説明
無効化された KMS キーは、暗号化や復号などの暗号処理に使えません。そのキーを必要とするサービスは失敗する可能性があります。ただし、事故への対応や廃止準備として意図的に停止する場合もあるため、用途と無効化の理由を確認する必要があります。
想定される影響
- キーが必要なデータの読み書きやサービス起動が失敗する可能性があります。
- 複数のリソースが同じキーに依存すると、障害の範囲が広がるおそれがあります。
対処方法
依存するリソースと無効化の理由を確認し、継続利用が承認されたキーにだけ is_enabled = true を適用してください。意図的な廃止なら、必要なサービス移行や廃止計画に従ってください。有効化後もキーポリシーと利用権限を確認してください。
例
継続して使用するキーを再び有効にする例です。無効化は削除と異なり、停止したすべてのキーを有効化することを勧めるものではありません。
変更前
hcl
resource "aws_kms_key" "example" {
description = "KMS key 1"
is_enabled = false
}
変更後
hcl
resource "aws_kms_key" "example" {
description = "KMS key 1"
is_enabled = true
}
変更後はキーを有効な状態に戻します。実際の処理には、キーの状態に加えて適切な権限も必要です。