無効な KMS カスタマーマネージドキーの利用確認

サービスに必要なキーを確認し、意図的に停止したキーを無条件に有効化しないでください。

説明

無効化された KMS キーは、暗号化や復号などの暗号処理に使えません。そのキーを必要とするサービスは失敗する可能性があります。ただし、事故への対応や廃止準備として意図的に停止する場合もあるため、用途と無効化の理由を確認する必要があります。

想定される影響

  • キーが必要なデータの読み書きやサービス起動が失敗する可能性があります。
  • 複数のリソースが同じキーに依存すると、障害の範囲が広がるおそれがあります。

対処方法

依存するリソースと無効化の理由を確認し、継続利用が承認されたキーにだけ is_enabled = true を適用してください。意図的な廃止なら、必要なサービス移行や廃止計画に従ってください。有効化後もキーポリシーと利用権限を確認してください。

例

継続して使用するキーを再び有効にする例です。無効化は削除と異なり、停止したすべてのキーを有効化することを勧めるものではありません。

変更前

hcl
resource "aws_kms_key" "example" {
  description = "KMS key 1"
  is_enabled  = false
}

変更後

hcl
resource "aws_kms_key" "example" {
  description = "KMS key 1"
  is_enabled  = true
}

変更後はキーを有効な状態に戻します。実際の処理には、キーの状態に加えて適切な権限も必要です。

参考資料