説明
KMS キーのローテーションは、同じキーマテリアルを長期間使うことを減らします。自動ローテーションは、KMS が生成した対称暗号化キーなど対応する構成で使用する必要があります。キー ARN とアクセスポリシーは維持され、ローテーションだけで既存データが再暗号化されたり、侵害された主体の権限が失効したりするわけではありません。
想定される影響
- 必要なローテーションがなければ、組織のキーマテリアル使用期間の基準を満たせない場合があります。
- 権限失効やデータ再暗号化と混同すると、必要な事故対応が抜けるおそれがあります。
対処方法
キーの種類とオリジンを確認し、自動ローテーションに対応するカスタマーマネージドキーでは必要に応じて enable_key_rotation = true を設定してください。非対応の種類には適切な交換手順を用意してください。キーポリシーと利用先を管理し、侵害された権限は別途取り消してください。
例
KMS が生成する既定の対称暗号化キーについて、自動ローテーション設定を比較します。他の種類へ無条件に適用しないでください。
変更前
hcl
resource "aws_kms_key" "example" {
description = "KMS key 2"
is_enabled = true
enable_key_rotation = false
}
変更後
hcl
resource "aws_kms_key" "example" {
description = "KMS key 1"
is_enabled = true
enable_key_rotation = true
}
変更後は自動ローテーションが有効になります。KMS は古いキーマテリアルで暗号化したデータを復号するため、そのマテリアルを保持します。説明文字列の変更はローテーションの動作と関係ありません。