KMS カスタマーマネージドキーのローテーション設定の確認

キーの種類とオリジンに対応した方式を使い、アクセス権限は別途管理してください。

説明

KMS キーのローテーションは、同じキーマテリアルを長期間使うことを減らします。自動ローテーションは、KMS が生成した対称暗号化キーなど対応する構成で使用する必要があります。キー ARN とアクセスポリシーは維持され、ローテーションだけで既存データが再暗号化されたり、侵害された主体の権限が失効したりするわけではありません。

想定される影響

  • 必要なローテーションがなければ、組織のキーマテリアル使用期間の基準を満たせない場合があります。
  • 権限失効やデータ再暗号化と混同すると、必要な事故対応が抜けるおそれがあります。

対処方法

キーの種類とオリジンを確認し、自動ローテーションに対応するカスタマーマネージドキーでは必要に応じて enable_key_rotation = true を設定してください。非対応の種類には適切な交換手順を用意してください。キーポリシーと利用先を管理し、侵害された権限は別途取り消してください。

例

KMS が生成する既定の対称暗号化キーについて、自動ローテーション設定を比較します。他の種類へ無条件に適用しないでください。

変更前

hcl
resource "aws_kms_key" "example" {
  description         = "KMS key 2"
  is_enabled          = true
  enable_key_rotation = false
}

変更後

hcl
resource "aws_kms_key" "example" {
  description         = "KMS key 1"
  is_enabled          = true
  enable_key_rotation = true
}

変更後は自動ローテーションが有効になります。KMS は古いキーマテリアルで暗号化したデータを復号するため、そのマテリアルを保持します。説明文字列の変更はローテーションの動作と関係ありません。

参考資料