説明
アクセスキーは長期認証情報のため、使わなくなったキーは削除してください。キーのローテーション中は、新旧のキーを一時的に併用する場合があります。
想定される影響
古いキーが残ると認証情報の管理が複雑になり、不要なキーが流出して悪用されるおそれがあります。
対処方法
新しいキーで動作することを確認してから、古いキーを無効化して削除してください。可能な場合はIAMロールと一時認証情報を使ってください。
例
以下は、同じユーザーが2つのキーを持つ構成と1つだけ持つ構成を比較する例です。Keybaseの値は、実際の受信者の公開キーに置き換えてください。
変更前
hcl
resource "aws_iam_access_key" "primary" {
user = aws_iam_user.lb.name
pgp_key = "keybase:some_person_that_exists"
}
resource "aws_iam_access_key" "secondary" {
user = aws_iam_user.lb.name
pgp_key = "keybase:some_person_that_exists"
}
resource "aws_iam_user" "lb" {
name = "loadbalancer"
path = "/system/"
}
変更後
hcl
resource "aws_iam_user" "example" {
name = "loadbalancer"
path = "/system/"
tags = {
tag-key = "tag-value"
}
}
resource "aws_iam_access_key" "primary" {
user = aws_iam_user.example.name
pgp_key = "keybase:some_person_that_exists"
}