KMS キー削除待機期間の確認

キー削除の影響を確認し、誤った予約を取り消す時間を確保してください。

説明

KMS キーの削除には 7~30 日の待機期間が必要です。Terraform の deletion_window_in_days を省略すると既定の 30 日を使うため、省略が即時削除を意味するわけではありません。誤った削除予約を発見して取り消す時間を考慮して期間を決める必要があります。

想定される影響

  • 削除待機中のキーは暗号化処理に使えず、依存するサービスが停止する可能性があります。
  • 実際の削除は取り消せず、そのキーを必要とする暗号文を復号できなくなるおそれがあります。

対処方法

キーの利用先と復旧手段を確認し、削除の承認を管理してください。deletion_window_in_days を明示する場合は、7~30 日の範囲で対応に十分な期間を選んでください。誤って予約した場合は期限前に取り消し、必要なキーを利用できる状態に戻してください。

例

既定の待機期間と明示的な値を比較します。削除を予約する前に、依存するサービスへの影響も確認してください。

変更前

hcl
resource "aws_kms_key" "example" {
  description         = "KMS key 1"
  is_enabled          = true
  enable_key_rotation = true
}

変更後

hcl
resource "aws_kms_key" "example" {
  description             = "KMS key 1"
  is_enabled              = true
  enable_key_rotation     = true
  deletion_window_in_days = 10
}

最初の設定は既定の 30 日を使い、変更後は 10 日を指定します。10 日は待機時間を短くする例であり、既定値より安全であることを意味しません。

参考資料