Key VaultキーのHSM保護設定の確認

組織の保護要件に合うキーの種類を選択してください。

説明

Key Vaultは、ソフトウェアで保護するキーとHSMで保護するキーに対応しています。HSM保護が必要な場合は、Premium階層のRSA-HSMまたはEC-HSMで、ハードウェアのセキュリティ境界内でキー操作を実行できます。

想定される影響

ソフトウェアで保護するキーだけでは、HSM保護を求める組織の方針や規制要件を満たせない場合があります。

対処方法

HSM保護の必要性とアルゴリズムを確認し、対応するキーの種類を選択してください。key_typeの変更はキーリソースを再作成するため、既存データの復号と利用システムの移行を先に計画してください。

例

以下はRSA-HSMを使う例です。参照するKey VaultはPremium階層である必要があります。

変更前

hcl
resource "azurerm_key_vault_key" "example" {
  name         = "application-key"
  key_vault_id = azurerm_key_vault.example.id
  key_type     = "RSA"
  key_size     = 3072
  key_opts     = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}

変更後

hcl
resource "azurerm_key_vault_key" "example" {
  name         = "application-key"
  key_vault_id = azurerm_key_vault.example.id
  key_type     = "RSA-HSM"
  key_size     = 3072
  key_opts     = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}

参考資料