説明
Key Vaultは、ソフトウェアで保護するキーとHSMで保護するキーに対応しています。HSM保護が必要な場合は、Premium階層のRSA-HSMまたはEC-HSMで、ハードウェアのセキュリティ境界内でキー操作を実行できます。
想定される影響
ソフトウェアで保護するキーだけでは、HSM保護を求める組織の方針や規制要件を満たせない場合があります。
対処方法
HSM保護の必要性とアルゴリズムを確認し、対応するキーの種類を選択してください。key_typeの変更はキーリソースを再作成するため、既存データの復号と利用システムの移行を先に計画してください。
例
以下はRSA-HSMを使う例です。参照するKey VaultはPremium階層である必要があります。
変更前
hcl
resource "azurerm_key_vault_key" "example" {
name = "application-key"
key_vault_id = azurerm_key_vault.example.id
key_type = "RSA"
key_size = 3072
key_opts = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}
変更後
hcl
resource "azurerm_key_vault_key" "example" {
name = "application-key"
key_vault_id = azurerm_key_vault.example.id
key_type = "RSA-HSM"
key_size = 3072
key_opts = ["encrypt", "decrypt", "wrapKey", "unwrapKey"]
}