사용 중인 KMS 키의 비활성화 또는 삭제 예약

운영 리소스가 사용하는 KMS 키의 사용 가능 상태를 유지하세요.

설명

운영 중인 리소스가 사용하는 고객 관리형 KMS 키를 비활성화하거나 삭제 예약하면 해당 키의 암호화 작업을 사용할 수 없습니다. 서비스에 필요한 키와 의도적으로 사용을 중단한 키를 구분해야 합니다.

잠재적 영향

키에 의존하는 데이터 접근이나 암호화 작업이 실패해 서비스가 중단될 수 있습니다. 키가 최종 삭제되면 그 키로 암호화한 데이터를 복구할 수 없을 수 있습니다.

해결 방법

사용 중인 키는 활성 상태로 유지하고 삭제 전에 의존 리소스를 이전하세요. 필요한 키의 삭제를 취소했다면 다시 활성화해야 합니다. 폐기나 사고 대응을 위해 의도적으로 중지한 키를 무조건 재활성화하지 마세요.

예시

예시는 기존 my-kms-key를 다시 사용할 필요가 확인된 경우의 활성화 설정입니다. 키 정책 변경 예시는 아닙니다.

변경 전

yaml
- name: Set the state of an existing KMS key
  amazon.aws.kms_key:
    alias: my-kms-key
    state: present
    enabled: false

변경 후

yaml
- name: Set the state of an existing KMS key
  amazon.aws.kms_key:
    alias: my-kms-key
    state: present
    enabled: true

참조