설명
운영 중인 리소스가 사용하는 고객 관리형 KMS 키를 비활성화하거나 삭제 예약하면 해당 키의 암호화 작업을 사용할 수 없습니다. 서비스에 필요한 키와 의도적으로 사용을 중단한 키를 구분해야 합니다.
잠재적 영향
키에 의존하는 데이터 접근이나 암호화 작업이 실패해 서비스가 중단될 수 있습니다. 키가 최종 삭제되면 그 키로 암호화한 데이터를 복구할 수 없을 수 있습니다.
해결 방법
사용 중인 키는 활성 상태로 유지하고 삭제 전에 의존 리소스를 이전하세요. 필요한 키의 삭제를 취소했다면 다시 활성화해야 합니다. 폐기나 사고 대응을 위해 의도적으로 중지한 키를 무조건 재활성화하지 마세요.
예시
예시는 기존 my-kms-key를 다시 사용할 필요가 확인된 경우의 활성화 설정입니다. 키 정책 변경 예시는 아닙니다.
변경 전
yaml
- name: Set the state of an existing KMS key
amazon.aws.kms_key:
alias: my-kms-key
state: present
enabled: false
변경 후
yaml
- name: Set the state of an existing KMS key
amazon.aws.kms_key:
alias: my-kms-key
state: present
enabled: true