설명
KMS 키 회전은 같은 키 자료를 장기간 사용하는 것을 줄이는 운영 방법입니다. 자동 회전은 지원되는 키 유형과 원본에 적용해야 합니다. 키 ARN과 접근 정책은 유지되며, 회전만으로 기존 데이터를 다시 암호화하거나 침해된 주체의 권한을 없애지는 않습니다.
잠재적 영향
- 필요한 회전이 없으면 조직의 키 자료 사용 기간 기준을 충족하지 못할 수 있습니다.
- 회전을 권한 회수나 데이터 재암호화로 오해하면 필요한 사고 대응이 빠질 수 있습니다.
해결 방법
- 키 유형과 원본을 확인하고 자동 회전을 지원하는 고객 관리형 키에는 필요한 경우 enable_key_rotation: true를 설정하세요. 지원하지 않는 키는 해당 유형에 맞는 교체 절차를 마련하세요.
- 키 정책과 사용처를 관리하고 침해된 주체의 권한은 별도로 회수하세요. 실제 회전 상태와 일정을 확인하세요.
예시
자동 회전을 지원하는 키의 설정 비교입니다. kms_key_policy_json에는 잠금이나 과도한 권한을 만들지 않는 검토된 유효 JSON 정책을 제공하세요. 기존 community.aws.aws_kms 이름은 현재 amazon.aws.kms_key를 가리키는 별칭입니다.
변경 전
yaml
- name: KMS 키 정책 수정
community.aws.aws_kms:
alias: my-kms-key
policy: "{{ kms_key_policy_json }}"
state: present
enabled: true
변경 후
yaml
- name: KMS 키 정책 수정
community.aws.aws_kms:
alias: my-kms-key
policy: "{{ kms_key_policy_json }}"
state: present
enabled: true
enable_key_rotation: true
설명:
- 변경 전: 자동 회전을 명시하지 않습니다. 실제 키의 회전 상태를 확인해야 합니다.
- 변경 후: 자동 회전을 활성화합니다. KMS는 기존 데이터의 복호화에 필요한 이전 키 자료를 유지합니다.