KMS 고객 관리형 키 회전 설정 점검

키 유형에 맞는 회전 방식을 사용하고 접근 권한을 별도로 관리하세요.

설명

KMS 키 회전은 같은 키 자료를 장기간 사용하는 것을 줄이는 운영 방법입니다. 자동 회전은 지원되는 키 유형과 원본에 적용해야 합니다. 키 ARN과 접근 정책은 유지되며, 회전만으로 기존 데이터를 다시 암호화하거나 침해된 주체의 권한을 없애지는 않습니다.

잠재적 영향

  • 필요한 회전이 없으면 조직의 키 자료 사용 기간 기준을 충족하지 못할 수 있습니다.
  • 회전을 권한 회수나 데이터 재암호화로 오해하면 필요한 사고 대응이 빠질 수 있습니다.

해결 방법

  • 키 유형과 원본을 확인하고 자동 회전을 지원하는 고객 관리형 키에는 필요한 경우 enable_key_rotation: true를 설정하세요. 지원하지 않는 키는 해당 유형에 맞는 교체 절차를 마련하세요.
  • 키 정책과 사용처를 관리하고 침해된 주체의 권한은 별도로 회수하세요. 실제 회전 상태와 일정을 확인하세요.

예시

자동 회전을 지원하는 키의 설정 비교입니다. kms_key_policy_json에는 잠금이나 과도한 권한을 만들지 않는 검토된 유효 JSON 정책을 제공하세요. 기존 community.aws.aws_kms 이름은 현재 amazon.aws.kms_key를 가리키는 별칭입니다.

변경 전

yaml
- name: KMS 키 정책 수정
  community.aws.aws_kms:
    alias: my-kms-key
    policy: "{{ kms_key_policy_json }}"
    state: present
    enabled: true

변경 후

yaml
- name: KMS 키 정책 수정
  community.aws.aws_kms:
    alias: my-kms-key
    policy: "{{ kms_key_policy_json }}"
    state: present
    enabled: true
    enable_key_rotation: true

설명:

  • 변경 전: 자동 회전을 명시하지 않습니다. 실제 키의 회전 상태를 확인해야 합니다.
  • 변경 후: 자동 회전을 활성화합니다. KMS는 기존 데이터의 복호화에 필요한 이전 키 자료를 유지합니다.

참조