Azure Key Vault Secret 만료일 미설정

Secret의 교체 시점을 정하고 만료 전에 자격 증명을 교체하세요.

설명

Azure Key Vault Secret에 만료일이 없으면 저장된 자격 증명이나 API 키의 교체 시점을 놓치기 쉽습니다.

잠재적 영향

오래된 자격 증명이 계속 유효하면 유출된 값이 악용될 수 있는 기간이 길어질 수 있습니다.

해결 방법

attributes.exp에 수명 주기에 맞는 만료 시각을 지정하고 그 전에 자격 증명을 교체하세요. Secret 만료 후에도 값을 조회할 수 있으므로 원래 시스템의 자격 증명도 별도로 폐기해야 합니다.

예시

예시는 기존 keyVault1을 참조합니다. expirationTimestamp는 의도한 만료 시각의 Unix 초 값이며, 운영 정책에 맞게 지정하세요.

변경 전

bicep
resource keyVault1_secretid1 'Microsoft.KeyVault/vaults/secrets@2019-09-01' = {
  parent: keyVault1
  name: 'secretid1'
  properties: {
    value: 'string'
    contentType: 'string'
  }
}

변경 후

bicep
param expirationTimestamp int

resource keyVault1_keyVaultSecret1 'Microsoft.KeyVault/vaults/secrets@2016-10-01' = {
  parent: keyVault1
  name: 'keyVaultSecret1'
  properties: {
    value: 'secretValue'
    attributes: {
      enabled: true
      nbf: 1585206000
      exp: expirationTimestamp
    }
  }
}

참조