설명
Azure Key Vault Secret에 만료일이 없으면 저장된 자격 증명이나 API 키의 교체 시점을 놓치기 쉽습니다.
잠재적 영향
오래된 자격 증명이 계속 유효하면 유출된 값이 악용될 수 있는 기간이 길어질 수 있습니다.
해결 방법
attributes.exp에 수명 주기에 맞는 만료 시각을 지정하고 그 전에 자격 증명을 교체하세요. Secret 만료 후에도 값을 조회할 수 있으므로 원래 시스템의 자격 증명도 별도로 폐기해야 합니다.
예시
예시는 기존 keyVault1을 참조합니다. expirationTimestamp는 의도한 만료 시각의 Unix 초 값이며, 운영 정책에 맞게 지정하세요.
변경 전
bicep
resource keyVault1_secretid1 'Microsoft.KeyVault/vaults/secrets@2019-09-01' = {
parent: keyVault1
name: 'secretid1'
properties: {
value: 'string'
contentType: 'string'
}
}
변경 후
bicep
param expirationTimestamp int
resource keyVault1_keyVaultSecret1 'Microsoft.KeyVault/vaults/secrets@2016-10-01' = {
parent: keyVault1
name: 'keyVaultSecret1'
properties: {
value: 'secretValue'
attributes: {
enabled: true
nbf: 1585206000
exp: expirationTimestamp
}
}
}