설명
KMS 자동 회전은 지원되는 고객 관리형 키의 키 구성 요소를 주기적으로 교체합니다. 기존 데이터의 복호화를 위해 이전 키 구성 요소는 유지되며, 저장된 데이터가 자동으로 다시 암호화되지는 않습니다.
잠재적 영향
회전 절차가 없으면 조직의 키 교체 주기나 감사 요구를 충족하지 못할 수 있습니다.
해결 방법
AWS KMS가 생성한 대칭 암호화 키에는 필요한 경우 EnableKeyRotation: true를 설정하세요. 자동 회전을 지원하지 않는 키 유형은 적절한 수동 교체 절차를 마련하세요.
예시
기본 대칭 암호화 키의 자동 회전을 켜는 예시입니다. 키 회전은 침해된 주체의 접근 권한을 회수하는 조치를 대신하지 않습니다.
변경 전
yaml
Resources:
MyKey:
Type: AWS::KMS::Key
Properties:
Enabled: true
EnableKeyRotation: false
변경 후
yaml
Resources:
MyKey:
Type: AWS::KMS::Key
Properties:
Enabled: true
EnableKeyRotation: true