KMS 고객 관리형 키 자동 회전 비활성화

지원되는 KMS 키의 키 구성 요소를 정책에 따라 교체하세요.

설명

KMS 자동 회전은 지원되는 고객 관리형 키의 키 구성 요소를 주기적으로 교체합니다. 기존 데이터의 복호화를 위해 이전 키 구성 요소는 유지되며, 저장된 데이터가 자동으로 다시 암호화되지는 않습니다.

잠재적 영향

회전 절차가 없으면 조직의 키 교체 주기나 감사 요구를 충족하지 못할 수 있습니다.

해결 방법

AWS KMS가 생성한 대칭 암호화 키에는 필요한 경우 EnableKeyRotation: true를 설정하세요. 자동 회전을 지원하지 않는 키 유형은 적절한 수동 교체 절차를 마련하세요.

예시

기본 대칭 암호화 키의 자동 회전을 켜는 예시입니다. 키 회전은 침해된 주체의 접근 권한을 회수하는 조치를 대신하지 않습니다.

변경 전

yaml
Resources:
  MyKey:
    Type: AWS::KMS::Key
    Properties:
      Enabled: true
      EnableKeyRotation: false

변경 후

yaml
Resources:
  MyKey:
    Type: AWS::KMS::Key
    Properties:
      Enabled: true
      EnableKeyRotation: true

참조