KMS 키 자동 회전 설정 점검

지원되는 KMS 키의 자동 회전이 조직의 키 관리 정책에 맞게 설정되어 있는지 확인하세요.

설명

자동 회전이 꺼진 KMS 키는 예약에 따라 새 키 구성 요소를 생성하지 않습니다. 자동 회전은 AWS KMS가 생성한 키 구성 요소를 사용하는 대칭 암호화 키에서 지원되며, 키 종류와 조직의 교체 주기에 맞게 구성해야 합니다.

회전해도 키 ID와 권한은 유지되며 기존 데이터를 다시 암호화하지 않습니다. 침해된 접근 권한을 회수하거나 노출된 데이터 키를 교체하는 작업을 대신하지 않습니다.

잠재적 영향

  • 정해진 회전 주기를 적용하지 못해 조직의 키 관리 기준을 충족하지 못할 수 있습니다.
  • 회전을 침해 대응과 혼동하면 불필요한 키 사용 권한이나 노출된 데이터가 그대로 남을 수 있습니다.

해결 방법

  • 지원되는 키에는 EnableKeyRotation: true를 설정하고 조직에 맞는 회전 주기를 적용하세요.
  • 자동 회전을 지원하지 않는 키는 지원되는 다른 교체 절차를 계획하고 필요한 기존 복호화 기능을 유지하세요.
  • 회전 상태와 이력을 확인하고 키 권한·침해 대응은 별도로 관리하세요.

예시

AWS KMS가 키 구성 요소를 생성하는 대칭 암호화 키의 예제입니다. 계정 ARN을 실제 관리 계정으로 바꾸고 키 정책을 검토하세요.

변경 전

yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
  myKey:
    Type: AWS::KMS::Key
    Properties:
      Description: An example symmetric CMK
      EnableKeyRotation: false
      KeyPolicy:
        Version: "2012-10-17"
        Id: key-default-1
        Statement:
          - Sid: Enable IAM User Permissions
            Effect: Allow
            Principal:
              AWS: arn:aws:iam::111122223333:root
            Action: kms:*
            Resource: "*"

자동 회전을 사용하지 않습니다. 수동 또는 온디맨드 교체 여부는 별도로 확인해야 합니다.

변경 후

yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
  myKey:
    Type: AWS::KMS::Key
    Properties:
      Description: An example symmetric CMK
      EnableKeyRotation: true
      KeyPolicy:
        Version: "2012-10-17"
        Id: key-default-1
        Statement:
          - Sid: Enable IAM User Permissions
            Effect: Allow
            Principal:
              AWS: arn:aws:iam::111122223333:root
            Action: kms:*
            Resource: "*"

자동 회전을 사용합니다. 기존 암호문은 해당 키 구성 요소로 계속 복호화되며, 키의 접근 권한은 바뀌지 않습니다.

참조