설명
자동 회전이 꺼진 KMS 키는 예약에 따라 새 키 구성 요소를 생성하지 않습니다. 자동 회전은 AWS KMS가 생성한 키 구성 요소를 사용하는 대칭 암호화 키에서 지원되며, 키 종류와 조직의 교체 주기에 맞게 구성해야 합니다.
회전해도 키 ID와 권한은 유지되며 기존 데이터를 다시 암호화하지 않습니다. 침해된 접근 권한을 회수하거나 노출된 데이터 키를 교체하는 작업을 대신하지 않습니다.
잠재적 영향
- 정해진 회전 주기를 적용하지 못해 조직의 키 관리 기준을 충족하지 못할 수 있습니다.
- 회전을 침해 대응과 혼동하면 불필요한 키 사용 권한이나 노출된 데이터가 그대로 남을 수 있습니다.
해결 방법
- 지원되는 키에는
EnableKeyRotation: true를 설정하고 조직에 맞는 회전 주기를 적용하세요. - 자동 회전을 지원하지 않는 키는 지원되는 다른 교체 절차를 계획하고 필요한 기존 복호화 기능을 유지하세요.
- 회전 상태와 이력을 확인하고 키 권한·침해 대응은 별도로 관리하세요.
예시
AWS KMS가 키 구성 요소를 생성하는 대칭 암호화 키의 예제입니다. 계정 ARN을 실제 관리 계정으로 바꾸고 키 정책을 검토하세요.
변경 전
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
myKey:
Type: AWS::KMS::Key
Properties:
Description: An example symmetric CMK
EnableKeyRotation: false
KeyPolicy:
Version: "2012-10-17"
Id: key-default-1
Statement:
- Sid: Enable IAM User Permissions
Effect: Allow
Principal:
AWS: arn:aws:iam::111122223333:root
Action: kms:*
Resource: "*"
자동 회전을 사용하지 않습니다. 수동 또는 온디맨드 교체 여부는 별도로 확인해야 합니다.
변경 후
yaml
AWSTemplateFormatVersion: 2010-09-09
Description: A sample template
Resources:
myKey:
Type: AWS::KMS::Key
Properties:
Description: An example symmetric CMK
EnableKeyRotation: true
KeyPolicy:
Version: "2012-10-17"
Id: key-default-1
Statement:
- Sid: Enable IAM User Permissions
Effect: Allow
Principal:
AWS: arn:aws:iam::111122223333:root
Action: kms:*
Resource: "*"
자동 회전을 사용합니다. 기존 암호문은 해당 키 구성 요소로 계속 복호화되며, 키의 접근 권한은 바뀌지 않습니다.