설명
KMS 키 삭제에는 7~30일의 대기 기간이 필요하며, Terraform의 deletion_window_in_days를 생략하면 기본값은 30일입니다. 생략이 즉시 삭제를 뜻하지는 않습니다. 기간은 운영자가 잘못된 삭제 예약을 발견하고 취소할 시간을 고려해 정해야 합니다.
잠재적 영향
- 삭제 대기 상태의 키는 암호화 작업에 사용할 수 없어 연결된 서비스가 중단될 수 있습니다.
- 실제 삭제는 되돌릴 수 없으며, 해당 키가 필요한 암호문을 복호화할 수 없게 될 수 있습니다.
해결 방법
키 사용처와 복구 경로를 확인하고 삭제 승인을 통제하세요. deletion_window_in_days를 명시한다면 7~30일 중 대응에 충분한 기간을 선택하세요. 잘못 예약했다면 기간이 끝나기 전에 취소하고 필요한 키의 사용 상태를 복구하세요.
예시
삭제 대기 기간의 기본값과 명시값을 비교합니다. 키 삭제를 예약하기 전에도 종속 서비스에 미치는 영향을 검토해야 합니다.
변경 전
hcl
resource "aws_kms_key" "example" {
description = "KMS key 1"
is_enabled = true
enable_key_rotation = true
}
변경 후
hcl
resource "aws_kms_key" "example" {
description = "KMS key 1"
is_enabled = true
enable_key_rotation = true
deletion_window_in_days = 10
}
첫 번째는 기본 30일을 사용하고 두 번째는 10일을 명시합니다. 10일은 대기 시간을 줄이는 예시이며, 기본값보다 더 안전하다는 뜻은 아닙니다.