Cloud KMS 키 교체 주기 점검

조직 정책에 맞게 키를 교체하고 이전 키 버전과 데이터의 처리도 계획하세요.

설명

암호화 키를 오래 사용하면 하나의 키 버전에 의존하는 데이터가 늘어날 수 있습니다. Cloud KMS의 대칭 암호화 키에는 요구되는 주기에 맞게 자동 교체를 설정하세요. 교체는 새 기본 버전을 만들지만 기존 데이터를 다시 암호화하거나 이전 버전을 자동으로 비활성화하지 않습니다.

잠재적 영향

  • 한 키 버전이 유출되면 그 버전으로 암호화한 데이터에 영향을 줄 수 있습니다.
  • 교체만으로 침해된 키의 사용을 중단했다고 판단하면 필요한 대응을 놓칠 수 있습니다.

해결 방법

  • 조직의 암호화 정책에 맞게 rotation_period를 지정하세요. 90일이 요구된다면 7776000s를 사용하며, 비대칭 키는 별도의 교체 절차가 필요합니다.
  • 이전 버전의 사용과 데이터 재암호화 필요를 확인하세요. 키가 침해되면 접근을 차단하고 필요한 버전을 비활성화하되, 복구와 기존 데이터의 복호화 영향을 먼저 검토하세요.

예시

같은 키의 교체 주기를 비교하는 일부 설정입니다. 100000s는 예제 값이며 모든 환경에 권장되는 주기는 아닙니다.

변경 전

hcl
resource "google_kms_crypto_key" "crypto_key" {
  name            = "crypto-key-example"
  key_ring        = google_kms_key_ring.keyring.id
  rotation_period = "77760009s"

  lifecycle {
    prevent_destroy = true
  }
}

변경 후

hcl
resource "google_kms_crypto_key" "crypto_key" {
  name            = "crypto-key-example"
  key_ring        = google_kms_key_ring.keyring.id
  rotation_period = "100000s"

  lifecycle {
    prevent_destroy = true
  }
}

설명:

  • 변경 전: 긴 교체 주기를 설정합니다. 실제 정책과 데이터 사용량에 맞는지 확인해야 합니다.
  • 변경 후: 더 짧은 주기를 설정합니다. 기존 데이터나 이전 키 버전은 이 변경만으로 처리되지 않습니다.

참조