【かぎろーてーしょん】

鍵ローテーション とは?

最終更新:
💡 暗号鍵を、計画して新しいものへ切り替える

暗号鍵や鍵素材を、用途や条件に応じて新しいものへ切り替える運用。旧データの復号、再暗号化、認証情報の更新との違いを解説します。

📌 このページのポイント
鍵ローテーション:新旧の用途を分ける新しい鍵・鍵素材へ切り替える新しいデータ新鍵で暗号化利用の開始を確認以前のデータ旧鍵で復号、または必要な再暗号化旧鍵を使えなくする前に確認必要なデータ・バックアップ・移行切替だけで既存データが再暗号化されない場合も認証情報の更新・漏洩対応とは区別する
暗号化の例で、新旧データの扱いを左右に分けています。旧鍵の保持と移行は方式次第です。鍵の切替だけで、漏洩した情報の影響がなくなるわけではありません。
ひよこ ひよこ
鍵ローテーションは、暗号鍵を取り替えること?
ペンギン先生 ペンギン先生
そうだね。新しい鍵や鍵素材へ切り替える運用だよ。定期的な計画や、問題が判明した場合などを考える。暗号化、署名などの用途と、どのシステムが鍵を使うかを先に整理するんだ。
ひよこ ひよこ
頻繁に替えれば、それだけで安心?
ペンギン先生 ペンギン先生
切り替えただけでは、すでに漏れたデータや鍵を使った被害が元に戻るわけではない。漏洩が疑われる場合は、影響の調査や利用停止なども検討する。間隔は用途、使用量、保護する情報や運用条件を基に決めるよ。
ひよこ ひよこ
古いデータは、どうやって読む?
ペンギン先生 ペンギン先生
暗号化に使った鍵が必要になる。古い鍵の版を必要な復号に使えるよう保持する方式や、データを新しい鍵で再暗号化する方式などがある。旧鍵を使えなくする前に、必要なデータやバックアップが読めるかを確認するんだ。
ひよこ ひよこ
切り替えれば、データも自動で再暗号化される?
ペンギン先生 ペンギン先生
方式によるよ。AWS KMSの鍵素材のローテーションは、既存データやデータキーを再暗号化しない。過去の暗号文は対応する旧鍵素材で復号できる。鍵の切替とデータの移行を、別の処理として確認しよう。
ひよこ ひよこ
Secrets Managerのローテーションも、同じ処理?
ペンギン先生 ペンギン先生
Secrets Managerは、保存する認証情報と接続先サービス側の認証情報を更新する仕組みだ。暗号鍵の更新とは対象が違う。自動化するときも、利用するアプリの対応、切替の成否や失敗時の扱いを確認するよ。
もっと詳しく知りたい人へ

古い鍵は、すぐ削除すればよい?

用途と保持方針によります。旧データの復号や、過去の署名の検証に必要な情報を確認します。Vault Transitのように鍵の版と利用条件を管理する方式もあります。必要な移行や確認が済む前に削除すると、データを扱えなくなる場合があります。

KMSのローテーションで、漏れたデータキーの問題も解消する?

それだけでは解消しません。AWSは、KMS鍵のローテーションが、その鍵から生成したデータキーを替えるものではなく、漏洩したデータキーの影響を軽減するものでもないと説明しています。どの鍵が問題なのかと、対象データへの対応を分けて確認します。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「鍵ローテーション」って出てきたら「暗号鍵を、条件に応じて新しいものへ切り替える運用」と思えばだいたいOK!
📖 おまけ:英語の意味
「Key Rotation」 = 鍵の切替・交替
💬 鍵の新しい版や鍵素材へ切り替えます。鍵の用途、使うシステム、旧データを扱う方法によって実際の処理が異なります。

参考資料

← 用語集にもどる