【かぎろーてーしょん】
鍵ローテーション とは?
最終更新:
💡 暗号鍵を、計画して新しいものへ切り替える
暗号鍵や鍵素材を、用途や条件に応じて新しいものへ切り替える運用。旧データの復号、再暗号化、認証情報の更新との違いを解説します。
📌 このページのポイント
鍵ローテーションは、暗号鍵を取り替えること?
そうだね。新しい鍵や鍵素材へ切り替える運用だよ。定期的な計画や、問題が判明した場合などを考える。暗号化、署名などの用途と、どのシステムが鍵を使うかを先に整理するんだ。
頻繁に替えれば、それだけで安心?
切り替えただけでは、すでに漏れたデータや鍵を使った被害が元に戻るわけではない。漏洩が疑われる場合は、影響の調査や利用停止なども検討する。間隔は用途、使用量、保護する情報や運用条件を基に決めるよ。
古いデータは、どうやって読む?
切り替えれば、データも自動で再暗号化される?
Secrets Managerのローテーションも、同じ処理?
Secrets Managerは、保存する認証情報と接続先サービス側の認証情報を更新する仕組みだ。暗号鍵の更新とは対象が違う。自動化するときも、利用するアプリの対応、切替の成否や失敗時の扱いを確認するよ。
もっと詳しく知りたい人へ
古い鍵は、すぐ削除すればよい?
用途と保持方針によります。旧データの復号や、過去の署名の検証に必要な情報を確認します。Vault Transitのように鍵の版と利用条件を管理する方式もあります。必要な移行や確認が済む前に削除すると、データを扱えなくなる場合があります。
KMSのローテーションで、漏れたデータキーの問題も解消する?
それだけでは解消しません。AWSは、KMS鍵のローテーションが、その鍵から生成したデータキーを替えるものではなく、漏洩したデータキーの影響を軽減するものでもないと説明しています。どの鍵が問題なのかと、対象データへの対応を分けて確認します。
まとめ:ざっくりこれだけ覚えればOK!
「鍵ローテーション」って出てきたら「暗号鍵を、条件に応じて新しいものへ切り替える運用」と思えばだいたいOK!
📖 おまけ:英語の意味
「Key Rotation」 = 鍵の切替・交替
💬 鍵の新しい版や鍵素材へ切り替えます。鍵の用途、使うシステム、旧データを扱う方法によって実際の処理が異なります。