키 수명주기와 로테이션 (Key Lifecycle & Rotation)¶
암호화 키는 "만들어 두면 끝"이 아니라, 생성 → 사용 → 로테이션 → 폐기로 이어지는 수명주기를 운영으로 관리해야 합니다. 데이터스케쳐스가 고객 키(BYOK)를 다룰 때 "키를 얼마나 자주, 왜 돌리고, 어떻게 안전하게 버리느냐"를 정리한 장입니다.
AWS KMS 의 키 계층 구조¶
AWS KMS 키는 여러 계층으로 구성됩니다.
- KMS 키(논리 키): 사용자가 만들고 소유·관리하는 최상위 논리 키. ARN 과 key ID 로 식별됩니다.
- HSM 백킹 키(HBK): KMS 키를 구성하는 실제 키 재료. HSM(하드웨어 보안 모듈) 위에서 생성되고 평문으로 내보내지지 않습니다. HSM 에 의해 암호화된 토큰(EKT) 으로만 보관됩니다.
- 키 정책·IAM·grant 로 접근 제어하고, 활성화/비활성화, 재료 로테이션, 태그, alias, 삭제 예약을 관리합니다.
키 로테이션 (Rotation)¶
로테이션은 키 재료를 새 것으로 교체하는 것입니다. 암호화된 데이터를 다시 암호화하지 않습니다(데이터 키는 그대로). 핵심:
- 자동 로테이션: 고객 관리 키(customer managed)는 자동/온디맨드 로테이션 지원. 대칭 AES-GCM 키에만 기본 지원. AWS 관리 키는 AWS 가 매년 자동 로테이션.
- 수동 로테이션: 비대칭·HMAC·커스텀 키스토어 키처럼 자동 대상이 아닐 때 사용.
- 로테이션이 완료되면 기존 키 재료로 암호화된 데이터는 계속 복호화 가능(이전 버전 재료가 남아 있음). 새 암호화는 새 재료로 됩니다.
데이터스케쳐스 실무 관점¶
- BYOK 신뢰성: 고객이 키를 자체 관리(BYOK)한다면, 누가 언제 로테이션·폐기하는지 계약과 정책으로 명확히 해야 합니다. 키가 유출됐을 때의 대응(빠른 로테이션)과 데이터 재암호화 방식(ReEncrypt)을 미리 설계하세요.
- 규정 준수: 금융/개인정보 서비스는 주기적 키 순환을 요구하는 규정이 많습니다. 자동 로테이션을 켜고 CloudTrail 회전 이벤트를 감사 로그로 남기는 게 안전합니다.
확인 필요¶
- 로테이션 주기·지원 범위(대칭/비대칭, 자동/수동)는 공급자와 키 타입에 따라 다릅니다. 실제 클라우드별 최신 문서를 재확인하세요. (확인 필요)
더 알아보기¶
- 1차(공식): AWS KMS — Rotate AWS KMS keys
- 1차(공식): AWS KMS — KMS key concepts