Les clés client sont valables de un à cinq ans. Effectuez une rotation annuelle des clés client afin de réduire les risques de compromission. Si votre clé client est sur le point d'expirer, remplacez-la dès que possible. En cas d'expiration, les applications qui l'utilisent perdent l'accès au service Key Management Service (KMS).
Le processus de rotation comprend quatre étapes : créez une nouvelle clé client, mettez à jour votre application pour qu'elle l'utilise, vérifiez que l'ancienne clé n'est plus utilisée, puis supprimez l'ancienne clé. Tout au long de ce processus, vous pouvez suivre l'utilisation de l'ancienne clé dans les journaux d'audit KMS, sous Security Operations > Simple Log Service for KMS.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un point d'accès applicatif (AAP) dans la console KMS
L'accès au code ou à la configuration de l'application qui fait référence à la clé client actuelle
Étape 1 : Créer une clé client
Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Application Access > AAPs.Console KMS
Cliquez sur l'onglet Application Access. Recherchez l'AAP par Instance ID ou par son nom.
Cliquez sur le nom de l'AAP. Sur la page des détails, cliquez sur l'onglet Client Key, puis cliquez sur Create Client Key.
-
Dans le panneau Create Client Key, configurez les paramètres suivants :
Paramètre Description Encryption Password 8 à 64 caractères. Caractères autorisés : chiffres, lettres et ~ ! @ # $ % ^ & * ? _ -Validity Period La valeur par défaut est de cinq ans. Définissez-la sur un an pour réduire les risques de compromission de la clé. -
Cliquez sur OK. Le navigateur télécharge automatiquement deux fichiers :
clientKey_****.json— contient le Application Access Secret (ClientKeyContent)clientKey_****_Password.txt— contient le Password
Stockez ces deux fichiers en toute sécurité avant de poursuivre.
Étape 2 : Changer la clé client d'une application autogérée
Mettez à jour votre application pour utiliser les nouveaux fichiers de clé client téléchargés à l'étape 1.
En prenant pour exemple le SDK d'instance KMS (Java), remplacez les valeurs suivantes lors de la création d'un client :
clientKeyPass— remplacez par le nouveau PasswordclientKeyFilePathouclientKey— remplacez par le nouveau fichier d'identification ou son contenu
Étape 3 : Vérifier que l'ancienne clé client est inactive
Avant de supprimer l'ancienne clé client, confirmez qu'aucune application ne l'utilise encore.
Récupérez l'ID de l'ancienne clé client depuis l'onglet Client Key.

Dans le volet de navigation de gauche, choisissez Security Operations > Simple Log Service for KMS. Sélectionnez votre ID d'instance.
Saisissez l'ID de l'ancienne clé client dans la zone de recherche située sous
kms_audit_log.
Si la recherche renvoie des résultats, la clé est toujours utilisée. Utilisez les champs client_ip et useragent pour identifier les applications qui n'ont pas été mises à jour. Répétez l'étape 2 pour ces applications, puis vérifiez à nouveau les journaux.
Étape 4 : Supprimer l'ancienne clé client
La suppression prend effet immédiatement. Avant de supprimer une clé client, assurez-vous qu'elle n'est plus utilisée. Sinon, vos applications pourraient ne pas parvenir à accéder à l'instance KMS requise.
Sur l'onglet Client Key, localisez l'ancienne clé client et cliquez sur Delete dans la colonne Actions.
Dans le message Delete Client Key, cliquez sur OK.
Effectuez la vérification de sécurité. KMS supprime ensuite la clé client.