Tous les produits
Search
Centre de documentation

Key Management Service:Modifier une clé client

Dernière mise à jour :Aug 09, 2026

Les clés client sont valables de un à cinq ans. Effectuez une rotation annuelle des clés client afin de réduire les risques de compromission. Si votre clé client est sur le point d'expirer, remplacez-la dès que possible. En cas d'expiration, les applications qui l'utilisent perdent l'accès au service Key Management Service (KMS).

Le processus de rotation comprend quatre étapes : créez une nouvelle clé client, mettez à jour votre application pour qu'elle l'utilise, vérifiez que l'ancienne clé n'est plus utilisée, puis supprimez l'ancienne clé. Tout au long de ce processus, vous pouvez suivre l'utilisation de l'ancienne clé dans les journaux d'audit KMS, sous Security Operations > Simple Log Service for KMS.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un point d'accès applicatif (AAP) dans la console KMS

  • L'accès au code ou à la configuration de l'application qui fait référence à la clé client actuelle

Étape 1 : Créer une clé client

  1. Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Application Access > AAPs.Console KMS

  2. Cliquez sur l'onglet Application Access. Recherchez l'AAP par Instance ID ou par son nom.

  3. Cliquez sur le nom de l'AAP. Sur la page des détails, cliquez sur l'onglet Client Key, puis cliquez sur Create Client Key.

  4. Dans le panneau Create Client Key, configurez les paramètres suivants :

    Paramètre Description
    Encryption Password 8 à 64 caractères. Caractères autorisés : chiffres, lettres et ~ ! @ # $ % ^ & * ? _ -
    Validity Period La valeur par défaut est de cinq ans. Définissez-la sur un an pour réduire les risques de compromission de la clé.
  5. Cliquez sur OK. Le navigateur télécharge automatiquement deux fichiers :

    • clientKey_****.json — contient le Application Access Secret (ClientKeyContent)

    • clientKey_****_Password.txt — contient le Password

    Stockez ces deux fichiers en toute sécurité avant de poursuivre.

Étape 2 : Changer la clé client d'une application autogérée

Mettez à jour votre application pour utiliser les nouveaux fichiers de clé client téléchargés à l'étape 1.

En prenant pour exemple le SDK d'instance KMS (Java), remplacez les valeurs suivantes lors de la création d'un client :

  • clientKeyPass — remplacez par le nouveau Password

  • clientKeyFilePath ou clientKey — remplacez par le nouveau fichier d'identification ou son contenu

Étape 3 : Vérifier que l'ancienne clé client est inactive

Avant de supprimer l'ancienne clé client, confirmez qu'aucune application ne l'utilise encore.

  1. Récupérez l'ID de l'ancienne clé client depuis l'onglet Client Key.image.png

  2. Dans le volet de navigation de gauche, choisissez Security Operations > Simple Log Service for KMS. Sélectionnez votre ID d'instance.

  3. Saisissez l'ID de l'ancienne clé client dans la zone de recherche située sous kms_audit_log.image.png

Si la recherche renvoie des résultats, la clé est toujours utilisée. Utilisez les champs client_ip et useragent pour identifier les applications qui n'ont pas été mises à jour. Répétez l'étape 2 pour ces applications, puis vérifiez à nouveau les journaux.

Étape 4 : Supprimer l'ancienne clé client

Avertissement

La suppression prend effet immédiatement. Avant de supprimer une clé client, assurez-vous qu'elle n'est plus utilisée. Sinon, vos applications pourraient ne pas parvenir à accéder à l'instance KMS requise.

  1. Sur l'onglet Client Key, localisez l'ancienne clé client et cliquez sur Delete dans la colonne Actions.

  2. Dans le message Delete Client Key, cliquez sur OK.

  3. Effectuez la vérification de sécurité. KMS supprime ensuite la clé client.