Uma chave de cliente tem validade de 1 a 5 anos. Como prática recomendada de segurança, recomendamos rotacionar as chaves de cliente anualmente. Se uma chave estiver prestes a expirar, substitua-a imediatamente para evitar que suas aplicações percam acesso ao Key Management Service (KMS). Este tópico descreve como rotacionar uma chave de cliente.
Etapa 1: Crie uma nova chave de cliente
Faça logon no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique em aba Application Access. Localize o ponto de acesso da aplicação (AAP) desejado filtrando pelo Instance ID ou pelo nome.
Clique em nome do AAP. Na página de detalhes, clique em aba Client Key e, em seguida, clique em Create Client Key.
-
Na caixa de diálogo Create Client Key, defina a Encryption Password e o Validity Period.
Encryption Password: Deve ter entre 8 e 64 caracteres, contendo dígitos, letras maiúsculas e minúsculas, além dos seguintes caracteres especiais:
~!@#$%^&*?_-.Validity Period: O padrão é 5 anos. Recomendamos definir como 1 ano para reduzir riscos de comprometimento.
-
Clique em OK. O navegador baixará automaticamente o ClientKey, que inclui os seguintes arquivos:
Credential (ClientKeyContent): O nome padrão do arquivo é
clientKey_****.json.Senha da credencial (ClientKeyPassword): O nome padrão do arquivo é
clientKey_****_Password.txt.
Etapa 2: Atualize sua aplicação
Por exemplo, se você utiliza o KMS instance SDK for Java, atualize a inicialização do cliente substituindo o valor de clientKeyPass pela nova senha e o valor de clientKeyFilePath ou clientKey pelo novo Application Access Secret.
Etapa 3: Verifique o uso da chave antiga
Verifique se a rotação foi concluída confirmando se a chave de cliente antiga ainda está em uso. Após confirmar que a chave antiga não é mais utilizada, exclua-a imediatamente.
Obtenha o Key ID da chave de cliente antiga. Na aba Client Key, localize a chave antiga na lista e anote seu Key ID. Use esse Key ID para consultar registros de chamadas no Log Service.
No painel de navegação à esquerda, escolha e selecione o ID da sua instância.
-
Na caixa de pesquisa do Logstore kms_audit_log, insira o Key ID antigo, como
KAAP.8834xxx, e clique em Query/Analysis. Se a busca retornar 0 entradas de log, a chave de cliente antiga não está mais em uso.Se a busca retornar entradas de log, a chave ainda é utilizada por uma ou mais aplicações. Use as informações em campos como
client_ipeuseragentpara identificar quais aplicações não foram atualizadas.
Etapa 4: Exclua a chave de cliente antiga
A exclusão entra em vigor imediatamente. Antes de excluir uma chave de cliente, certifique-se de que ela não está mais em uso. Caso contrário, as aplicações dependentes perderão o acesso ao KMS.
Localize a chave de cliente antiga e clique em Delete na coluna Actions.
Na caixa de diálogo Delete Client Key, confirme as informações e clique em OK.
Após concluir a verificação de segurança, o KMS excluirá a chave de cliente.