本頁面說明如何在 Cloud Key Management Service (Cloud KMS) 的現有金鑰環上,建立 Cloud External Key Manager (Cloud EKM) 金鑰。
事前準備
如要完成本頁面的工作,您需要下列項目:
-
Google Cloud 專案資源,用於存放 Cloud KMS 資源。建議您為 Cloud KMS 資源使用獨立專案,不要包含任何其他 Google Cloud 資源。
記下專案的 Cloud EKM 服務帳戶。在下列範例中,將
PROJECT_NUMBER替換為您的 Google Cloud 專案 專案編號。每次使用 Google Cloud 控制台建立 Cloud EKM 金鑰時,也會看到這項資訊。service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com - 您要在哪個金鑰環中建立金鑰,以及該金鑰環的名稱和位置。 選擇與其他資源相近且支援 Cloud EKM 的位置中的金鑰環。 如要查看可用的位置和支援的保護等級,請參閱 Cloud KMS 位置。 如要建立金鑰環,請參閱「建立金鑰環」。
-
如要建立手動管理的外部金鑰,您必須在外部金鑰管理合作夥伴系統中建立金鑰。確切步驟會因外部金鑰管理合作夥伴而異。
- 如有需要,請向外部金鑰管理合作夥伴要求存取權,以便參與。
-
在外部金鑰管理合作夥伴系統中建立對稱或非對稱金鑰,或選取現有金鑰。
在您預計用於 Cloud EKM 金鑰的 Google Cloud 區域附近建立金鑰。這有助於縮短專案與外部金鑰管理合作夥伴之間的網路延遲時間。 Google Cloud 否則,作業失敗次數可能會增加。 詳情請參閱「Cloud EKM 和區域」。
- 記下外部金鑰的 URI 或金鑰路徑。您需要這項資訊才能建立 Cloud EKM 金鑰。
- 在外部金鑰管理合作夥伴系統中,授予 Google Cloud服務帳戶使用外部金鑰的權限。將服務帳戶視為電子郵件地址。EKM 合作夥伴使用的術語可能與本文不同。
- 如要透過虛擬私有雲金鑰建立 EKM,請建立 EKM 連線。
- 選用:如要使用 gcloud CLI,請準備環境。
在 Google Cloud 控制台中啟用 Cloud Shell。
必要的角色
如要取得建立金鑰所需的權限,請要求管理員在專案或父項資源中授予您「Cloud KMS 管理員 」(roles/cloudkms.admin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
這個預先定義的角色具備建立金鑰所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:
所需權限
如要建立金鑰,您必須具備下列權限:
-
cloudkms.cryptoKeys.create -
cloudkms.cryptoKeys.get -
cloudkms.cryptoKeys.list -
cloudkms.cryptoKeyVersions.create -
cloudkms.cryptoKeyVersions.get -
cloudkms.cryptoKeyVersions.list -
cloudkms.keyRings.get -
cloudkms.keyRings.list -
cloudkms.locations.get -
cloudkms.locations.list -
resourcemanager.projects.get -
如要擷取公開金鑰,請按照下列步驟操作:
cloudkms.cryptoKeyVersions.viewPublicKey
建立協調式外部金鑰
控制台
前往 Google Cloud 控制台的「Key Management」頁面。
找出您要在哪個金鑰環中建立金鑰,然後按一下該金鑰環名稱。
按一下 [Create key] (建立金鑰)。
在「Key name」(金鑰名稱) 中輸入金鑰名稱。
在「防護等級」中,選取「外部」。
在「外部金鑰管理工具 (EKM) 連線類型」