Esta página mostra como ativar e configurar a chave automática do Cloud KMS numa pasta de recursos. Para mais informações sobre a Autokey, consulte a vista geral da Autokey. Os passos nesta página devem ser concluídos por um administrador de segurança.
Antes de começar
Antes de poder ativar a chave automática do Cloud KMS, tem de ter o seguinte:
- Um recurso de organização que contém uma pasta onde quer ativar o Autokey. Se não tiver uma pasta onde queira ativar a chave automática, pode criar uma nova pasta de recursos. A ativação da chave automática nesta pasta ativa a chave automática para todos os projetos de recursos na pasta.
- Se tiver projetos de recursos nos quais quer usar o Autokey, mas que não estão numa pasta onde vai ativar o Autokey, pode mover os projetos de recursos existentes para novas pastas.
Funções necessárias
Para receber as autorizações de que precisa para ativar e configurar o Autokey, peça ao seu administrador para lhe conceder as seguintes funções do IAM na organização ou na pasta:
-
Administrador da chave automática do Cloud KMS (
roles/cloudkms.autokeyAdmin) -
Administrador da IAM de pastas (
roles/resourcemanager.folderIamAdmin) -
Utilizador da conta de faturação (
roles/billing.user)
Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.
Estas funções predefinidas contêm as autorizações necessárias para ativar e configurar a Autokey. Para ver as autorizações exatas que são necessárias, expanda a secção Autorizações necessárias:
Autorizações necessárias
São necessárias as seguintes autorizações para ativar e configurar a chave automática:
-
cloudkms.autokeyConfigs.* -
cloudkms.projects.showEffectiveAutokeyConfig -
resourcemanager.folders.get -
resourcemanager.folders.getIamPolicy -
resourcemanager.folders.setIamPolicy -
billing.resourceAssociations.create
Também pode conseguir estas autorizações com funções personalizadas ou outras funções predefinidas.
Decida como quer ativar a chave automática
Pode ativar a Autokey como parte da sua estratégia de infraestrutura como código usando o Terraform para fazer as alterações de configuração necessárias. Se quiser usar o Terraform para ativar a chave automática, consulte o artigo Ative a chave automática com o Terraform nesta página. Se não quiser usar o Terraform, comece por seguir as instruções na secção seguinte.
Configure o projeto principal
Recomendamos que crie um novo projeto de chaves para conter os recursos do Cloud KMS criados pela chave automática. Deve criar o projeto principal no recurso da sua organização. Se já tiver um projeto de chave que queira usar para chaves criadas pelo Autokey, pode ignorar a secção Crie um projeto de chave e continuar a partir de Configure o projeto de chave do Autokey nesta página.
O projeto da chave pode ser criado na mesma pasta onde planeia ativar a chave automática. Não deve criar outros recursos no projeto principal. Se tentar criar recursos protegidos pela Autokey no projeto de chaves, a Autokey rejeita o pedido de uma nova chave.
Se quiser migrar para o Assured Workloads no futuro, crie o projeto principal na mesma pasta que os recursos protegidos por essas chaves.
Se a sua organização usar a restrição da política da organização para garantir que todas as CMEKs são de projetos de chaves especificados, tem de adicionar o seu projeto de chaves à lista de projetos permitidos.constraints/gcp.restrictCmekCryptoKeyProjects Para mais informações sobre a política da organização de CMEK, consulte as políticas da organização de CMEK.
Crie um projeto principal
Consola
- Na Google Cloud consola, aceda à página Gerir recursos.
- Em Selecionar organização, selecione o recurso da organização onde quer criar um projeto.
- Clique em Criar projeto.
- Na janela Novo projeto apresentada, introduza um nome do projeto e selecione uma conta de faturação. Um nome de projeto só pode conter letras, números, aspas, hífenes, espaços ou pontos de exclamação, e tem de ter entre 4 e 30 carateres.
- Para Localização, selecione o recurso que quer que seja o principal do projeto da chave.
- Para concluir a criação do projeto, clique em Criar.
gcloud
Crie um novo projeto:
gcloud projects create PROJECT_ID \ --PARENT_TYPE=PARENT_IDSubstitua o seguinte:
PROJECT_ID: o ID do projeto que contém o conjunto de chaves.PARENT_TYPE: o tipo de recurso onde quer criar o novo projeto de chave. Introduzaorganizationpara criar o novo projeto de chaves numa determinada organização ou introduzafolderpara criar o novo projeto de chaves numa determinada pasta.PARENT_ID: o ID da organização ou da pasta onde quer criar o projeto principal.
Prepare o projeto da chave do Autokey
Consola
Ative a API Cloud KMS no projeto da chave.
Se estiver a usar um novo projeto de chaves, conceda autorizações de administrador do Cloud KMS no projeto de chaves. Repita os seguintes passos para conceder a função de administrador do Cloud KMS a si próprio e a cada um dos outros utilizadores administradores do Cloud KMS:
Na Google Cloud consola, aceda à página IAM.
Selecione o projeto principal.
Clique em Conceder acesso e, de seguida, introduza o endereço de email do utilizador.
Selecione a função Administrador do Cloud KMS.
Clique em Guardar.
gcloud
Ative a API Cloud KMS no projeto da chave:
gcloud services enable cloudkms.googleapis.comConceda autorizações de administrador do Cloud KMS no projeto da chave. Repita o seguinte comando para conceder a função
roles/cloudkms.admina si próprio e a todos os outros utilizadores administradores do Cloud KMS:gcloud projects add-iam-policy-binding PROJECT_NUMBER \ --role=roles/cloudkms.admin \ --member=user:KEY_ADMIN_EMAILSubstitua o seguinte:
PROJECT_NUMBER: o número do projeto do projeto principal.KEY_ADMIN_EMAIL: o endereço de email do utilizador responsável pela gestão das chaves do Cloud KMS.
Ative a chave automática do Cloud KMS numa pasta de recursos
Consola
Na Google Cloud consola, aceda à página Controlos do KMS.
No selecionador de contexto, selecione a pasta onde quer ativar o Autokey.
Clique em Ativar.
Selecione o seu projeto principal e, de seguida, clique em Enviar.
Uma mensagem confirma que a chave automática do Cloud KMS está ativada na pasta.
API
Crie o ficheiro AutokeyConfig para a pasta onde quer ativar a funcionalidade
Autokey:
curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/autokeyConfig?updateMask=keyProject" \
--request "PATCH" \
--header "authorization: Bearer TOKEN" \
--header "content-type: application/json" \
--data '{"key_project": "projects/PROJECT_ID"}'
Substitua o seguinte:
FOLDER_ID: o ID da pasta onde quer ativar a chave automática.PROJECT_ID: o ID do projeto principal.
Configure o agente do serviço Cloud KMS
O agente de serviço do Cloud KMS para um projeto de chaves cria chaves e aplica associações de políticas do IAM durante a criação de recursos, em nome de um administrador humano do Cloud KMS. Para poder criar e atribuir chaves, o agente do serviço do Cloud KMS requer autorizações de administrador do Cloud KMS.
Crie o agente de serviço do Cloud KMS:
gcloud beta services identity create --service=cloudkms.googleapis.com \ --project=PROJECT_NUMBERSubstitua
PROJECT_NUMBERpelo número do projeto do projeto de chaves.O resultado é semelhante ao seguinte:
Service identity created: service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.comO resultado do comando indica que a conta de serviço do EKM do Google Cloud (com o subdomínio
gcp-sa-ekms) foi criada. No entanto, o comando também cria o