Ative a chave automática do Cloud KMS

Esta página mostra como ativar e configurar a chave automática do Cloud KMS numa pasta de recursos. Para mais informações sobre a Autokey, consulte a vista geral da Autokey. Os passos nesta página devem ser concluídos por um administrador de segurança.

Antes de começar

Antes de poder ativar a chave automática do Cloud KMS, tem de ter o seguinte:

  • Um recurso de organização que contém uma pasta onde quer ativar o Autokey. Se não tiver uma pasta onde queira ativar a chave automática, pode criar uma nova pasta de recursos. A ativação da chave automática nesta pasta ativa a chave automática para todos os projetos de recursos na pasta.
  • Se tiver projetos de recursos nos quais quer usar o Autokey, mas que não estão numa pasta onde vai ativar o Autokey, pode mover os projetos de recursos existentes para novas pastas.

Funções necessárias

Para receber as autorizações de que precisa para ativar e configurar o Autokey, peça ao seu administrador para lhe conceder as seguintes funções do IAM na organização ou na pasta:

Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.

Estas funções predefinidas contêm as autorizações necessárias para ativar e configurar a Autokey. Para ver as autorizações exatas que são necessárias, expanda a secção Autorizações necessárias:

Autorizações necessárias

São necessárias as seguintes autorizações para ativar e configurar a chave automática:

  • cloudkms.autokeyConfigs.*
  • cloudkms.projects.showEffectiveAutokeyConfig
  • resourcemanager.folders.get
  • resourcemanager.folders.getIamPolicy
  • resourcemanager.folders.setIamPolicy
  • billing.resourceAssociations.create

Também pode conseguir estas autorizações com funções personalizadas ou outras funções predefinidas.

Decida como quer ativar a chave automática

Pode ativar a Autokey como parte da sua estratégia de infraestrutura como código usando o Terraform para fazer as alterações de configuração necessárias. Se quiser usar o Terraform para ativar a chave automática, consulte o artigo Ative a chave automática com o Terraform nesta página. Se não quiser usar o Terraform, comece por seguir as instruções na secção seguinte.

Configure o projeto principal

Recomendamos que crie um novo projeto de chaves para conter os recursos do Cloud KMS criados pela chave automática. Deve criar o projeto principal no recurso da sua organização. Se já tiver um projeto de chave que queira usar para chaves criadas pelo Autokey, pode ignorar a secção Crie um projeto de chave e continuar a partir de Configure o projeto de chave do Autokey nesta página.

O projeto da chave pode ser criado na mesma pasta onde planeia ativar a chave automática. Não deve criar outros recursos no projeto principal. Se tentar criar recursos protegidos pela Autokey no projeto de chaves, a Autokey rejeita o pedido de uma nova chave.

Se quiser migrar para o Assured Workloads no futuro, crie o projeto principal na mesma pasta que os recursos protegidos por essas chaves.

Se a sua organização usar a restrição da política da organização para garantir que todas as CMEKs são de projetos de chaves especificados, tem de adicionar o seu projeto de chaves à lista de projetos permitidos.constraints/gcp.restrictCmekCryptoKeyProjects Para mais informações sobre a política da organização de CMEK, consulte as políticas da organização de CMEK.

Crie um projeto principal

Consola

  1. Na Google Cloud consola, aceda à página Gerir recursos.

    Aceda a Gerir recursos

  2. Em Selecionar organização, selecione o recurso da organização onde quer criar um projeto.
  3. Clique em Criar projeto.
  4. Na janela Novo projeto apresentada, introduza um nome do projeto e selecione uma conta de faturação. Um nome de projeto só pode conter letras, números, aspas, hífenes, espaços ou pontos de exclamação, e tem de ter entre 4 e 30 carateres.
  5. Para Localização, selecione o recurso que quer que seja o principal do projeto da chave.
  6. Para concluir a criação do projeto, clique em Criar.

gcloud

  • Crie um novo projeto:

    gcloud projects create PROJECT_ID \
        --PARENT_TYPE=PARENT_ID
    

    Substitua o seguinte:

    • PROJECT_ID: o ID do projeto que contém o conjunto de chaves.
    • PARENT_TYPE: o tipo de recurso onde quer criar o novo projeto de chave. Introduza organization para criar o novo projeto de chaves numa determinada organização ou introduza folder para criar o novo projeto de chaves numa determinada pasta.
    • PARENT_ID: o ID da organização ou da pasta onde quer criar o projeto principal.

Prepare o projeto da chave do Autokey

Consola

  1. Ative a API Cloud KMS no projeto da chave.

    Ative a API

  2. Se estiver a usar um novo projeto de chaves, conceda autorizações de administrador do Cloud KMS no projeto de chaves. Repita os seguintes passos para conceder a função de administrador do Cloud KMS a si próprio e a cada um dos outros utilizadores administradores do Cloud KMS:

    1. Na Google Cloud consola, aceda à página IAM.

      Aceda ao IAM

    2. Selecione o projeto principal.

    3. Clique em Conceder acesso e, de seguida, introduza o endereço de email do utilizador.

    4. Selecione a função Administrador do Cloud KMS.

    5. Clique em Guardar.

gcloud

  1. Ative a API Cloud KMS no projeto da chave:

    gcloud services enable cloudkms.googleapis.com
    
  2. Conceda autorizações de administrador do Cloud KMS no projeto da chave. Repita o seguinte comando para conceder a função roles/cloudkms.admin a si próprio e a todos os outros utilizadores administradores do Cloud KMS:

    gcloud projects add-iam-policy-binding PROJECT_NUMBER \
        --role=roles/cloudkms.admin \
        --member=user:KEY_ADMIN_EMAIL
    

    Substitua o seguinte:

    • PROJECT_NUMBER: o número do projeto do projeto principal.
    • KEY_ADMIN_EMAIL: o endereço de email do utilizador responsável pela gestão das chaves do Cloud KMS.

Ative a chave automática do Cloud KMS numa pasta de recursos

Consola

  1. Na Google Cloud consola, aceda à página Controlos do KMS.

    Aceda aos controlos do KMS

  2. No selecionador de contexto, selecione a pasta onde quer ativar o Autokey.

  3. Clique em Ativar.

  4. Selecione o seu projeto principal e, de seguida, clique em Enviar.

    Uma mensagem confirma que a chave automática do Cloud KMS está ativada na pasta.

API

Crie o ficheiro AutokeyConfig para a pasta onde quer ativar a funcionalidade Autokey:

curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/autokeyConfig?updateMask=keyProject" \
    --request "PATCH" \
    --header "authorization: Bearer TOKEN" \
    --header "content-type: application/json" \
    --data '{"key_project": "projects/PROJECT_ID"}'

Substitua o seguinte:

  • FOLDER_ID: o ID da pasta onde quer ativar a chave automática.
  • PROJECT_ID: o ID do projeto principal.

Configure o agente do serviço Cloud KMS

O agente de serviço do Cloud KMS para um projeto de chaves cria chaves e aplica associações de políticas do IAM durante a criação de recursos, em nome de um administrador humano do Cloud KMS. Para poder criar e atribuir chaves, o agente do serviço do Cloud KMS requer autorizações de administrador do Cloud KMS.

  1. Crie o agente de serviço do Cloud KMS:

    gcloud beta services identity create --service=cloudkms.googleapis.com \
        --project=PROJECT_NUMBER
    

    Substitua PROJECT_NUMBER pelo número do projeto do projeto de chaves.

    O resultado é semelhante ao seguinte:

    Service identity created: service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

    O resultado do comando indica que a conta de serviço do EKM do Google Cloud (com o subdomínio gcp-sa-ekms) foi criada. No entanto, o comando também cria o