In Cloud KMS wird das kryptografische Schlüsselmaterial, das Sie zum Verschlüsseln, Entschlüsseln, Signieren und Prüfen von Daten verwenden, in einer Schlüsselversion gespeichert. Ein Schlüssel hat null oder mehr Schlüsselversionen. Wenn Sie einen Schlüssel rotieren, erstellen Sie eine neue Schlüsselversion.
In diesem Dokument erfahren Sie, wie Sie eine Schlüsselversion deaktivieren können. Während der Deaktivierung eines Schlüssels kann nicht auf die mit dem Schlüssel verschlüsselten Daten zugegriffen werden. Sie können die Schlüsselversion wieder aktivieren, um auf die Daten zuzugreifen.
Sofern im Service Health-Dashboardnicht anders angegeben, ist die Deaktivierung einer Schlüsselversion in der Regel innerhalb einer Minute abgeschlossen. Die Schlüsselversion lässt sich fast sofort aktivieren. Sie können den Zugriff auf eine Schlüsselversion auch mit Identity and Access Management (IAM) verwalten. IAM-Vorgänge sind innerhalb von Sekunden konsistent. Weitere Informationen finden Sie unter IAM verwenden.
Sie können auch eine Schlüsselversion dauerhaft löschen. Je nach den Organisationsrichtlinien müssen Sie möglicherweise eine Schlüsselversion deaktivieren, bevor Sie sie löschen können. Weitere Informationen finden Sie unter Löschen der Schlüsselversion kontrollieren.
Schlüsselversion deaktivieren
Sie können eine Schlüsselversion im Status „Aktiviert“ deaktivieren. Bevor Sie eine Schlüsselversion deaktivieren, sollten Sie prüfen, ob der Schlüssel noch verwendet wird. Sie können Details zur Schlüsselnutzung für den Schlüssel aufrufen, um zu sehen ob er CMEK-Ressourcen schützt. Wenn Ressourcen durch die Schlüsselversion geschützt werden, die Sie deaktivieren möchten, verschlüsseln Sie sie mit einer anderen Schlüsselversion neu, bevor Sie den Schlüssel deaktivieren.
Console
Rufen Sie in der Google Cloud Console die Seite Schlüsselverwaltung auf.
Klicken Sie auf den Namen des Schlüsselbunds, der den Schlüssel enthält, dessen Schlüsselversion Sie deaktivieren möchten.
Klicken Sie auf den Schlüssel, dessen Schlüsselversion Sie deaktivieren möchten.
Klicken Sie auf das Kästchen neben den Schlüsselversionen, die Sie deaktivieren möchten.
Klicken Sie im Header auf Deaktivieren.
Klicken Sie in der Bestätigungsaufforderung auf Deaktivieren.
gcloud
Wenn Sie Cloud KMS in der Befehlszeile verwenden möchten, müssen Sie zuerst die Google Cloud CLI installieren oder ein Upgrade auf die neueste Version ausführen.
gcloud kms keys versions disable key-version \
--key key \
--keyring key-ring \
--location location
Ersetzen Sie key-version durch die Version des Schlüssels, die deaktiviert werden soll. Ersetzen Sie key durch den Namen des Schlüssels. Ersetzen Sie key-ring durch den Namen des Schlüsselbunds, in dem sich der Schlüssel befindet. Ersetzen Sie location durch den Cloud KMS-Standort für den Schlüsselbund.
Informationen zu allen Flags und möglichen Werten erhalten Sie, wenn Sie den Befehl mit dem Flag --help ausführen.
C#
Um diesen Code auszuführen, müssen Sie zuerst eine C#-Entwicklungsumgebung einrichten und das Cloud KMS C# SDK installieren.
Go
Um diesen Code auszuführen, müssen Sie zuerst eine Go-Entwicklungsumgebung einrichten und das Cloud KMS Go SDK installieren.
Java
Um diesen Code auszuführen, müssen Sie zuerst eine Java-Entwicklungsumgebung einrichten und das Cloud KMS Java SDK installieren.
Node.js
Um diesen Code auszuführen, müssen Sie zuerst eine Node.js-Entwicklungsumgebung einrichten und das Cloud KMS Node.js SDK installieren.
PHP
Um diesen Code auszuführen, müssen Sie zuerst mehr über die Verwendung von PHP in Google Cloud und die Installation des Cloud KMS PHP SDK erfahren.
Python
Um diesen Code auszuführen, müssen Sie zuerst eine Python-Entwicklungsumgebung einrichten und das Cloud KMS Python SDK installieren.