本頁面說明如何使用 Cloud Key Management Service (Cloud KMS) 執行下列對稱金鑰作業:
- 使用 Cloud KMS 金鑰加密文字或二進位檔內容 (明文)。
- 解密使用 Cloud KMS 金鑰加密的密文。
如要使用非對稱金鑰加密,請參閱「透過非對稱金鑰加密及解密資料」。如要瞭解原始對稱式加密,請參閱原始對稱式加密。
事前準備
確保呼叫加密與解密方法的使用者具備金鑰的
cloudkms.cryptoKeyVersions.useToEncrypt和cloudkms.cryptoKeyVersions.useToDecrypt權限。允許使用者加密或解密的其中一種方法是,將使用者新增至該金鑰的
roles/cloudkms.cryptoKeyEncrypter、roles/cloudkms.cryptoKeyDecrypter或roles/cloudkms.cryptoKeyEncrypterDecrypter身分與存取權管理角色。roles/cloudkms.admin角色不提供這兩項權限。詳情請參閱「權限與角色」。
加密
gcloud
如要在指令列上使用 Cloud KMS,請先安裝或升級至最新版 Google Cloud CLI。
gcloud kms encrypt \
--key KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--plaintext-file FILE_TO_ENCRYPT \
--ciphertext-file ENCRYPTED_OUTPUT
更改下列內容:
KEY_NAME:要用於加密的金鑰名稱。KEY_RING:金鑰所屬金鑰環的名稱。LOCATION:包含金鑰環的 Cloud KMS 位置。FILE_TO_ENCRYPT:要加密的檔案路徑。ENCRYPTED_OUTPUT:您要儲存加密輸出內容的路徑。
如要瞭解所有旗標和可能的值,請執行含有 --help 旗標的指令。
C#
如要執行這段程式碼,請先設定 C# 開發環境,然後安裝 Cloud KMS C# SDK。
Go
如要執行這段程式碼,請先設定 Go 開發環境,並安裝 Cloud KMS Go SDK。
Java
如要執行這段程式碼,請先設定 Java 開發環境,然後安裝 Cloud KMS Java SDK。
Node.js
如要執行這段程式碼,請先設定 Node.js 開發環境,並安裝 Cloud KMS Node.js SDK。