In diesem Thema erfahren Sie, wie Sie den Zugriff auf Cloud KMS-Ressourcen verwalten.
Übersicht
Zum Verwalten des Zugriffs auf Cloud KMS-Ressourcen wie Schlüssel und Schlüsselbunde weisen Sie IAM-Rollen (Identity and Access Management) zu. Sie können die Möglichkeit gewähren oder einschränken, bestimmte kryptografische Vorgänge auszuführen, z. B. das Rotieren eines Schlüssels oder das Verschlüsseln von Daten. Sie können IAM-Rollen für Folgendes zuweisen:
- Einen Schlüssel direkt
- Einen Schlüsselbund, der von allen Schlüsseln in diesem Schlüsselbund übernommen wird
- Ein Google Cloud Projekt, das von allen Schlüsseln im Projekt übernommen wird
- Ein Google Cloud en Ordner, der von allen Schlüsseln in allen Projekten in dem Ordner übernommen wird
- Eine Google Cloud Organisation, die von allen Schlüsseln in Ordnern der Organisation übernommen wird
Eine vollständige Liste der Cloud KMS-Aktionen und IAM Rollen und -Berechtigungen finden Sie unter Berechtigungen und Rollen. Eine vollständige Liste der Cloud KMS-Ressourcen und ihrer Beziehung zueinander finden Sie unter Cloud KMS-Ressourcen.
Hinweis
Zum Ausführen dieser Aufgaben benötigen Sie die Berechtigung, Cloud KMS
Ressourcen im Google Cloud Projekt zu verwalten. Die Cloud KMS-Administratorrolle (roles/cloudkms.admin) enthält die erforderlichen Berechtigungen.
- Melden Sie sich in Ihrem Google Cloud Konto an. Wenn Sie noch kein Google Cloud-Kunde sind, erstellen Sie ein Konto, um zu sehen, wie sich unsere Produkte in realen Szenarien schlagen. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud