Cloud Key Management Service 中的法规支持

本文档介绍了 Cloud Key Management Service 中与受支持的控制措施套餐的控制措施相符的功能、配置和 API。本文档假定您使用的是 Assured Workloads

印度数据边界

支持的服务

下表列出了符合印度数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
  • pageToken
密钥访问权限控制
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
钥匙配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.cryptoSpacePath
  • wrappingKey
密钥句柄管理
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥材料导入
  • autokeyConfig.etag
  • cryptoKeyVersion
  • ekmConnection.etag
  • importJob
  • importingKey
标签
  • cryptoKey.labels.key
  • cryptoKey.labels.value
项目和位置
  • project
法定人数和访问权限提案
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

澳大利亚数据边界与支持

支持的服务

下表列出了符合澳大利亚数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
  • pageToken
HSM 实例提案
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposalId
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
密钥访问权限控制
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.endpointFilter
  • keyAccessJustificationsPolicyConfig.name
密钥句柄管理
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • ekmConfig.defaultEkmConnection
密钥版本管理
  • cryptoKeyVersion
  • cryptoKeyVersionId
资源标识
  • name
  • parent
  • project

加拿大数据边界与支持

支持的服务

下表列出了符合加拿大数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于加拿大数据边界,并支持以下 Google Cloud 区域:

  • northamerica-northeast1
  • northamerica-northeast2

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
加密密钥详情
  • cryptoKey
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
EKM 配置
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问权限控制
  • keyAccessJustificationsPolicyConfig.name
密钥句柄管理
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥版本配置
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • cryptoKeyVersionId
列出和过滤选项
  • filter
  • orderBy
  • pageToken
资源标识
  • name
  • project
资源管理
  • parent
  • updateMask.paths

欧盟数据边界与支持

支持的服务

下表列出了符合欧盟数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于欧盟数据边界和支持,可在以下 Google Cloud 区域使用:

  • europe-west8
  • europe-west9
  • europe-west3

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
Autokey 配置
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • autokeyConfig.name
上下文和法定人数
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
加密密钥版本详情
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
EKM 连接详情
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
导入作业详情
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥句柄配置
  • keyHandle.name
  • keyHandle.resourceTypeSelector
分页
  • pageToken
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • name
  • parent
  • project
封装密钥信息
  • wrappingKey

以色列数据边界与支持

支持的服务

下表列出了符合以色列数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
环境数据
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConfig.defaultEkmConnection
过滤和排序
  • filter
  • orderBy
  • pageToken
HSM 提案详细信息
  • singleTenantHsmInstance.name
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问权限控制
  • autokeyConfig.name
  • ekmConnectionId
  • keyAccessJustificationsPolicyConfig.name
  • keyHandle.name
  • keyHandleId
  • wrappingKey
钥匙配置
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥版本信息
  • cryptoKey
  • cryptoKeyVersion
  • cryptoKeyVersionId
资源标识
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩码
  • updateMask.paths

日本数据边界

支持的服务

下表列出了符合日本数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和权限
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
HSM 实例管理
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
密钥管理
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • ekmConnection.cryptoSpacePath
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnectionId
密钥版本配置
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • cryptoKeyVersionId
  • importJob.cryptoKeyBackend
密钥封装
  • cryptoKey
  • importingKey
  • wrappingKey
列表和过滤选项
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • filter
  • orderBy
  • pageToken
项目和后端配置
  • cryptoKey.cryptoKeyBackend
  • project
资源标识
  • keyHandle.name
  • keyHandleId
  • name
  • parent
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩码
  • updateMask.paths

美国数据边界与支持

支持的服务

下表列出了符合美国数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可用于美国数据边界和支持,但仅限以下 Google Cloud 区域:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
配置动态更新
  • updateMask.paths
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • cryptoKey.labels.key
  • cryptoKey.labels.value
EKM 配置
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConfig.defaultEkmConnection
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
过滤和排序
  • filter
  • orderBy
导入作业详情
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问理由
  • keyAccessJustificationsPolicyConfig.name
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
密钥管理参数
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • wrappingKey
分页
  • pageToken
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • name
  • parent
  • singleTenantHsmInstanceProposalId

CJIS 的数据边界

支持的服务

下表列出了符合 CJIS 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于 CJIS 数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥配置
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
过滤和排序
  • filter
  • orderBy
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposalId
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
密钥创建和更新
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • updateMask.paths
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnectionId
分页
  • pageToken
资源标识
  • name
  • parent
  • project

加拿大 Protected B 的数据边界

支持的服务

下表列出了符合加拿大受保护 B 类数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可用于以下 Google Cloud 区域的加拿大 Protected B 数据边界:

  • northamerica-northeast1
  • northamerica-northeast2

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
  • pageToken
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
密钥配置 - autokey
  • autokeyConfig.keyProject
  • autokeyConfig.name
密钥配置 - ekm
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥配置 - 外部保护措施
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
密钥句柄配置
  • keyHandle.name
  • keyHandle.resourceTypeSelector
密钥元数据
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
法定人数和信任配置
  • quorumReply.challengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

FedRAMP 高风险级别的数据边界

支持的服务

下表列出了符合 FedRAMP High 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于 FedRAMP 高风险级别数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
情境和身份验证
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
加密密钥属性
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
外部密钥集成
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
导入作业详情
  • importJob.cryptoKeyBackend
  • importingKey
密钥句柄管理
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.name
  • ekmConfig.defaultEkmConnection
  • keyAccessJustificationsPolicyConfig.name
  • wrappingKey
分页
  • pageToken
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId

FedRAMP 中风险级别的数据边界

支持的服务

下表列出了符合 FedRAMP 中等风险级别数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和政策
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
EKM 连接详细信息
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnectionId
导入和导出操作
  • importJob
  • importingKey
  • wrappingKey
密钥管理配置
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConfig.defaultEkmConnection
密钥版本管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
标签和元数据
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • cryptoKey.labels.key
  • cryptoKey.labels.value
分页和过滤
  • filter
  • orderBy
  • pageToken
Quorum 和多重身份验证
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • name
  • parent
  • project
资源专用 ID
  • cryptoKeyVersionId
  • keyHandleId
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

IRS 1075 号法规的数据边界

支持的服务

下表列出了符合美国国税局 (IRS) 第 1075 号出版物数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域内用于 IRS 1075 号法规的数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
EKM 连接详细信息
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
  • pageToken
密钥访问权限控制
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • keyAccessJustificationsPolicyConfig.name
  • wrappingKey
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.etag
  • importJob.cryptoKeyBackend
密钥版本管理
  • cryptoKey
  • cryptoKeyVersion
  • importJob
标签和元数据
  • cryptoKey.labels.key
  • cryptoKey.labels.value
法定人数和信任管理
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem