Google 会使用 AI 技术将内容翻译成您偏好的语言。AI 翻译可能包含错误。 Home Documentation Security Cloud KMS 资源 发送反馈 Cloud Key Management Service 中的法规支持 使用集合让一切井井有条 根据您的偏好保存内容并对其进行分类。 本文档介绍了 Cloud Key Management Service 中与受支持的控制措施套餐的控制措施相符的功能、配置和 API。本文档假定您使用的是 Assured Workloads。 显示全部 印度数据边界 澳大利亚数据边界与支持 加拿大数据边界与支持 欧盟数据边界与支持 以色列数据边界与支持 日本数据边界 美国数据边界与支持 CJIS 的数据边界 加拿大 Protected B 的数据边界 FedRAMP 高风险级别的数据边界 FedRAMP 中风险级别的数据边界 IRS 1075 号法规的数据边界 ITAR 的数据边界 影响级别 2 (IL2) 的数据边界 影响级别 4 (IL4) 的数据边界 影响级别 5 (IL5) 的数据边界 欧盟数据边界与访问理由 沙特阿拉伯王国 (KSA) 数据边界与访问理由 Sovereign Controls Advanced KSA CNTXT 沙特阿拉伯 CNTXT 主权控制基金会 Indra / Minsait 主权控制 PSN (TIM) 主权控制 S3NS / Thales 主权控制 T-Systems 主权控制 美国医疗保健和生命科学行业的数据边界 印度数据边界 支持的服务 下表列出了符合印度数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue 过滤和排序 filter orderBy pageToken 密钥访问权限控制 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService keyAccessJustificationsPolicyConfig.name 钥匙配置 autokeyConfig.keyProject autokeyConfig.name cryptoKey.cryptoKeyBackend ekmConnection.cryptoSpacePath wrappingKey 密钥句柄管理 keyHandle.name keyHandle.resourceTypeSelector keyHandleId 密钥材料导入 autokeyConfig.etag cryptoKeyVersion ekmConnection.etag importJob importingKey 标签 cryptoKey.labels.key cryptoKey.labels.value 项目和位置 project 法定人数和访问权限提案 quorumReply.challengeReplies.publicKeyPem requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.name singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem 资源标识 cryptoKeyVersionId name parent singleTenantHsmInstanceId singleTenantHsmInstanceProposalId 澳大利亚数据边界与支持 支持的服务 下表列出了符合澳大利亚数据边界和支持要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue 外部密钥管理 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 过滤和排序 filter orderBy pageToken HSM 实例提案 singleTenantHsmInstanceProposal.name singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposalId 导入作业配置 importJob importJob.cryptoKeyBackend 密钥访问权限控制 ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.endpointFilter keyAccessJustificationsPolicyConfig.name 密钥句柄管理 keyHandle.resourceTypeSelector keyHandleId 密钥管理配置 autokeyConfig.keyProject autokeyConfig.name ekmConfig.defaultEkmConnection 密钥版本管理 cryptoKeyVersion cryptoKeyVersionId 资源标识 name parent project 加拿大数据边界与支持 支持的服务 下表列出了符合加拿大数据边界和支持要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 适用于加拿大数据边界,并支持以下 Google Cloud 区域: northamerica-northeast1 northamerica-northeast2 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue 加密密钥详情 cryptoKey cryptoKey.cryptoKeyBackend cryptoKey.labels.key cryptoKey.labels.value EKM 配置 ekmConfig.defaultEkmConnection ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 导入作业配置 importJob importJob.cryptoKeyBackend importingKey 密钥访问权限控制 keyAccessJustificationsPolicyConfig.name 密钥句柄管理 keyHandle.name keyHandle.resourceTypeSelector keyHandleId 密钥版本配置 cryptoKeyVersion cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri cryptoKeyVersionId 列出和过滤选项 filter orderBy pageToken 资源标识 name project 资源管理 parent updateMask.paths 欧盟数据边界与支持 支持的服务 下表列出了符合欧盟数据边界和支持要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 适用于欧盟数据边界和支持,可在以下 Google Cloud 区域使用: europe-west8 europe-west9 europe-west3 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 Autokey 配置 autokeyConfig.etag autokeyConfig.keyProject autokeyConfig.name 上下文和法定人数 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue quorumReply.challengeReplies.publicKeyPem requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems 加密密钥版本详情 cryptoKeyVersion cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri EKM 连接详情 ekmConfig.defaultEkmConnection ekmConnection.cryptoSpacePath ekmConnection.etag ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 过滤和排序 filter orderBy 导入作业详情 importJob importJob.cryptoKeyBackend importingKey 密钥句柄配置 keyHandle.name keyHandle.resourceTypeSelector 分页 pageToken 资源标识 cryptoKeyVersionId ekmConnectionId keyHandleId name parent project 封装密钥信息 wrappingKey 以色列数据边界与支持 支持的服务 下表列出了符合以色列数据边界和支持要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 环境数据 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue 外部密钥管理 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri ekmConfig.defaultEkmConnection 过滤和排序 filter orderBy pageToken HSM 提案详细信息 singleTenantHsmInstance.name singleTenantHsmInstanceProposal.name singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.upgradeKeyTrust.name singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem 导入作业配置 importJob importJob.cryptoKeyBackend importingKey 密钥访问权限控制 autokeyConfig.name ekmConnectionId keyAccessJustificationsPolicyConfig.name keyHandle.name keyHandleId wrappingKey 钥匙配置 autokeyConfig.keyProject cryptoKey.cryptoKeyBackend ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 密钥版本信息 cryptoKey cryptoKeyVersion cryptoKeyVersionId 资源标识 name parent project singleTenantHsmInstanceId singleTenantHsmInstanceProposalId 更新掩码 updateMask.paths 日本数据边界 支持的服务 下表列出了符合日本数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 访问权限控制和权限 ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService keyAccessJustificationsPolicyConfig.name 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue HSM 实例管理 singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.upgradeKeyTrust.name singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem 密钥管理 autokeyConfig.etag autokeyConfig.keyProject ekmConnection.cryptoSpacePath ekmConnection.cryptoSpacePath ekmConnection.etag ekmConnectionId 密钥版本配置 cryptoKeyVersion cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri cryptoKeyVersionId importJob.cryptoKeyBackend 密钥封装 cryptoKey importingKey wrappingKey 列表和过滤选项 cryptoKey.labels.key cryptoKey.labels.value filter orderBy pageToken 项目和后端配置 cryptoKey.cryptoKeyBackend project 资源标识 keyHandle.name keyHandleId name parent singleTenantHsmInstanceId singleTenantHsmInstanceProposalId 更新掩码 updateMask.paths 美国数据边界与支持 支持的服务 下表列出了符合美国数据边界和支持要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 可用于美国数据边界和支持,但仅限以下 Google Cloud 区域: us-east1 us-east4 us-west2 us-west1 us-central1 us-west3 us-central2 us-west4 us-east5 us-south1 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 配置动态更新 updateMask.paths 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue cryptoKey.labels.key cryptoKey.labels.value EKM 配置 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri ekmConfig.defaultEkmConnection ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname 过滤和排序 filter orderBy 导入作业详情 importJob.cryptoKeyBackend importingKey 密钥访问理由 keyAccessJustificationsPolicyConfig.name 密钥句柄详细信息 keyHandle.name keyHandle.resourceTypeSelector 密钥管理参数 autokeyConfig.keyProject cryptoKey.cryptoKeyBackend cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.serviceDirectoryService wrappingKey 分页 pageToken 资源标识 cryptoKeyVersionId ekmConnectionId keyHandleId name parent singleTenantHsmInstanceProposalId CJIS 的数据边界 支持的服务 下表列出了符合 CJIS 数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 可在以下 Google Cloud 区域用于 CJIS 数据边界: us-east1 us-east4 us-west2 us-west1 us-central1 us-west3 us-central2 us-west4 us-east5 us-south1 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue 外部密钥配置 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri 过滤和排序 filter orderBy HSM 实例提案 singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.name singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.upgradeKeyTrust.name singleTenantHsmInstanceProposalId 导入作业配置 importJob importJob.cryptoKeyBackend 密钥创建和更新 cryptoKey.cryptoKeyBackend cryptoKey.labels.key cryptoKey.labels.value updateMask.paths 密钥句柄详细信息 keyHandle.name keyHandle.resourceTypeSelector keyHandleId 密钥管理配置 autokeyConfig.keyProject autokeyConfig.name ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnectionId 分页 pageToken 资源标识 name parent project 加拿大 Protected B 的数据边界 支持的服务 下表列出了符合加拿大受保护 B 类数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 可用于以下 Google Cloud 区域的加拿大 Protected B 数据边界: northamerica-northeast1 northamerica-northeast2 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue 过滤和排序 filter orderBy pageToken 导入作业配置 importJob importJob.cryptoKeyBackend 密钥配置 - autokey autokeyConfig.keyProject autokeyConfig.name 密钥配置 - ekm ekmConfig.defaultEkmConnection ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 密钥配置 - 外部保护措施 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri 密钥句柄配置 keyHandle.name keyHandle.resourceTypeSelector 密钥元数据 cryptoKey.cryptoKeyBackend cryptoKey.labels.key cryptoKey.labels.value 法定人数和信任配置 quorumReply.challengeReplies.publicKeyPem singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem 资源标识 cryptoKeyVersionId name parent project singleTenantHsmInstanceId singleTenantHsmInstanceProposalId FedRAMP 高风险级别的数据边界 支持的服务 下表列出了符合 FedRAMP High 数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 可在以下 Google Cloud 区域用于 FedRAMP 高风险级别数据边界: us-east1 us-east4 us-west2 us-west1 us-central1 us-west3 us-central2 us-west4 us-east5 us-south1 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 情境和身份验证 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue quorumReply.challengeReplies.publicKeyPem requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem 加密密钥属性 cryptoKey.cryptoKeyBackend cryptoKey.labels.key cryptoKey.labels.value 外部密钥集成 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 过滤和排序 filter orderBy HSM 实例提案 singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.name singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem 导入作业详情 importJob.cryptoKeyBackend importingKey 密钥句柄管理 keyHandle.resourceTypeSelector keyHandleId 密钥管理配置 autokeyConfig.name ekmConfig.defaultEkmConnection keyAccessJustificationsPolicyConfig.name wrappingKey 分页 pageToken 资源标识 cryptoKeyVersionId ekmConnectionId name parent project singleTenantHsmInstanceId FedRAMP 中风险级别的数据边界 支持的服务 下表列出了符合 FedRAMP 中等风险级别数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 访问权限控制和政策 ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService keyAccessJustificationsPolicyConfig.name EKM 连接详细信息 ekmConnection.cryptoSpacePath ekmConnection.etag ekmConnectionId 导入和导出操作 importJob importingKey wrappingKey 密钥管理配置 autokeyConfig.keyProject cryptoKey.cryptoKeyBackend ekmConfig.defaultEkmConnection 密钥版本管理 cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri 标签和元数据 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue cryptoKey.labels.key cryptoKey.labels.value 分页和过滤 filter orderBy pageToken Quorum 和多重身份验证 quorumReply.challengeReplies.publicKeyPem requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem 资源标识 name parent project 资源专用 ID cryptoKeyVersionId keyHandleId singleTenantHsmInstanceId singleTenantHsmInstanceProposalId IRS 1075 号法规的数据边界 支持的服务 下表列出了符合美国国税局 (IRS) 第 1075 号出版物数据边界要求的 Cloud Key Management Service API 和版本。 服务 版本 状态 cloudkms.googleapis.com v1 支持 支持合规性功能的区域 Cloud Key Management Service 可在以下 Google Cloud 区域内用于 IRS 1075 号法规的数据边界: us-east1 us-east4 us-west2 us-west1 us-central1 us-west3 us-central2 us-west4 us-east5 us-south1 敏感数据的 API 字段 资源:cloudkms.googleapis.com/CryptoKey 下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeys filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Encrypt additionalAuthenticatedData additionalAuthenticatedDataChecksum.crc32c.value additionalAuthenticatedDataCrc32c.value plaintext plaintextChecksum.crc32c.value plaintextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateCryptoKey cryptoKeyId 资源:cloudkms.googleapis.com/CryptoKeyVersion 下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.AsymmetricSign data dataCrc32c.value digest.externalMu digest.sha256 digest.sha384 digest.sha512 digestCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.Decapsulate ciphertext ciphertextCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacSign data dataCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.MacVerify data dataCrc32c.value mac macCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawDecrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value ciphertext ciphertextCrc32c.value initializationVector initializationVectorCrc32c.value 服务:cloudkms.googleapis.com REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.RawEncrypt additionalAuthenticatedData additionalAuthenticatedDataCrc32c.value initializationVector initializationVectorCrc32c.value plaintext plaintextCrc32c.value 资源:cloudkms.googleapis.com/ImportJob 下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*} 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetImportJob publicKeyFormat 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListImportJobs filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateImportJob importJobId 资源:cloudkms.googleapis.com/KeyRing 下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.ListKeyRings filter orderBy 服务:cloudkms.googleapis.com REST API:POST /v1/{parent=projects/*/locations/*}/keyRings 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.CreateKeyRing keyRingId 资源:cloudkms.googleapis.com/Location 下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes lengthBytes location protectionLevel 资源:cloudkms.googleapis.com/PublicKey 下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。 API 方法 受保护的字段 服务:cloudkms.googleapis.com REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey 远程过程调用 (RPC) 方法: google.cloud.kms.v1.KeyManagementService.GetPublicKey publicKeyFormat 不适用于敏感数据的字段 下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。 类别 字段 背景信息 callerProvidedContext.fields.key callerProvidedContext.fields.value.stringValue EKM 连接详细信息 ekmConfig.defaultEkmConnection ekmConnection.cryptoSpacePath ekmConnection.serviceResolvers.endpointFilter ekmConnection.serviceResolvers.hostname ekmConnection.serviceResolvers.serviceDirectoryService 过滤和排序 filter orderBy pageToken 密钥访问权限控制 cryptoKeyVersion cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri keyAccessJustificationsPolicyConfig.name wrappingKey 密钥句柄详细信息 keyHandle.name keyHandle.resourceTypeSelector keyHandleId 密钥管理配置 autokeyConfig.etag autokeyConfig.keyProject cryptoKey.cryptoKeyBackend ekmConnection.etag importJob.cryptoKeyBackend 密钥版本管理 cryptoKey cryptoKeyVersion importJob 标签和元数据 cryptoKey.labels.key cryptoKey.labels.value 法定人数和信任管理 quorumReply.challengeReplies.publicKeyPem requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem