Définir la stratégie Key Access Justifications par défaut
Cette page explique comment configurer des stratégies Key Access Justifications par défaut pour Assured Workloads. Vous pouvez définir une stratégie Key Access Justifications par défaut pour une organisation, un dossier ou un projet. La stratégie Key Access Justifications par défaut est automatiquement appliquée aux nouvelles clés créées dans cette ressource, sauf si une stratégie Key Access Justifications est définie sur la clé lors de sa création. Les stratégies Key Access Justifications par défaut ne sont pas appliquées aux clés existantes.
Avant de commencer
- Vous ne pouvez définir des stratégies Key Access Justifications par défaut que pour les clés Cloud KMS dans les dossiers enregistrés dans le package de contrôle des régions du Japon dans Assured Workloads.
Autorisations IAM requises
Pour obtenir les autorisations nécessaires pour créer et gérer des stratégies Key Access Justifications par défaut,
demandez à votre administrateur de vous accorder le
rôle IAM Administrateur de la configuration de la stratégie Key Access Justifications (roles/cloudkms.keyAccessJustificationsPolicyConfigAdmin) sur l'organisation, le dossier ou le projet contenant la clé.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ce rôle prédéfini contient les autorisations requises pour créer et gérer des stratégies Key Access Justifications par défaut. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour créer et gérer des stratégies Key Access Justifications par défaut :
-
cloudkms.keyAccessJustificationsConfig.getKeyAccessJustificationsPolicyConfig -
cloudkms.keyAccessJustificationsConfig.updateKeyAccessJustificationsPolicyConfig -
cloudkms.keyAccessJustificationsConfig.showEffectiveKeyAccessJustificationsPolicyConfig
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
Définir ou modifier une stratégie Key Access Justifications par défaut
Console
Dans la Google Cloud console, accédez à la page Gestion des clés.
Cliquez sur Contrôles KMS , puis sur Key Access Justifications (KAJ).
Cliquez sur Modifier.
Sélectionnez Définir la stratégie Key Access Justifications, puis sélectionnez Autoriser des codes de motif spécifiques.
Pour Motifs de justification, sélectionnez Accès initié par le client, Opération du système initiée par Google et tous les autres codes de motif que vous souhaitez autoriser. Accès initié par le client et Opération du système initiée par Google sont essentiels au fonctionnement normal.
Cliquez sur Créer.
gcloud
Définir une stratégie par défaut pour une organisation
Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un dossier à l'aide de la commande kms kaj-config update avec le flag --organization :
gcloud beta kms kaj-config update
--organization=ORGANIZATION_NUMBER
--allowed-access-reasons="ALLOWED_ACCESS_REASONS"
Remplacez les éléments suivants :
ORGANIZATION_NUMBER: numéro de l'organisation pour laquelle vous souhaitez définir la stratégie Key Access Justifications par défaut.ALLOWED_ACCESS_REASONS: stratégie Key Access Justifications répertoriant les motifs d'accès autorisés, au format d'une liste séparée par des virgules (par exemple,CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.
Définir une stratégie par défaut pour un dossier
Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un dossier à l'aide de la commande kms kaj-config update avec le flag --folder :
gcloud beta kms kaj-config update
--folder=FOLDER_ID
--allowed-access-reasons="ALLOWED_ACCESS_REASONS"
Remplacez les éléments suivants :
FOLDER_ID: ID du dossier pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.ALLOWED_ACCESS_REASONS: stratégie Key Access Justifications répertoriant les motifs d'accès autorisés, au format d'une liste séparée par des virgules (par exemple,CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.
Définir une stratégie par défaut pour un projet
Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un projet à l'aide de la commande kms kaj-config update avec le flag --project :
gcloud beta kms kaj-config update
--project=PROJECT_ID
--allowed-access-reasons="ALLOWED_ACCESS_REASONS"
Remplacez les éléments suivants :
PROJECT_ID: ID du projet pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.ALLOWED_ACCESS_REASONS: stratégie Key Access Justifications répertoriant les motifs d'accès autorisés, au format d'une liste séparée par des virgules (par exemple,CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.
REST
Définir une stratégie par défaut pour une organisation
Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans une organisation
à l'aide de la
organizations.updateKeyAccessJustificationsPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/organizations/ORGANIZATION_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
--request "PATCH" \
--header "authorization: Bearer TOKEN" \
--header "content-type: application/json" \
--data '{"name": "organizations/ORGANIZATION_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'
Remplacez les éléments suivants :
ORGANIZATION_ID: ID de l'organisation pour laquelle vous souhaitez définir la stratégie Key Access Justifications par défaut.POLICY: stratégie Key Access Justifications répertoriant lesallowedAccessReasonsautorisés, au format d'un objet JSON (par exemple,{"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.
Définir une stratégie par défaut pour un dossier
Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un dossier à l'aide de la
folders.updateKeyAccessJustificationsPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
--request "PATCH" \
--header "authorization: Bearer TOKEN" \
--header "content-type: application/json" \
--data '{"name": "folders/FOLDER_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'
Remplacez les éléments suivants :
FOLDER_ID: ID du dossier pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.POLICY: stratégie Key Access Justifications répertoriant lesallowedAccessReasonsautorisés, au format d'un objet JSON (par exemple,{"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.
Définir une stratégie par défaut pour un projet
Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un projet à l'aide de la
projects.updateKeyAccessJustificationsPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
--request "PATCH" \
--header "authorization: Bearer TOKEN" \
--header "content-type: application/json" \
--data '{"name": "projects/PROJECT_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'
Remplacez les éléments suivants :
PROJECT_ID: ID du projet pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.POLICY: stratégie Key Access Justifications répertoriant lesallowedAccessReasonsautorisés, au format d'un objet JSON (par exemple,{"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.
Afficher une stratégie Key Access Justifications par défaut
Console
Dans la Google Cloud console, accédez à la page Gestion des clés.
Cliquez sur Contrôles KMS , puis sur Key Access Justifications (KAJ). La stratégie par défaut de l'organisation, du dossier ou du projet sélectionné s'affiche.
gcloud
Afficher la stratégie par défaut pour une organisation
Pour afficher la stratégie par défaut définie pour une organisation, exécutez la kms kaj-config
describe commande avec le --organization flag :
gcloud beta kms kaj-config describe --organization=ORGANIZATION_NUMBER
Remplacez ORGANIZATION_NUMBER par le numéro de l'organisation.
La réponse est semblable à ce qui suit :
defaultKeyAccessJustificationPolicy:
defaultPolicyAvailable: true
allowedAccessReasons:
- CUSTOMER_INITIATED_ACCESS
- GOOGLE_INITIATED_SYSTEM_OPERATION
name: organizations/ORGANIZATION_NUMBER/kajPolicyConfig
Afficher la stratégie par défaut pour un dossier
Pour afficher la stratégie par défaut définie pour un dossier, exécutez la kms kaj-config
describe commande avec le --folder flag :
gcloud beta kms kaj-config describe --folder=FOLDER_ID
Remplacez FOLDER_ID par l'ID du dossier.
La réponse est semblable à ce qui suit :
defaultKeyAccessJustificationPolicy:
defaultPolicyAvailable: true
allowedAccessReasons:
- CUSTOMER_INITIATED_ACCESS
- GOOGLE_INITIATED_SYSTEM_OPERATION
name: folders/FOLDER_ID/kajPolicyConfig
Afficher la stratégie par défaut pour un projet
Pour afficher la stratégie par défaut définie pour un projet, exécutez la kms kaj-config
describe commande avec le --project flag :
gcloud beta kms kaj-config describe --project=PROJECT_ID
Remplacez PROJECT_ID par l'ID du projet.
La réponse est semblable à ce qui suit :
defaultKeyAccessJustificationPolicy:
defaultPolicyAvailable: true
allowedAccessReasons:
- CUSTOMER_INITIATED_ACCESS
- GOOGLE_INITIATED_SYSTEM_OPERATION
name: projects/PROJECT_ID/kajPolicyConfig
Cette commande renvoie la stratégie par défaut définie pour le projet, le cas échéant. Si aucune stratégie par défaut n'est définie pour le projet, cette commande ne renvoie aucune stratégie, même si le projet hérite d'une stratégie par défaut d'un dossier ou d'une organisation parent. Pour afficher la stratégie par défaut effective pour un projet, consultez Afficher la stratégie Key Access Justifications par défaut effective pour un projet sur cette page.
REST
Obtenez les métadonnées de la stratégie Key Access Justifications par défaut existante pour une
organisation à l'aide de la
organizations.getKajPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/organizations/ORGANIZATION_ID/kajPolicyConfig"
Remplacez ORGANIZATION_ID par l'ID de l'organisation pour laquelle vous souhaitez obtenir la stratégie Key Access Justifications par défaut.
La réponse est semblable à ce qui suit :
{
"name" : "organizations/ORGANIZATION_ID/kajPolicyConfig"
"defaultKeyAccessJustificationPolicy": {
"defaultPolicyAvailable": true,
"allowedAccessReasons": [
"CUSTOMER_INITIATED_ACCESS",
"GOOGLE_INITIATED_SYSTEM_OPERATION"
]
}
}
Obtenez les métadonnées de la stratégie Key Access Justifications par défaut existante pour un
dossier à l'aide de la
folders.getKajPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/kajPolicyConfig"
Remplacez FOLDER_ID par l'ID du dossier pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut.
La réponse est semblable à ce qui suit :
{
"name" : "folders/FOLDER_ID/kajPolicyConfig"
"defaultKeyAccessJustificationPolicy": {
"defaultPolicyAvailable": true,
"allowedAccessReasons": [
"CUSTOMER_INITIATED_ACCESS",
"GOOGLE_INITIATED_SYSTEM_OPERATION"
]
}
}
Obtenez les métadonnées de la stratégie Key Access Justifications par défaut existante pour un
projet à l'aide de la
projects.getKajPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/kajPolicyConfig"
Remplacez PROJECT_ID par l'ID du projet pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut.
La réponse est semblable à ce qui suit :
{
"name" : "project/PROJECT_ID/kajPolicyConfig"
"defaultKeyAccessJustificationPolicy": {
"defaultPolicyAvailable": true,
"allowedAccessReasons": [
"CUSTOMER_INITIATED_ACCESS",
"GOOGLE_INITIATED_SYSTEM_OPERATION"
]
}
}
Afficher la stratégie Key Access Justifications par défaut effective pour un projet
Les projets héritent de la stratégie par défaut de leur dossier ou organisation parent le plus proche. Si plusieurs stratégies par défaut sont définies pour les ancêtres d'un même projet, vous pouvez obtenir la stratégie effective pour le projet afin de voir celle qui est appliquée aux nouvelles clés Cloud KMS créées dans ce projet.
Dans la Google Cloud console, la stratégie Key Access Justifications par défaut effective pour un projet s'affiche lorsque vous créez une clé dans le projet. Lors de la création de la clé, vous choisissez d'hériter de la stratégie par défaut effective ou de créer une clé et une stratégie.
gcloud
Pour afficher les métadonnées de la stratégie Key Access Justifications par défaut effective pour un
projet, appelez la
projects.showEffectiveKeyAccessJustificationsPolicyConfig
méthode :
gcloud beta kms kaj-config show-effective-config --project=PROJECT_ID
Remplacez PROJECT_ID par l'ID du projet pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut effective.
La réponse est semblable à ce qui suit :
effectiveKajPolicy:
defaultKeyAccessJustificationPolicy:
defaultPolicyAvailable: true
allowedAccessReasons:
- CUSTOMER_INITIATED_ACCESS
- GOOGLE_INITIATED_SYSTEM_OPERATION
name: folders/FOLDER_ID/kajPolicyConfig
REST
Pour afficher les métadonnées de la stratégie Key Access Justifications par défaut effective pour un
projet, appelez la
projects.showEffectiveKeyAccessJustificationsPolicyConfig
méthode :
curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID:showEffectiveKeyAccessJustificationsPolicyConfig"
Remplacez PROJECT_ID par l'ID du projet pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut effective.
La réponse est semblable à ce qui suit :
{
"effectiveKajPolicy" : {
"name" : "folders/FOLDER_ID/kajPolicyConfig"
"defaultKeyAccessJustificationPolicy": {
"defaultPolicyAvailable": true,
"allowedAccessReasons": [
"CUSTOMER_INITIATED_ACCESS",
"GOOGLE_INITIATED_SYSTEM_OPERATION"
]
}
}
}
Étape suivante
- Vous pouvez également définir une stratégie Key Access Justifications pour des clés individuelles.