Définir la stratégie Key Access Justifications par défaut

Cette page explique comment configurer des stratégies Key Access Justifications par défaut pour Assured Workloads. Vous pouvez définir une stratégie Key Access Justifications par défaut pour une organisation, un dossier ou un projet. La stratégie Key Access Justifications par défaut est automatiquement appliquée aux nouvelles clés créées dans cette ressource, sauf si une stratégie Key Access Justifications est définie sur la clé lors de sa création. Les stratégies Key Access Justifications par défaut ne sont pas appliquées aux clés existantes.

Avant de commencer

  • Vous ne pouvez définir des stratégies Key Access Justifications par défaut que pour les clés Cloud KMS dans les dossiers enregistrés dans le package de contrôle des régions du Japon dans Assured Workloads.

Autorisations IAM requises

Pour obtenir les autorisations nécessaires pour créer et gérer des stratégies Key Access Justifications par défaut, demandez à votre administrateur de vous accorder le rôle IAM Administrateur de la configuration de la stratégie Key Access Justifications (roles/cloudkms.keyAccessJustificationsPolicyConfigAdmin) sur l'organisation, le dossier ou le projet contenant la clé. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Ce rôle prédéfini contient les autorisations requises pour créer et gérer des stratégies Key Access Justifications par défaut. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :

Autorisations requises

Les autorisations suivantes sont requises pour créer et gérer des stratégies Key Access Justifications par défaut :

  • cloudkms.keyAccessJustificationsConfig.getKeyAccessJustificationsPolicyConfig
  • cloudkms.keyAccessJustificationsConfig.updateKeyAccessJustificationsPolicyConfig
  • cloudkms.keyAccessJustificationsConfig.showEffectiveKeyAccessJustificationsPolicyConfig

Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.

Définir ou modifier une stratégie Key Access Justifications par défaut

Console

  1. Dans la Google Cloud console, accédez à la page Gestion des clés.

    Accéder à Gestion des clés

  2. Cliquez sur Contrôles KMS , puis sur Key Access Justifications (KAJ).

  3. Cliquez sur Modifier.

  4. Sélectionnez Définir la stratégie Key Access Justifications, puis sélectionnez Autoriser des codes de motif spécifiques.

  5. Pour Motifs de justification, sélectionnez Accès initié par le client, Opération du système initiée par Google et tous les autres codes de motif que vous souhaitez autoriser. Accès initié par le client et Opération du système initiée par Google sont essentiels au fonctionnement normal.

  6. Cliquez sur Créer.

gcloud

Définir une stratégie par défaut pour une organisation

Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un dossier à l'aide de la commande kms kaj-config update avec le flag --organization :

gcloud beta kms kaj-config update
    --organization=ORGANIZATION_NUMBER
    --allowed-access-reasons="ALLOWED_ACCESS_REASONS"

Remplacez les éléments suivants :

  • ORGANIZATION_NUMBER: numéro de l'organisation pour laquelle vous souhaitez définir la stratégie Key Access Justifications par défaut.
  • ALLOWED_ACCESS_REASONS: stratégie Key Access Justifications répertoriant les motifs d'accès autorisés, au format d'une liste séparée par des virgules (par exemple, CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.

Définir une stratégie par défaut pour un dossier

Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un dossier à l'aide de la commande kms kaj-config update avec le flag --folder :

gcloud beta kms kaj-config update
    --folder=FOLDER_ID
    --allowed-access-reasons="ALLOWED_ACCESS_REASONS"

Remplacez les éléments suivants :

  • FOLDER_ID: ID du dossier pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.
  • ALLOWED_ACCESS_REASONS: stratégie Key Access Justifications répertoriant les motifs d'accès autorisés, au format d'une liste séparée par des virgules (par exemple, CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.

Définir une stratégie par défaut pour un projet

Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un projet à l'aide de la commande kms kaj-config update avec le flag --project :

gcloud beta kms kaj-config update
    --project=PROJECT_ID
    --allowed-access-reasons="ALLOWED_ACCESS_REASONS"

Remplacez les éléments suivants :

  • PROJECT_ID: ID du projet pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.
  • ALLOWED_ACCESS_REASONS: stratégie Key Access Justifications répertoriant les motifs d'accès autorisés, au format d'une liste séparée par des virgules (par exemple, CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.

REST

Définir une stratégie par défaut pour une organisation

Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans une organisation à l'aide de la organizations.updateKeyAccessJustificationsPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/organizations/ORGANIZATION_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
  --request "PATCH" \
  --header "authorization: Bearer TOKEN" \
  --header "content-type: application/json" \
  --data '{"name": "organizations/ORGANIZATION_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'

Remplacez les éléments suivants :

  • ORGANIZATION_ID: ID de l'organisation pour laquelle vous souhaitez définir la stratégie Key Access Justifications par défaut.
  • POLICY : stratégie Key Access Justifications répertoriant les allowedAccessReasons autorisés, au format d'un objet JSON (par exemple, {"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.

Définir une stratégie par défaut pour un dossier

Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un dossier à l'aide de la folders.updateKeyAccessJustificationsPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
  --request "PATCH" \
  --header "authorization: Bearer TOKEN" \
  --header "content-type: application/json" \
  --data '{"name": "folders/FOLDER_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'

Remplacez les éléments suivants :

  • FOLDER_ID: ID du dossier pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.
  • POLICY : stratégie Key Access Justifications répertoriant les allowedAccessReasons autorisés, au format d'un objet JSON (par exemple, {"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.

Définir une stratégie par défaut pour un projet

Créez ou mettez à jour une stratégie Key Access Justifications par défaut dans un projet à l'aide de la projects.updateKeyAccessJustificationsPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
  --request "PATCH" \
  --header "authorization: Bearer TOKEN" \
  --header "content-type: application/json" \
  --data '{"name": "projects/PROJECT_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'

Remplacez les éléments suivants :

  • PROJECT_ID: ID du projet pour lequel vous souhaitez définir la stratégie Key Access Justifications par défaut.
  • POLICY : stratégie Key Access Justifications répertoriant les allowedAccessReasons autorisés, au format d'un objet JSON (par exemple, {"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}). Pour obtenir la liste des motifs de justification possibles, consultez Codes de justification.

Afficher une stratégie Key Access Justifications par défaut

Console

  1. Dans la Google Cloud console, accédez à la page Gestion des clés.

    Accéder à Gestion des clés

  2. Cliquez sur Contrôles KMS , puis sur Key Access Justifications (KAJ). La stratégie par défaut de l'organisation, du dossier ou du projet sélectionné s'affiche.

gcloud

Afficher la stratégie par défaut pour une organisation

Pour afficher la stratégie par défaut définie pour une organisation, exécutez la kms kaj-config describe commande avec le --organization flag :

gcloud beta kms kaj-config describe --organization=ORGANIZATION_NUMBER

Remplacez ORGANIZATION_NUMBER par le numéro de l'organisation.

La réponse est semblable à ce qui suit :

defaultKeyAccessJustificationPolicy:
  defaultPolicyAvailable: true
  allowedAccessReasons:
  - CUSTOMER_INITIATED_ACCESS
  - GOOGLE_INITIATED_SYSTEM_OPERATION
name: organizations/ORGANIZATION_NUMBER/kajPolicyConfig

Afficher la stratégie par défaut pour un dossier

Pour afficher la stratégie par défaut définie pour un dossier, exécutez la kms kaj-config describe commande avec le --folder flag :

gcloud beta kms kaj-config describe --folder=FOLDER_ID

Remplacez FOLDER_ID par l'ID du dossier.

La réponse est semblable à ce qui suit :

defaultKeyAccessJustificationPolicy:
  defaultPolicyAvailable: true
  allowedAccessReasons:
  - CUSTOMER_INITIATED_ACCESS
  - GOOGLE_INITIATED_SYSTEM_OPERATION
name: folders/FOLDER_ID/kajPolicyConfig

Afficher la stratégie par défaut pour un projet

Pour afficher la stratégie par défaut définie pour un projet, exécutez la kms kaj-config describe commande avec le --project flag :

gcloud beta kms kaj-config describe --project=PROJECT_ID

Remplacez PROJECT_ID par l'ID du projet.

La réponse est semblable à ce qui suit :

defaultKeyAccessJustificationPolicy:
  defaultPolicyAvailable: true
  allowedAccessReasons:
  - CUSTOMER_INITIATED_ACCESS
  - GOOGLE_INITIATED_SYSTEM_OPERATION
name: projects/PROJECT_ID/kajPolicyConfig

Cette commande renvoie la stratégie par défaut définie pour le projet, le cas échéant. Si aucune stratégie par défaut n'est définie pour le projet, cette commande ne renvoie aucune stratégie, même si le projet hérite d'une stratégie par défaut d'un dossier ou d'une organisation parent. Pour afficher la stratégie par défaut effective pour un projet, consultez Afficher la stratégie Key Access Justifications par défaut effective pour un projet sur cette page.

REST

Obtenez les métadonnées de la stratégie Key Access Justifications par défaut existante pour une organisation à l'aide de la organizations.getKajPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/organizations/ORGANIZATION_ID/kajPolicyConfig"

Remplacez ORGANIZATION_ID par l'ID de l'organisation pour laquelle vous souhaitez obtenir la stratégie Key Access Justifications par défaut.

La réponse est semblable à ce qui suit :

{
  "name" : "organizations/ORGANIZATION_ID/kajPolicyConfig"
  "defaultKeyAccessJustificationPolicy": {
    "defaultPolicyAvailable": true,
    "allowedAccessReasons": [
      "CUSTOMER_INITIATED_ACCESS",
      "GOOGLE_INITIATED_SYSTEM_OPERATION"
    ]
  }
}

Obtenez les métadonnées de la stratégie Key Access Justifications par défaut existante pour un dossier à l'aide de la folders.getKajPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/kajPolicyConfig"

Remplacez FOLDER_ID par l'ID du dossier pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut.

La réponse est semblable à ce qui suit :

{
  "name" : "folders/FOLDER_ID/kajPolicyConfig"
  "defaultKeyAccessJustificationPolicy": {
    "defaultPolicyAvailable": true,
    "allowedAccessReasons": [
      "CUSTOMER_INITIATED_ACCESS",
      "GOOGLE_INITIATED_SYSTEM_OPERATION"
    ]
  }
}

Obtenez les métadonnées de la stratégie Key Access Justifications par défaut existante pour un projet à l'aide de la projects.getKajPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/kajPolicyConfig"

Remplacez PROJECT_ID par l'ID du projet pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut.

La réponse est semblable à ce qui suit :

{
  "name" : "project/PROJECT_ID/kajPolicyConfig"
  "defaultKeyAccessJustificationPolicy": {
    "defaultPolicyAvailable": true,
    "allowedAccessReasons": [
      "CUSTOMER_INITIATED_ACCESS",
      "GOOGLE_INITIATED_SYSTEM_OPERATION"
    ]
  }
}

Afficher la stratégie Key Access Justifications par défaut effective pour un projet

Les projets héritent de la stratégie par défaut de leur dossier ou organisation parent le plus proche. Si plusieurs stratégies par défaut sont définies pour les ancêtres d'un même projet, vous pouvez obtenir la stratégie effective pour le projet afin de voir celle qui est appliquée aux nouvelles clés Cloud KMS créées dans ce projet.

Dans la Google Cloud console, la stratégie Key Access Justifications par défaut effective pour un projet s'affiche lorsque vous créez une clé dans le projet. Lors de la création de la clé, vous choisissez d'hériter de la stratégie par défaut effective ou de créer une clé et une stratégie.

gcloud

Pour afficher les métadonnées de la stratégie Key Access Justifications par défaut effective pour un projet, appelez la projects.showEffectiveKeyAccessJustificationsPolicyConfig méthode :

gcloud beta kms kaj-config show-effective-config --project=PROJECT_ID

Remplacez PROJECT_ID par l'ID du projet pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut effective.

La réponse est semblable à ce qui suit :

effectiveKajPolicy:
  defaultKeyAccessJustificationPolicy:
    defaultPolicyAvailable: true
    allowedAccessReasons:
    - CUSTOMER_INITIATED_ACCESS
    - GOOGLE_INITIATED_SYSTEM_OPERATION
  name: folders/FOLDER_ID/kajPolicyConfig

REST

Pour afficher les métadonnées de la stratégie Key Access Justifications par défaut effective pour un projet, appelez la projects.showEffectiveKeyAccessJustificationsPolicyConfig méthode :

curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID:showEffectiveKeyAccessJustificationsPolicyConfig"

Remplacez PROJECT_ID par l'ID du projet pour lequel vous souhaitez obtenir la stratégie Key Access Justifications par défaut effective.

La réponse est semblable à ce qui suit :

{
  "effectiveKajPolicy" : {
    "name" : "folders/FOLDER_ID/kajPolicyConfig"
    "defaultKeyAccessJustificationPolicy": {
      "defaultPolicyAvailable": true,
      "allowedAccessReasons": [
        "CUSTOMER_INITIATED_ACCESS",
        "GOOGLE_INITIATED_SYSTEM_OPERATION"
      ]
    }
  }
}

Étape suivante