הגדרת מפתחות הצפנה לשרת

אתם יכולים להגדיר מפתחות הצפנה כדי להצפין את הסיסמאות של השרת. המפתחות האלה הם מפתחות הצפנה בניהול הלקוח (CMEK) שאפשר לנהל באמצעות Cloud Key Management Service ‏ (Cloud KMS). אפשר להגדיר אותם בזמן הקצאת שרת חדש או בזמן יצירת תמונה חדשה של שרת קיים. אפשר להשתמש במפתח הצפנה בכמה שרתים.

השימוש במפתח הצפנה הוא אופציונלי. אבל אחרי שמגדירים מפתח הצפנה, צריך להשתמש בו. אי אפשר לשנות את ההגדרה הזו. עם זאת, אפשר לשנות את המפתח או את הגרסה שלו.

התכונה הזו זמינה רק במערכות הפעלה של Linux שנתמכות על ידי Bare Metal Solution.

לפני שמתחילים

  1. יוצרים מפתח הצפנה באמצעות Cloud KMS.

    כדי ליצור מפתח הצפנה:

    1. בפרויקט שבו רוצים ליצור את המפתח, מפעילים את Cloud KMS API.

      צריך לעשות את זה רק פעם אחת לכל פרויקט.

    2. מקצים את התפקידים הבאים לחשבון השירות של Bare Metal Solution. צריך לעשות את זה רק פעם אחת לכל פרויקט.

      • roles/cloudkms.viewer: מוודאים ש-CryptoKeyVersion זמין לשימוש.
      • roles/cloudkms.publicKeyViewer: אחזור מפתח ציבורי.

      במאמר הקצאת תפקידים במשאב מוסבר איך מקצים תפקיד.

      כדי להקצות את התפקידים האלה, משתמשים בפקודה gcloud projects add-iam-policy-binding.

      gcloud projects add-iam-policy-binding KMS_PROJECT_ID \
      --member serviceAccount:service-PROJECT_NUMBER@gcp-sa-bms.iam.gserviceaccount.com \
      --role roles/cloudkms.publicKeyViewer
      
      gcloud projects add-iam-policy-binding KMS_PROJECT_ID \
      --member serviceAccount:service-PROJECT_NUMBER@gcp-sa-bms.iam.gserviceaccount.com \
      --role roles/cloudkms.viewer
      

      מחליפים את מה שכתוב בשדות הבאים:

      • KMS_PROJECT_ID: הפרויקט שמכיל את מפתח Cloud KMS
      • PROJECT_NUMBER: הפרויקט שמכיל את השרת של Bare Metal Solution
    3. יצירת מפתח אסימטרי לפענוח.

      אפשר ליצור כמה מפתחות וגרסאות שרוצים.

הגדרת מפתחות הצפנה במהלך הקצאת שרת

אתם יכולים להגדיר מפתח הצפנה לשרת חדש של Bare Metal Solution בזמן ההקצאה שלו באמצעות טופס הקלט של מסוףGoogle Cloud .

כדי להגדיר מפתח הצפנה בזמן הקצאת שרת, אפשר לעיין במאמר שימוש בטופס הקלט של מסוף Google Cloud כדי להזין את הבחירות שלכם.

הגדרת מפתחות הצפנה במהלך יצירת תמונה חדשה של שרת

כדי להגדיר מפתחות הצפנה בזמן יצירת תמונה חדשה של שרת, אפשר לעיין במאמר שינוי מערכת ההפעלה של שרת.

הצגת מפתחות הצפנה וסיסמאות של שרת

כדי לראות את מפתחות ההצפנה והסיסמאות של שרת:

המסוף

  1. עוברים לדף Servers (שרתים).

    לדף Servers

  2. לוחצים על שם השרת.

    בדף Server details (פרטי השרת), רואים את מפתח ההצפנה בשדה Password encryption key (מפתח הצפנת הסיסמה).

  3. כדי לראות את חשבונות המשתמשים ואת הסיסמאות המוצפנות שלהם, עוברים לקטע חשבונות משתמשים.

gcloud

משתמשים בפקודה gcloud alpha bms instances auth-info:

gcloud alpha bms instances auth-info SERVER_NAME --project=PROJECT_ID --region=REGION

מחליפים את מה שכתוב בשדות הבאים:

  • SERVER_NAME: השם של השרת Bare Metal Solution
  • PROJECT_ID: מזהה הפרויקט
  • REGION: האזור של שרת Bare Metal Solution

פענוח סיסמה

כדי לקבל את הסיסמה הגולמית:

  1. מקבלים את הטקסט המוצפן. משתמשים בפקודה gcloud alpha bms instances auth-info.

    gcloud alpha bms instances auth-info SERVER_NAME \
    --project=PROJECT_ID \
    --region=REGION \
    --format='value(userAccounts.USERNAME.ENCRYPTED_PASSWORD_FILE)' | tr -d ' \n' | base64 -d > CIPHERTEXT_FILE
    

    מחליפים את מה שכתוב בשדות הבאים:

    • SERVER_NAME: השם של שרת Bare Metal Solution
    • PROJECT_ID: המזהה של פרויקט Bare Metal Solution
    • REGION: המיקום של השרת שלכם ב-Bare Metal Solution
    • USERNAME: שם המשתמש של החשבון שמשויך לסיסמה שרוצים לפענח. הערך הוא root או customeradmin.
    • ENCRYPTED_PASSWORD_FILE: הקובץ שבו שמרתם את הסיסמה המוצפנת. כדי למנוע בעיות בפורמט של הסיסמה אחרי ההעתקה, צריך להסיר את הרווחים ואת התווים של השורה החדשה ('\n').
    • CIPHERTEXT_FILE: השם של קובץ הטקסט המוצפן

    דוגמה:

    gcloud alpha bms instances auth-info my-instance \
    --region=europe-west3 \
    --project=project-testing \
    --format='value(userAccounts.customeradmin.encryptedPassword)' | tr -d ' \n' | base64 -d > ciphertext
    

    כדי לקבל את הטקסט המוצפן מהסיסמה שהועתקה ממסוף Google Cloud , משתמשים בפקודה הבאה:

    cat ENCRYPTED_PASSWORD_FILE | tr -d ' \n' | base64 -d > CIPHERTEXT_FILE
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ENCRYPTED_PASSWORD_FILE: הקובץ שבו שמרתם את הסיסמה המוצפנת. כדי למנוע בעיות בפורמט של הסיסמה אחרי העתקה, צריך להסיר את הרווחים ואת התווים של השורה החדשה ('\n').
    • CIPHERTEXT_FILE: השם של קובץ הטקסט המוצפן

    דוגמה:

    cat encrypted_password | tr -d ' \n' | base64 -d > ciphertext
    
  2. מפענחים את הסיסמה. פועלים לפי השלבים במאמר בנושא פענוח נתונים.

המאמרים הבאים