הגדרת מפתחות הצפנה לשרת
אתם יכולים להגדיר מפתחות הצפנה כדי להצפין את הסיסמאות של השרת. המפתחות האלה הם מפתחות הצפנה בניהול הלקוח (CMEK) שאפשר לנהל באמצעות Cloud Key Management Service (Cloud KMS). אפשר להגדיר אותם בזמן הקצאת שרת חדש או בזמן יצירת תמונה חדשה של שרת קיים. אפשר להשתמש במפתח הצפנה בכמה שרתים.
השימוש במפתח הצפנה הוא אופציונלי. אבל אחרי שמגדירים מפתח הצפנה, צריך להשתמש בו. אי אפשר לשנות את ההגדרה הזו. עם זאת, אפשר לשנות את המפתח או את הגרסה שלו.
התכונה הזו זמינה רק במערכות הפעלה של Linux שנתמכות על ידי Bare Metal Solution.
לפני שמתחילים
יוצרים מפתח הצפנה באמצעות Cloud KMS.
כדי ליצור מפתח הצפנה:
בפרויקט שבו רוצים ליצור את המפתח, מפעילים את Cloud KMS API.
צריך לעשות את זה רק פעם אחת לכל פרויקט.
מקצים את התפקידים הבאים לחשבון השירות של Bare Metal Solution. צריך לעשות את זה רק פעם אחת לכל פרויקט.
-
roles/cloudkms.viewer: מוודאים ש-CryptoKeyVersionזמין לשימוש. -
roles/cloudkms.publicKeyViewer: אחזור מפתח ציבורי.
במאמר הקצאת תפקידים במשאב מוסבר איך מקצים תפקיד.
כדי להקצות את התפקידים האלה, משתמשים בפקודה
gcloud projects add-iam-policy-binding.gcloud projects add-iam-policy-binding KMS_PROJECT_ID \ --member serviceAccount:service-PROJECT_NUMBER@gcp-sa-bms.iam.gserviceaccount.com \ --role roles/cloudkms.publicKeyViewer
gcloud projects add-iam-policy-binding KMS_PROJECT_ID \ --member serviceAccount:service-PROJECT_NUMBER@gcp-sa-bms.iam.gserviceaccount.com \ --role roles/cloudkms.viewer
מחליפים את מה שכתוב בשדות הבאים:
- KMS_PROJECT_ID: הפרויקט שמכיל את מפתח Cloud KMS
- PROJECT_NUMBER: הפרויקט שמכיל את השרת של Bare Metal Solution
-
-
אפשר ליצור כמה מפתחות וגרסאות שרוצים.
הגדרת מפתחות הצפנה במהלך הקצאת שרת
אתם יכולים להגדיר מפתח הצפנה לשרת חדש של Bare Metal Solution בזמן ההקצאה שלו באמצעות טופס הקלט של מסוףGoogle Cloud .
כדי להגדיר מפתח הצפנה בזמן הקצאת שרת, אפשר לעיין במאמר שימוש בטופס הקלט של מסוף Google Cloud כדי להזין את הבחירות שלכם.
הגדרת מפתחות הצפנה במהלך יצירת תמונה חדשה של שרת
כדי להגדיר מפתחות הצפנה בזמן יצירת תמונה חדשה של שרת, אפשר לעיין במאמר שינוי מערכת ההפעלה של שרת.
הצגת מפתחות הצפנה וסיסמאות של שרת
כדי לראות את מפתחות ההצפנה והסיסמאות של שרת:
המסוף
עוברים לדף Servers (שרתים).
לוחצים על שם השרת.
בדף Server details (פרטי השרת), רואים את מפתח ההצפנה בשדה Password encryption key (מפתח הצפנת הסיסמה).
כדי לראות את חשבונות המשתמשים ואת הסיסמאות המוצפנות שלהם, עוברים לקטע חשבונות משתמשים.
gcloud
משתמשים בפקודה gcloud alpha bms instances auth-info:
gcloud alpha bms instances auth-info SERVER_NAME --project=PROJECT_ID --region=REGION
מחליפים את מה שכתוב בשדות הבאים:
- SERVER_NAME: השם של השרת Bare Metal Solution
- PROJECT_ID: מזהה הפרויקט
- REGION: האזור של שרת Bare Metal Solution
פענוח סיסמה
כדי לקבל את הסיסמה הגולמית:
מקבלים את הטקסט המוצפן. משתמשים בפקודה
gcloud alpha bms instances auth-info.gcloud alpha bms instances auth-info SERVER_NAME \ --project=PROJECT_ID \ --region=REGION \ --format='value(userAccounts.USERNAME.ENCRYPTED_PASSWORD_FILE)' | tr -d ' \n' | base64 -d > CIPHERTEXT_FILE
מחליפים את מה שכתוב בשדות הבאים:
- SERVER_NAME: השם של שרת Bare Metal Solution
- PROJECT_ID: המזהה של פרויקט Bare Metal Solution
- REGION: המיקום של השרת שלכם ב-Bare Metal Solution
- USERNAME: שם המשתמש של החשבון שמשויך לסיסמה שרוצים לפענח. הערך הוא
rootאוcustomeradmin. - ENCRYPTED_PASSWORD_FILE: הקובץ שבו שמרתם את הסיסמה המוצפנת. כדי למנוע בעיות בפורמט של הסיסמה אחרי ההעתקה, צריך להסיר את הרווחים ואת התווים של השורה החדשה (
'\n'). - CIPHERTEXT_FILE: השם של קובץ הטקסט המוצפן
דוגמה:
gcloud alpha bms instances auth-info my-instance \ --region=europe-west3 \ --project=project-testing \ --format='value(userAccounts.customeradmin.encryptedPassword)' | tr -d ' \n' | base64 -d > ciphertext
כדי לקבל את הטקסט המוצפן מהסיסמה שהועתקה ממסוף Google Cloud , משתמשים בפקודה הבאה:
cat ENCRYPTED_PASSWORD_FILE | tr -d ' \n' | base64 -d > CIPHERTEXT_FILE
מחליפים את מה שכתוב בשדות הבאים:
- ENCRYPTED_PASSWORD_FILE: הקובץ שבו שמרתם את הסיסמה המוצפנת. כדי למנוע בעיות בפורמט של הסיסמה אחרי העתקה, צריך להסיר את הרווחים ואת התווים של השורה החדשה (
'\n'). - CIPHERTEXT_FILE: השם של קובץ הטקסט המוצפן
דוגמה:
cat encrypted_password | tr -d ' \n' | base64 -d > ciphertext
מפענחים את הסיסמה. פועלים לפי השלבים במאמר בנושא פענוח נתונים.