בדף הזה מוסבר איך לפתור בעיות שקשורות להצפנת דיסקים.
שגיאות ברוטציית מפתחות
בקטע הזה מפורטות השגיאות שבהן אתם עשויים להיתקל כשאתם מבצעים רוטציה של מפתח הצפנה בניהול הלקוח (CMEK), ומוצעות דרכים לפתור אותן.
אין תמיכה ברוטציה של מפתחות CMEK בדיסקים שלא מוגנים באמצעות CMEK
השגיאה הבאה מתרחשת כשמנסים להחליף מפתח CMEK במשאב שלא נתמך:
CMEK rotation is not supported for non-CMEK protected disks
כדי לפתור את הבעיה, צריך לוודא שהמשאב מוגן באמצעות Cloud Key Management Service.
אין תמיכה ברוטציה של CMEK בחלק מהתצורות של Google Cloud Hyperdisk
הודעת השגיאה הבאה מופיעה כשמנסים לסובב או לשנות את ה-CMEK עבור נפח של Confidential Hyperdisk אונליין, או נפח של Hyperdisk אונליין שלא מצורף לאחד מסוגי המכונות הנתמכים:
CMEK Rotation is not supported for (confidential) Hyperdisk attached to machine type TYPE_X
כדי לעקוף את הבעיה, מבצעים את השלבים הבאים:
- ניתוק הדיסק
- סיבוב או שינוי של CMEK באמצעות השיטה
compute.disks.updateKmsKey - מצרפים מחדש את הדיסק
הדיסק כבר משתמש בגרסה הראשית של המפתח
הודעת האזהרה הבאה מופיעה כשדיסק או תמונת מצב רגילה כבר משתמשים בגרסה של המפתח הראשי:
WARNING: Some requests generated warnings: - Disk DISK_NAME is already using the primary kms key version KEY_VERSION.
בתרחיש הזה, הקריאה ל-API תצליח אבל גרסת המפתח לא תתעדכן.
הבעיה הזו יכולה לקרות בגלל עיכוב בעדכון הגרסה מ-KMS. כדי לפתור את הבעיה, נסו שוב לסובב את המפתח במועד מאוחר יותר.
אם המשימה נכשלת אבל לא מוצגת הודעת השגיאה הקודמת, אפשר לבצע רוטציה של Cloud KMS באופן ידני באמצעות השלבים הבאים:
- החלפת מפתח של Cloud KMS.
- יוצרים קובץ snapshot של הדיסק המוצפן.
- משתמשים ב-snapshot החדש כדי ליצור דיסק חדש עם המפתח שעברה רוטציה בשלב הקודם.
- מחליפים את הדיסק שמצורף למכונת ה-VM שמשתמשת במפתח ההצפנה הישן.
כשיוצרים את הדיסק החדש, הוא מוצפן באמצעות גרסת המפתח החדשה. כל קובצי ה-snapshot שיוצרים מהדיסק הזה משתמשים בגרסה האחרונה של המפתח הראשי.
כשמבצעים רוטציה של מפתח באמצעות Cloud Key Management Service, הנתונים שהוצפנו באמצעות גרסאות קודמות של המפתח לא מוצפנים מחדש באופן אוטומטי. מידע נוסף זמין במאמר בנושא הצפנה מחדש של נתונים. רוטציה של מפתח לא משביתה או משמידה באופן אוטומטי גרסת מפתח קיימת.