Solução de problemas de criptografia de disco

Nesta página, mostramos como resolver problemas com a criptografia de disco.

Erros de rotação de chaves

Nesta seção, listamos os erros que podem ocorrer ao fazer a rotação de uma chave de criptografia gerenciada pelo cliente (CMEK) e oferecemos sugestões de como corrigir esses problemas.

A rotação de CMEK é indisponível para discos não protegidos por CMEK

O seguinte erro ocorre quando você tenta fazer a rotação de uma CMEK em um recurso sem suporte:

CMEK rotation is not supported for non-CMEK protected disks

Para resolver esse problema, confirme se o recurso está protegido usando o Cloud Key Management Service.

A rotação de CMEK não é compatível com algumas configurações do Google Cloud Hyperdisk

A seguinte mensagem de erro ocorre quando você tenta girar ou mudar a CMEK de um volume do Hyperdisk confidencial on-line ou um volume do Hyperdisk on-line que não está anexado a um dos tipos de máquinas compatíveis:

CMEK Rotation is not supported for (confidential) Hyperdisk attached to machine type TYPE_X

Para resolver esse problema, siga estas etapas:

  1. Remover o disco
  2. Gire ou mude a CMEK usando o método compute.disks.updateKmsKey
  3. Reanexar o disco

O disco já está usando a versão da chave primária

A seguinte mensagem de aviso ocorre quando um disco ou snapshot padrão já usa a versão da chave primária:

WARNING: Some requests generated warnings:
 - Disk DISK_NAME is already using the primary kms key version KEY_VERSION.

Nesse cenário, a chamada de API será bem-sucedida, mas a versão da chave não será atualizada.

Esse problema pode ocorrer devido a um atraso na atualização do controle de versões do KMS. Para resolver esse problema, tente girar a chave novamente mais tarde.

Se a tarefa falhar, mas você não vir a mensagem de erro anterior, poderá fazer a rotação manual do Cloud KMS seguindo estas etapas:

  1. Faça a rotação da chave do Cloud KMS.
  2. Crie um snapshot do disco de inicialização.
  3. Use o novo snapshot para criar um novo disco com a chave girada na etapa anterior.
  4. Substitua o disco anexado à VM que usa a chave de criptografia antiga.

Quando você cria o novo disco, ele usa a nova versão de chave para criptografia. Todos os snapshots criados com base nesse disco usam a versão mais recente da chave primária.

Quando você faz a rotação de uma chave usando o Cloud Key Management Service, os dados que foram criptografados com versões anteriores não são recriptografados automaticamente. Para mais informações, consulte Como recriptografar dados. Girar uma chave não desativa ou destrói automaticamente uma versão atual dela.