In diesem Dokument wird beschrieben, wie Sie Daten mit Schlüsseln des Key Management System (KMS) mit der gdcloud CLI ver- und entschlüsseln.
Dieses Dokument richtet sich an Nutzer in der Gruppe der Anwendungsoperatoren, die kryptografische Vorgänge in GDC-Projekten ausführen müssen. Weitere Informationen finden Sie unter Dokumentation zu Zielgruppen für GDC mit Air Gap.
Hinweis
Bevor Sie Daten ver- oder entschlüsseln, müssen Sie die erforderlichen Berechtigungen haben und Ihre Umgebung vorbereiten.
IAM-Rollen anfordern
Wenn Sie Daten ver- und entschlüsseln möchten, bitten Sie Ihren IAM-Administrator der Organisation, Ihnen die Rolle KMS-Entwickler (kms-developer) in Ihrem Projektnamespace zuzuweisen.
Umgebung vorbereiten
Laden Sie die gdcloud CLI herunter und installieren Sie sie, falls noch nicht geschehen.
Daten verschlüsseln
Verwenden Sie den Befehl gdcloud kms keys encrypt, um Daten zu verschlüsseln. Mit diesem Befehl wird eine bestimmte Klartextdatei mit dem AEAD-Schlüssel verschlüsselt und in eine benannte Geheimtextdatei geschrieben.
Übergeben Sie zum Verschlüsseln von Daten den Schlüsselnamen und Folgendes:
gdcloud kms keys encrypt namespaces/NAMESPACE/aeadKeys/KEY_NAME \ --plaintext-file=PLAINTEXT_PATH \ --additional-authenticated-data-file=ADDITIONAL_AUTHENTICATED_DATA_FILE \ --ciphertext-file=CIPHERTEXT_PATHErsetzen Sie die folgenden Variablen:
- NAMESPACE: der Projektnamespace, z. B.
kms-test1. - KEY_NAME: der Name des Schlüssels, mit dem der
Klartext verschlüsselt wird, z. B.
key-1. - PLAINTEXT_PATH: der Pfad zur Datei, die den zu verschlüsselnden Klartext enthält.
- ADDITIONAL_AUTHENTICATED_DATA_FILE: eine optionale Datei, die zusätzliche authentifizierte Daten (Additional Authenticated Data, AAD) enthält. AAD werden für Integritätsprüfungen verwendet und schützen Ihre Daten vor einer Confused Deputy Attack. AAD und Klartext haben jeweils eine Größenbeschränkung von 64 KB.
- CIPHERTEXT_PATH: der Pfad zur Datei, die den verschlüsselten Klartext enthält.
Nachdem Sie den Befehl ausgeführt haben, sehen Sie eine Datei, die Sie im Flag
--ciphertext-fileangegeben haben und die den verschlüsselten Inhalt der Klartextdatei enthält.- NAMESPACE: der Projektnamespace, z. B.
Daten entschlüsseln
Verwenden Sie den Befehl gdcloud kms keys decrypt, um Daten zu entschlüsseln. Mit diesem Befehl wird eine bestimmte Geheimtextdatei mit dem AEAD-Schlüssel entschlüsselt und in eine benannte Klartextdatei geschrieben.
Übergeben Sie zum Entschlüsseln von Geheimtext den Schlüsselnamen und Folgendes:
gdcloud kms keys decrypt namespaces/NAMESPACE/aeadKeys/KEY_NAME \ --ciphertext-file=CIPHERTEXT_PATH \ --additional-authenticated-data-file=ADDITIONAL_AUTHENTICATED_DATA_FILE \ --plaintext-file=PLAINTEXT_PATHErsetzen Sie die folgenden Variablen:
- NAMESPACE: der Projektnamespace.
- KEY_NAME: der Name des Schlüssels, mit dem der Klartext verschlüsselt wurde.
- CIPHERTEXT_PATH: der Pfad der Datei, die Sie entschlüsseln möchten.
- ADDITIONAL_AUTHENTICATED_DATA_FILE: eine optionale Datei, die zusätzliche authentifizierte Daten (Additional Authenticated Data, AAD) enthält. AAD werden für Integritätsprüfungen verwendet und schützen Ihre Daten vor einer Confused Deputy Attack. AAD und Klartext haben jeweils eine Größenbeschränkung von 64 KB.
- PLAINTEXT_PATH: der Pfad zur Datei, die den entschlüsselten Klartext enthält.
Nachdem Sie den Befehl ausgeführt haben, sehen Sie eine Datei, die Sie im Flag
--plaintext-fileangegeben haben und die die entschlüsselten Daten enthält.