Este documento descreve como encriptar e desencriptar dados com chaves do Key Management System (KMS) com a CLI gdcloud.
Este documento destina-se a públicos-alvo no grupo de operadores de aplicações que precisam de realizar operações de criptografia em projetos do GDC. Para mais informações, consulte o artigo Públicos-alvo para a documentação do GDC air-gapped.
Antes de começar
Antes de encriptar ou desencriptar dados, tem de ter as autorizações necessárias e preparar o seu ambiente.
Peça funções do IAM
Para encriptar e desencriptar dados, contacte o administrador do IAM da organização para pedir a função de Programador do KMS (kms-developer) no espaço de nomes do projeto.
Prepare o seu ambiente
Encripte dados
Para encriptar dados, use o comando gdcloud kms keys encrypt. Este comando encripta um determinado ficheiro de texto simples com a chave AEAD e escreve-o num ficheiro de texto cifrado com um nome.
Para encriptar dados, indique o nome da chave e o seguinte:
gdcloud kms keys encrypt namespaces/NAMESPACE/aeadKeys/KEY_NAME \ --plaintext-file=PLAINTEXT_PATH \ --additional-authenticated-data-file=ADDITIONAL_AUTHENTICATED_DATA_FILE \ --ciphertext-file=CIPHERTEXT_PATHSubstitua as seguintes variáveis:
- NAMESPACE: o espaço de nomes do projeto, por exemplo:
kms-test1. - KEY_NAME: o nome da chave usada para encriptar o
texto simples, por exemplo:
key-1. - PLAINTEXT_PATH: o caminho para o ficheiro que contém o texto simples a encriptar.
- ADDITIONAL_AUTHENTICATED_DATA_FILE: um ficheiro opcional que contém dados autenticados adicionais (AAD). Os AAD são usados para verificações de integridade e protegem os seus dados contra um ataque de delegado confuso. Os AAD e o texto simples têm um limite de tamanho de 64 KB.
- CIPHERTEXT_PATH: o caminho para o ficheiro que contém o texto simples encriptado.
Depois de executar o comando, é apresentado um ficheiro especificado na sinalização
--ciphertext-fileque contém o conteúdo encriptado do ficheiro de texto simples.- NAMESPACE: o espaço de nomes do projeto, por exemplo:
Desencripte dados
Para desencriptar dados, use o comando gdcloud kms keys decrypt. Este comando desencripta um determinado ficheiro de texto cifrado com a chave AEAD e escreve-o num ficheiro de texto simples com um nome.
Para desencriptar o texto cifrado, indique o nome da chave e o seguinte:
gdcloud kms keys decrypt namespaces/NAMESPACE/aeadKeys/KEY_NAME \ --ciphertext-file=CIPHERTEXT_PATH \ --additional-authenticated-data-file=ADDITIONAL_AUTHENTICATED_DATA_FILE \ --plaintext-file=PLAINTEXT_PATHSubstitua as seguintes variáveis:
- NAMESPACE: o espaço de nomes do projeto.
- KEY_NAME: o nome da chave usada para encriptar o texto simples.
- CIPHERTEXT_PATH: o caminho do ficheiro que quer desencriptar.
- ADDITIONAL_AUTHENTICATED_DATA_FILE: um ficheiro opcional que contém dados autenticados adicionais (AAD). Os AAD são usados para verificações de integridade e protegem os seus dados contra um ataque de delegado confuso. Os AAD e o texto simples têm um limite de tamanho de 64 KB.
- PLAINTEXT_PATH: o caminho para o ficheiro que contém o texto simples desencriptado.
Depois de executar o comando, é apresentado um ficheiro especificado na sinalização
--plaintext-fileque contém os dados desencriptados.