Google uses AI technology to translate content into your preferred language. AI translations can contain errors.
CMEK 金鑰輪替
透過集合功能整理內容
你可以依據偏好儲存及分類內容。
客戶管理的加密金鑰 (CMEK) 可讓您使用在 Cloud KMS 中控管的加密編譯金鑰,保護支援的Google Cloud 服務中的資料。您可以設定自動金鑰輪替時間表,也可以手動輪替金鑰。本文說明在整合 CMEK 的服務中,底層 Cloud KMS 金鑰輪替時會發生什麼情況。
金鑰輪替與 CMEK 的運作方式
在 Cloud KMS 中輪替金鑰時,Cloud KMS 會建立該金鑰的新版本。新金鑰版本會成為主要版本,可用於加密保護資料的資料加密金鑰 (DEK)。先前的金鑰版本會保持有效,可用於解密以這些版本加密的 DEK。這個程序可確保您隨時都能存取舊資料。
整合 CMEK 的服務處理金鑰輪替的方式各不相同,但主要有三種模式:
- 新金鑰版本會保護所有資料:當服務偵測到新的金鑰版本已成為主要版本時,服務會自動重新加密以舊金鑰版本加密的 DEK。保護新資料和現有資料的 DEK 會以目前的金鑰主要版本加密。重新加密現有 DEK 可能需要一段時間,但完成後就不會再使用先前的金鑰版本。
- 日後使用新金鑰版本:當服務偵測到新金鑰版本已成為主要版本時,後續的加密要求會使用新金鑰版本。保護這項資源資料的 DEK 會混合使用目前和先前的金鑰版本。
- 不使用新金鑰版本:無論是否有新的主要金鑰版本,服務都會繼續使用建立資源時設定的原始金鑰版本加密 DEK。
金鑰輪替後各項服務的行為
下表列出可使用 CMEK 保護的資源,以及各項服務的輪替行為。
下表說明各資源類型或一組資源類型的輪替詳細資料:
- 可繼承金鑰:資源是否可從父項資源繼承金鑰。
- 可使用專屬金鑰:資源是否可使用自己的專屬金鑰,而非從父項資源繼承。
- 可變更金鑰:更新資源時,是否可以選取新的 CMEK 來保護資源。
- 新資料:新 DEK 是以主要金鑰版本加密,還是以資源設定 CMEK 時的主要金鑰版本加密。
- 現有資料:現有 DEK 是否會使用主要金鑰版本重新加密,或是繼續使用原始金鑰版本加密 (在為資源設定 CMEK 時,該版本是主要金鑰版本)。
| 服務與資源 |
可繼承金鑰 |
可使用專屬鍵 |
可變更金鑰 |
新資料 |
現有資料 |
Application Integration
integrations.googleapis.com/IntegrationVersion
integrations.googleapis.com/AuthConfig
integrations.googleapis.com/Execution
integrations.googleapis.com/Suspension
integrations.googleapis.com/TestCase
integrations.googleapis.com/Template
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Cloud Storage
storage.googleapis.com/Bucket
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用新的主要金鑰版本
|
Cloud Storage
storage.googleapis.com/Object
|
是
|
是
|
否
|
不適用:這項資源不可變動。
|
使用原始金鑰版本
|
Customer Experience Insights
contactcenterinsights.googleapis.com/*
|
是
|
否
|
否
|
不明
|
不明
|
Filestore
file.googleapis.com/instance
file.googleapis.com/backup
|
否
|
是
|
否
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Firestore
firestore.googleapis.com/Database
datastore.googleapis.com/Database
|
否
|
是
|
否
|
使用新的主鍵版本
|
使用新的主要金鑰版本
|
Gemini Code Assist
cloudaicompanion.googleapis.com/CodeRepositoryIndex
|
否
|
是
|
否
|
使用原始金鑰版本
|
使用原始金鑰版本
|
Pub/Sub
pubsub.googleapis.com/Topic
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Speech-to-Text
speech.googleapis.com/Config
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Speech-to-Text
speech.googleapis.com/CustomClass
speech.googleapis.com/Endpoint
speech.googleapis.com/Model
speech.googleapis.com/PhraseSet
speech.googleapis.com/Recognizer
|
是
|
否
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
後續步驟
除非另有註明,否則本頁面中的內容是採用創用 CC 姓名標示 4.0 授權,程式碼範例則為阿帕契 2.0 授權。詳情請參閱《Google Developers 網站政策》。Java 是 Oracle 和/或其關聯企業的註冊商標。
上次更新時間:2026-06-05 (世界標準時間)。
[[["容易理解","easyToUnderstand","thumb-up"],["確實解決了我的問題","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["難以理解","hardToUnderstand","thumb-down"],["資訊或程式碼範例有誤","incorrectInformationOrSampleCode","thumb-down"],["缺少我需要的資訊/範例","missingTheInformationSamplesINeed","thumb-down"],["翻譯問題","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["上次更新時間:2026-06-05 (世界標準時間)。"],[],[]]