Google 會運用 AI 技術將內容翻譯成你偏好的語言,但可能會出錯。
CMEK 金鑰輪替
透過集合功能整理內容
你可以依據偏好儲存及分類內容。
客戶管理的加密金鑰 (CMEK) 可讓您使用在 Cloud KMS 中控管的加密編譯金鑰,保護支援的Google Cloud 服務中的資料。您可以設定自動金鑰輪替時間表,也可以手動輪替金鑰。本文說明在整合 CMEK 的服務中,底層 Cloud KMS 金鑰輪替時會發生什麼情況。
金鑰輪替搭配 CMEK 的運作方式
在 Cloud KMS 中輪替金鑰時,Cloud KMS 會建立該金鑰的新版本。新金鑰版本會成為主要版本,可用於加密保護您資料的資料加密金鑰 (DEK)。先前的金鑰版本會保持啟用狀態,可用來解密以這些版本加密的 DEK。這項程序可確保您隨時都能存取舊資料。
整合 CMEK 的服務處理金鑰輪替的方式各不相同,但主要有三種模式:
- 新金鑰版本會保護所有資料:當服務偵測到新的金鑰版本已成為主要版本時,服務會自動重新加密以舊金鑰版本加密的 DEK。保護新資料和現有資料的 DEK 會以目前的金鑰主要版本加密。重新加密現有 DEK 可能需要一段時間,但完成後就不會再使用先前的金鑰版本。
- 日後使用新金鑰版本:當服務偵測到新金鑰版本已成為主要版本時,後續的加密要求會使用新金鑰版本。保護這項資源資料的 DEK 會同時使用目前和先前的金鑰版本。
- 不使用新金鑰版本:無論是否有新的主要金鑰版本,服務都會繼續使用建立資源時設定的原始金鑰版本加密 DEK。
金鑰輪替後各項服務的行為
下表列出可使用 CMEK 保護的資源,以及各項服務的輪替行為。
下表說明各資源類型或一組資源類型的輪替詳細資料:
- 可繼承金鑰:資源是否可從父項資源繼承金鑰。
- 可使用專屬金鑰:資源是否可使用自己的專屬金鑰,而非從父項資源繼承。
- 可變更金鑰:更新資源時,是否可以選取新的 CMEK 來保護資源。
- 新資料:新 DEK 是以主要金鑰版本加密,還是以資源設定 CMEK 時的主要金鑰版本加密。
- 現有資料:現有 DEK 是否會使用主要金鑰版本重新加密,或是繼續使用原始金鑰版本加密 (在為資源設定 CMEK 時,該版本是主要金鑰版本)。
| 服務與資源 |
可繼承金鑰 |
可使用專屬鍵 |
可變更金鑰 |
新資料 |
現有資料 |
Agent Retrieval
vectorsearch.googleapis.com/Collection
vectorsearch.googleapis.com/Index
|
否
|
是
|
否
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Application Integration
integrations.googleapis.com/IntegrationVersion
integrations.googleapis.com/AuthConfig
integrations.googleapis.com/Execution
integrations.googleapis.com/Suspension
integrations.googleapis.com/TestCase
integrations.googleapis.com/Template
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
BigQuery
bigquery.googleapis.com/Dataset
bigquery.googleapis.com/Table
|
是
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Cloud Storage
storage.googleapis.com/Bucket
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Cloud Storage
storage.googleapis.com/Object
|
是
|
是
|
否
|
不適用:這項資源不可變動。
|
使用原始金鑰版本
|
Customer Experience Insights
contactcenterinsights.googleapis.com/*
|
是
|
否
|
否
|
不明
|
不明
|
Dataflow
dataflow.googleapis.com/Job
|
否
|
是
|
否
|
使用新的主鍵版本
|
使用新的主要金鑰版本
|
Eventarc Advanced
eventarc.googleapis.com/MessageBus
eventarc.googleapis.com/Pipeline
eventarc.googleapis.com/GoogleApiSource
|
否
|
是
|
是
|
使用原始金鑰版本
|
使用原始金鑰版本
|
Eventarc Standard
eventarc.googleapis.com/Channel
|
否
|
是
|
是
|
使用原始金鑰版本
|
使用原始金鑰版本
|
Eventarc Standard
eventarc.googleapis.com/Trigger
|
是
|
否
|
是
|
使用原始金鑰版本
|
使用原始金鑰版本
|
Filestore
file.googleapis.com/instance
file.googleapis.com/backup
|
否
|
是
|
否
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Firestore
firestore.googleapis.com/Database
datastore.googleapis.com/Database
|
否
|
是
|
否
|
使用新的主鍵版本
|
使用新的主要金鑰版本
|
Gemini Code Assist
cloudaicompanion.googleapis.com/CodeRepositoryIndex
|
否
|
是
|
否
|
使用原始金鑰版本
|
使用原始金鑰版本
|
Pub/Sub
pubsub.googleapis.com/Topic
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Secure Source Manager
securesourcemanager.googleapis.com/Instance
|
否
|
是
|
否
|
使用原始金鑰版本
|
使用原始金鑰版本
|
Spanner
storage.googleapis.com/instances.databases
storage.googleapis.com/instances.backups
|
是
|
是
|
否
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Speech-to-Text
speech.googleapis.com/Config
|
否
|
是
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
Speech-to-Text
speech.googleapis.com/CustomClass
speech.googleapis.com/Endpoint
speech.googleapis.com/Model
speech.googleapis.com/PhraseSet
speech.googleapis.com/Recognizer
|
是
|
否
|
是
|
使用新的主鍵版本
|
使用原始金鑰版本
|
工作流程
workflows.googleapis.com/Workflow
|
否
|
是
|
是
|
使用原始金鑰版本
|
使用原始金鑰版本
|
工作流程
workflowexecutions.googleapis.com/Execution
|
是
|
否
|
否
|
使用原始金鑰版本
|
使用原始金鑰版本
|
後續步驟
除非另有註明,否則本頁面中的內容是採用創用 CC 姓名標示 4.0 授權,程式碼範例則為阿帕契 2.0 授權。詳情請參閱《Google Developers 網站政策》。Java 是 Oracle 和/或其關聯企業的註冊商標。
上次更新時間:2026-09-08 (世界標準時間)。
[[["容易理解","easyToUnderstand","thumb-up"],["確實解決了我的問題","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["難以理解","hardToUnderstand","thumb-down"],["資訊或程式碼範例有誤","incorrectInformationOrSampleCode","thumb-down"],["缺少我需要的資訊/範例","missingTheInformationSamplesINeed","thumb-down"],["翻譯問題","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["上次更新時間:2026-09-08 (世界標準時間)。"],[],[]]