Cette page explique comment créer des clés Cloud External Key Manager (Cloud EKM) dans un trousseau de clés existant dans Cloud Key Management Service (Cloud KMS).
Avant de commencer
Avant d'effectuer les tâches décrites sur cette page, vous devez disposer des éléments suivants :
-
Une Google Cloud ressource de projet pour contenir vos ressources Cloud KMS. Nous vous recommandons d'utiliser un projet distinct pour vos ressources Cloud KMS, qui ne contient aucune autre Google Cloud ressource.
Notez le compte de service Cloud EKM de votre projet. Dans l'exemple suivant, remplacez
PROJECT_NUMBERpar le Google Cloud numéro de projet de votre projet. Ces informations sont également visibles chaque fois que vous utilisez la Google Cloud console pour créer une clé Cloud EKM.service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com - Le nom et l'emplacement du trousseau de clés dans lequel vous souhaitez créer votre clé. Choisissez un trousseau de clés dans un emplacement proche de vos autres ressources et compatible avec Cloud EKM. Pour afficher les emplacements disponibles et les niveaux de protection qu'ils prennent en charge, consultez la page Emplacements Cloud KMS. Pour créer un trousseau de clés, consultez la page Créer un trousseau de clés.
-
Pour créer des clés externes gérées manuellement, vous devez créer la clé dans le système partenaire de gestion des clés externes. Les étapes exactes varient en fonction du partenaire de gestion des clés externes.
- Si nécessaire, demandez l'accès à votre partenaire de gestion des clés externes pour participer.
-
Créez une clé symétrique ou asymétrique dans le système partenaire de gestion des clés externes, ou sélectionnez une clé existante.
Créez la clé dans une région proche de celle que vous prévoyez d'utiliser pour les clés Cloud EKM. Google Cloud Cela permet de réduire la latence du réseau entre votre projet et le partenaire de gestion des clés externes. Google Cloud Dans le cas contraire, le nombre d'opérations ayant échoué peut augmenter. Pour en savoir plus, consultez la page Cloud EKM et régions.
- Notez l'URI ou le chemin d'accès de la clé externe. Vous avez besoin de ces informations pour créer une clé Cloud EKM.
- Dans le système partenaire de gestion des clés externes, accordez au Google Cloud compte de service l'accès permettant d'utiliser vos clés externes. Traitez le compte de service comme une adresse e-mail. Les partenaires EKM peuvent utiliser une terminologie différente de celle utilisée dans ce document.
- Pour créer des clés EKM sur VPC, vous devez créer une connexion EKM.
- Facultatif : Pour utiliser la gcloud CLI, préparez votre environnement.
Dans la Google Cloud console, activez Cloud Shell.
Rôles requis
Pour obtenir les autorisations nécessaires pour créer des clés, demandez à votre administrateur de vous accorder le rôle IAM Administrateur Cloud KMS (roles/cloudkms.admin) sur le projet ou une ressource parente.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ce rôle prédéfini contient les autorisations requises pour créer des clés. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour créer des clés :
-
cloudkms.cryptoKeys.create -
cloudkms.cryptoKeys.get -
cloudkms.cryptoKeys.list -
cloudkms.cryptoKeyVersions.create -
cloudkms.cryptoKeyVersions.get -
cloudkms.cryptoKeyVersions.list -
cloudkms.keyRings.get -
cloudkms.keyRings.list -
cloudkms.locations.get -
cloudkms.locations.list -
resourcemanager.projects.get -
Pour récupérer une clé publique :
cloudkms.cryptoKeyVersions.viewPublicKey
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
Créer une clé externe coordonnée
Console
Dans la Google Cloud console, accédez à la page Gestion des clés.
Cliquez sur le nom du trousseau de clés pour lequel vous souhaitez créer une clé.
Cliquez sur Créer une clé.
Dans le champ Key name (Nom de la clé), saisissez le nom de votre clé.
Dans le champ Protection level (Niveau de protection), sélectionnez External (Externe).
Dans le champ External key manager (EKM) connection type (Type de connexion du gestionnaire de clés externe (EKM)), sélectionnez via VPC.
Dans le champ EKM via VPC connection (EKM via une connexion VPC), sélectionnez une connexion.
Si vous ne disposez pas de l'autorisation
EkmConnection.list, vous devez saisir manuellement le nom de la ressource de connexion.Cliquez sur Continuer.
Dans la section Key material (Matériel de clé), vous devriez voir un message indiquant qu'un nouveau matériel de clé est demandé par Cloud KMS et généré dans votre EKM. Si le champ Key path (Chemin d'accès de la clé) s'affiche, cela signifie que la connexion EKM via VPC que vous avez sélectionnée n'est pas configurée pour les clés externes coordonnées.
Configurez le reste des paramètres de la clé selon vos besoins, puis cliquez sur Créer.
Cloud EKM envoie une requête à votre EKM pour créer une clé. La clé s'affiche comme Pending generation (Génération en attente) jusqu'à ce que le chemin d'accès de la clé soit renvoyé par votre EKM et que la clé Cloud EKM soit disponible.
gcloud
Pour utiliser Cloud KMS sur la ligne de commande, commencez par installer ou mettre à jour la dernière version de Google Cloud CLI.
gcloud kms keys create KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--purpose PURPOSE \
--default-algorithm ALGORITHM \
--protection-level "external-vpc" \
--crypto-key-backend VPC_CONNECTION_RESOURCE_ID
Remplacez les éléments suivants :
KEY_NAME: nom de la clé.KEY_RING: nom du trousseau de clés qui inclut la cléLOCATION: emplacement Cloud KMS du trousseau de clés.PURPOSE: the purpose of the key.ALGORITHM: algorithme à utiliser pour la clé, par exemplegoogle-symmetric-encryption. Pour obtenir la liste des algorithmes compatibles, consultez la page Algorithmes.VPC_CONNECTION_RESOURCE_ID: ID de ressource de la connexion EKM.
Pour en savoir plus sur toutes les options et valeurs possibles, exécutez la commande avec l'option --help.
Créer une clé Cloud EKM gérée manuellement via VPC
Console
Dans la Google Cloud console, accédez à la page Gestion des clés.
Cliquez sur le nom du trousseau de clés pour lequel vous souhaitez créer une clé.
Cliquez sur Créer une clé.
Dans le champ Key name (Nom de la clé), saisissez le nom de votre clé.
Dans le champ Protection level (Niveau de protection), sélectionnez External (Externe).
Dans le champ External key manager (EKM) connection type (Type de connexion du gestionnaire de clés externe (EKM)), sélectionnez via VPC.
Dans le champ EKM via VPC connection (EKM via une connexion VPC), sélectionnez une connexion.
Remarque : Si vous ne disposez pas de l'autorisation
EkmConnection.list, vous devez saisir manuellement le nom de la ressource de connexion.Cliquez sur Continuer.
Dans le champ Key path (Chemin d'accès de la clé), saisissez le chemin d'accès à votre clé externe.
Configurez le reste des paramètres de la clé selon vos besoins, puis cliquez sur Créer.
gcloud
Pour utiliser Cloud KMS sur la ligne de commande, commencez par installer ou mettre à jour la dernière version de Google Cloud CLI.
gcloud kms keys create KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--purpose PURPOSE \
--default-algorithm ALGORITHM \
--protection-level "external-vpc" \
--skip-initial-version-creation \
--crypto-key-backend VPC_CONNECTION_RESOURCE_ID
Remplacez les éléments suivants :
KEY_NAME: nom de la clé.- KEY_RING
LOCATION: emplacement Cloud KMS du trousseau de clés.PURPOSE: the purpose of the key.ALGORITHM: algorithme à utiliser pour la clé, par exemplegoogle-symmetric-encryption. Pour obtenir la liste des algorithmes compatibles, consultez la page Algorithmes.VPC_CONNECTION_RESOURCE_ID: ID de ressource de la connexion EKM.
Pour en savoir plus sur toutes les options et valeurs possibles, exécutez la commande avec l'option --help.
Créer une clé Cloud EKM gérée manuellement via Internet
Console
Dans la Google Cloud console, accédez à la page Gestion des clés.
Cliquez sur le nom du trousseau de clés pour lequel vous souhaitez créer une clé.
Cliquez sur Créer une clé.
Dans le champ Key name (Nom de la clé), saisissez le nom de votre clé.
Dans le champ Protection level (Niveau de protection), sélectionnez External (Externe).
Dans le champ External key manager (EKM) connection type (Type de connexion du gestionnaire de clés externe (EKM)), sélectionnez via internet.
Cliquez sur Continuer.
Dans le champ Key URI (URI de la clé), saisissez le chemin d'accès à votre clé externe.
Configurez le reste des paramètres de la clé selon vos besoins, puis cliquez sur Créer.
gcloud
Pour utiliser Cloud KMS sur la ligne de commande, commencez par installer ou mettre à jour la dernière version de Google Cloud CLI.
Créez une clé externe vide :
gcloud kms keys create KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --purpose PURPOSE \ --protection-level external \ --skip-initial-version-creation \ --default-algorithm ALGORITHM
Remplacez les éléments suivants :
KEY_NAME: nom de la clé.KEY_RING: nom du trousseau de clés qui inclut la cléLOCATION: emplacement Cloud KMS du trousseau de clés.PURPOSE: the purpose of the key.ALGORITHM: algorithme à utiliser pour la clé, par exemplegoogle-symmetric-encryption. Pour obtenir la liste des algorithmes compatibles, consultez la page Algorithmes.
Pour en savoir plus sur toutes les options et valeurs possibles, exécutez la commande avec l'option
--help.Créez une version de clé pour la clé que vous venez de créer :
gcloud kms keys versions create \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --external-key-uri EXTERNAL_KEY_URI
Remplacez
EXTERNAL_KEY_URIpar l'URI de la clé externe.Pour les versions de clé symétriques, ajoutez l'option
--primarypour définir la nouvelle version de clé comme version principale.
Étape suivante
- Mettre à jour un chemin d'accès de clé externe sans effectuer de rotation de la clé.
- Effectuer une rotation de clé externe.