透過網際網路設定 Cloud EKM

本文說明如何使用 Cloud External Key Manager (Cloud EKM) 建立及管理透過網際網路存取的外部金鑰。

如要將現有的 EXTERNAL_VPC 金鑰遷移至 EXTERNAL 保護層級,請務必先完成這些設定步驟。

事前準備

完成下列步驟後,您就能開始使用 Cloud EKM 金鑰保護資料。

建立新專案

  1. 前往 Google Cloud 控制台的「Manage resources」(管理資源) 頁面。

    前往「Manage resources」(管理資源)

  2. 建立新 Google Cloud 專案或選取現有專案。

  3. 確認專案已啟用計費功能 Google Cloud 。

  4. 您可以進一步瞭解 Cloud EKM 定價。

啟用 Cloud KMS

  1. 為專案啟用 Cloud Key Management Service API。

    啟用 Cloud Key Management Service API

  2. 記下專案的 Cloud EKM 服務帳戶。在下列範例中,請將 PROJECT_NUMBER 替換為專案的Google Cloud 專案編號。每次使用 Google Cloud 控制台建立 Cloud EKM 金鑰時,也會看到這項資訊。

    service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

準備外部金鑰管理合作夥伴系統

在外部金鑰管理合作夥伴系統中,授予 Google Cloud 服務帳戶 使用外部金鑰的存取權。將服務帳戶視為電子郵件地址。 合作夥伴使用的術語可能與本文不同。

確認 gcloud CLI 為最新版本

如果您要使用 Google Cloud CLI,請執行下列指令,確保 CLI 為最新版本:

gcloud

gcloud components update

排解錯誤

如果建立或使用 Cloud EKM 金鑰時發生錯誤,系統會記錄錯誤。如要瞭解如何排解 Cloud EKM 錯誤,請參閱 Cloud EKM 錯誤參考資料。

後續步驟