Cloud KMS Autokey 사용 설정

이 문서에서는 Google Cloud 콘솔, Google Cloud CLI, Cloud KMS API 또는 Terraform을 사용하여 Cloud KMS Autokey를 사용 설정하고 구성하는 방법을 보여줍니다. 폴더에 전용 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하거나, 개별 프로젝트 또는 폴더 내의 모든 프로젝트에 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정할 수 있습니다. Autokey에 대한 자세한 내용은 Autokey 개요를 참고하세요.

이 문서는 관리자를 대상으로 합니다.

Autokey 구성 상속

폴더에서 Autokey를 구성하면 해당 폴더 내의 하위 폴더와 프로젝트가 상위 폴더의 Autokey 구성을 상속합니다. 하위 폴더 또는 프로젝트에서 Autokey를 구성할 때 상위 리소스의 구성을 상속할지 아니면 해당 리소스에 대한 새 Autokey 구성을 만들지 결정합니다. 하위 리소스에 적용된 Autokey 구성은 상위 폴더의 구성을 재정의합니다.

다음 표에는 지원되는 Autokey 구성 사용 사례가 나와 있습니다.

리소스 유형 Autokey 구성 설명
조직 해당 없음 조직에서는 자동 키를 사용 설정할 수 없습니다. 조직 내의 하위 리소스는 빈 AutokeyConfig 리소스를 상속합니다. Google Cloud 콘솔에서 이러한 리소스의 자동 키 상태사용 설정되지 않음으로 표시됩니다. 조직 내에서 Autokey 사용을 제한하거나 완전히 사용 중지하려면 조직 정책을 사용하면 됩니다. 자세한 내용은 Autokey 사용 제어를 참고하세요.
폴더 DEDICATED_KEY_PROJECT 전용 프로젝트 키 저장소가 있는 Autokey가 폴더 내의 리소스 프로젝트에 사용 설정됩니다. 이 구성을 상속하는 리소스 프로젝트의 경우 Autokey는 전용 키 프로젝트에 키를 만듭니다.
폴더 RESOURCE_PROJECT 동일 프로젝트 키 저장소가 있는 Autokey가 폴더 내의 리소스 프로젝트에 사용 설정됩니다. 이 구성을 상속하는 리소스 프로젝트의 경우 Autokey는 보호하는 리소스와 동일한 프로젝트에 키를 만듭니다.
폴더 DISABLED 폴더 내에서 Autokey가 사용 중지되지만 하위 폴더와 프로젝트는 이 구성을 재정의할 수 있습니다. 폴더 내에서 Autokey를 제한하거나 완전히 사용 중지하려면 조직 정책을 사용하면 됩니다. 자세한 내용은 Autokey 사용 제어를 참고하세요.
폴더 KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED 폴더는 상위 폴더 또는 조직에서 Autokey 구성을 상속합니다.
프로젝트 RESOURCE_PROJECT 동일 프로젝트 키 저장소가 있는 Autokey가 리소스 프로젝트에 사용 설정되어 있습니다. 이 프로젝트에서 생성된 리소스의 경우 Autokey는 동일한 프로젝트에 키를 만듭니다.
프로젝트 DISABLED 리소스 프로젝트에 Autokey가 사용 중지되어 있습니다. 이 프로젝트에서 리소스를 만드는 개발자는 자신이 만드는 리소스에 CMEK를 사용하려면 키를 수동으로 만들고 프로비저닝해야 합니다.
프로젝트 KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED 프로젝트는 상위 폴더에서 Autokey 구성을 상속합니다.

시작하기 전에

폴더에 전용 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하려면 다음이 필요합니다.

  • Autokey를 사용 설정할 폴더가 포함된 조직 리소스. Autokey를 사용 설정할 폴더가 없으면 새 리소스 폴더를 생성할 수 있습니다. 이 폴더에서 Autokey를 사용 설정하면 폴더 내의 모든 리소스 프로젝트에 Autokey가 사용 설정됩니다.

  • 전용 프로젝트 키 스토리지를 사용하여 Autokey를 사용하려는 리소스 프로젝트가 있지만 해당 프로젝트가 Autokey를 사용 설정할 폴더 내에 있지 않은 경우 기존 리소스 프로젝트를 새 폴더로 이동할 수 있습니다.

동일 프로젝트 키 저장으로 Autokey를 사용 설정하려면 다음 중 하나가 있어야 합니다.

  • 자동 키를 사용 설정하고 keyHandles.create 권한이 IAM 거부 정책에 의해 차단되지 않는 프로젝트 Google Cloud
  • Autokey를 사용 설정할 폴더로, IAM 거부 정책에 의해 keyHandles.create 권한이 차단되지 않은 프로젝트가 하나 이상 포함되어 있습니다. Google Cloud

필요한 역할

Autokey를 사용 설정하고 구성하는 데 필요한 권한을 얻으려면 관리자에게 폴더, 프로젝트 또는 상위 리소스에 대한 다음 IAM 역할을 부여해 달라고 요청하세요.

역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

이러한 사전 정의된 역할에는 Autokey를 사용 설정하고 구성하는 데 필요한 권한이 포함되어 있습니다. 필요한 정확한 권한을 보려면 필수 권한 섹션을 펼치세요.

필수 권한

Autokey를 사용 설정하고 구성하려면 다음 권한이 필요합니다.

  • Autokey를 사용 설정하려면 다음 단계를 따르세요.
    • cloudkms.autokeyConfigs.*
    • serviceusage.services.enable
  • 전용 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하려면 다음 단계를 따르세요.
    • resourcemanager.folders.get
    • resourcemanager.folders.getIamPolicy
    • resourcemanager.folders.setIamPolicy
    • billing.resourceAssociations.create
  • Autokey 구성을 보려면 다음을 실행하세요.
    • cloudkms.folders.showEffectiveAutokeyConfig
    • cloudkms.projects.showEffectiveAutokeyConfig
  • 모든 유효한 Autokey 구성을 보려면 다음을 실행하세요.
    • cloudasset.assets.query
    • serviceusage.services.use

커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 부여받을 수도 있습니다.

Terraform 설정

이 섹션에는 이 문서의 나머지 Terraform 샘플의 필수 요건인 Terraform 변수와 리소스의 예가 포함되어 있습니다. Terraform을 사용하여 Autokey 구성을 만들거나 관리하지 않는 경우 이 섹션을 건너뛰세요.

Terraform 설정 샘플을 표시하거나 숨기려면 여기를 클릭하세요.

이 샘플은 다음 설정 단계를 완료합니다.

  1. 후속 Terraform 샘플에서 사용되는 변수를 정의합니다.
  2. 리소스 폴더를 만듭니다. 개별 프로젝트에서 동일한 프로젝트 키 저장소만 사용하려는 경우 이 단계를 건너뛰어도 됩니다.
  3. Autokey 관리자 및 사용자 역할을 부여합니다.
  variable "organization_ID" {
    description = "Your Google Cloud Org ID"
    type        = string
    default     = "ORGANIZATION_ID"
  }

  variable "billing_account" {
    description = "Your Google Cloud Billing Account ID"
    type        = string
    default     = "BILLING_ACCOUNT_ID"
  }

  /* List the users who should have the authority to enable and configure
    Autokey at a folder level */
  variable "autokey_folder_admins" {
    type    = list(string)
    default = [AUTOKEY_ADMIN_USER_IDS]
  }

  /* List the users who should have the authority to protect their resources
    with Autokey */
  variable "autokey_folder_users" {
    type    = list(string)
    default = [AUTOKEY_DEVELOPER_USER_IDS]
  }

  /* List the users who should have the authority to manage crypto operations
    in the Autokey key project */
  variable "autokey_project_kms_admins" {
    type    = list(string)
    default = [KEY_PROJECT_ADMIN_USER_IDS]
  }

  # Create a new folder
  resource "google_folder" "autokey_folder" {
    parent       = "organizations/${var.organization_ID}"
    display_name = "autokey_folder"
  }
  /* To use a folder that already exists, omit this block and instead create a
     variable for the folder ID instead, and then update subsequent resources
     to use the variable. */

  # Set permissions for key admins to use Autokey in this folder
  resource "google_folder_iam_binding" "autokey_folder_admin" {
    folder  = google_folder.autokey_folder.name
    role    = "roles/cloudkms.autokeyAdmin"
    members = var.autokey_folder_admins
  }

  /* Set permissions for users to protect resources with Autokey in
    this folder */
  resource "google_folder_iam_binding" "autokey_folder_users" {
    folder  = google_folder.autokey_folder.name
    role    = "roles/cloudkms.autokeyUser"
    members = var.autokey_folder_users
  }
  

다음을 바꿉니다.

  1. BILLING_ACCOUNT_ID: Google Cloud 결제 계정 ID입니다. 결제 계정 ID는 대시로 구분된 18자리 영숫자 값입니다(예: 010101-F0FFF0-10XX01).
  2. AUTOKEY_ADMIN_USER_IDS: `roles/cloudkms.autokeyAdmin` 역할을 부여할 사용자의 이메일 주소 목록입니다(예: "Ariel@example.com", "Charlie@example.com").
  3. AUTOKEY_DEVELOPER_USER_IDS: `roles/cloudkms.autokeyUser` 역할을 부여할 사용자의 이메일 주소 목록입니다(예: "Kalani@example.com", "Mahan@example.com").
  4. KEY_PROJECT_ADMIN_USER_IDS: `roles/cloudkms.admin` 역할을 부여할 사용자의 이메일 주소 목록입니다(예: "Sasha@example.com", "Nur@example.com").

전용 프로젝트 키 저장으로 Autokey 설정

폴더에서 전용 프로젝트 키 스토리지를 사용하여 Autokey를 사용하는 경우 해당 폴더에서 Autokey가 만든 모든 키를 포함할 단일 키 프로젝트를 선택해야 합니다. 동일 프로젝트 키 저장소를 사용하는 경우 전용 키 프로젝트가 필요하지 않습니다. 동일 프로젝트 키 저장소로 Autokey 사용 설정에서 계속하세요.

새로운 키 프로젝트를 만들어 Autokey로 생성된 Cloud KMS 리소스를 포함하는 것이 좋습니다. 조직 리소스 내에 키 프로젝트를 만들어야 합니다. Autokey로 생성된 키에 사용할 키 프로젝트가 이미 있는 경우 키 프로젝트 만들기 섹션을 건너뛰고 이 페이지의 Autokey 키 프로젝트 구성을 계속할 수 있습니다.

키 프로젝트는 Autokey를 사용 설정하려는 동일한 폴더 내에 만들 수 있습니다. 키 프로젝트 내에 다른 리소스를 만들어서는 안 됩니다. 키 프로젝트에서 Autokey로 보호되는 리소스를 만들려고 하면 Autokey가 새 키 요청을 거부합니다.

나중에 Assured Workloads로 마이그레이션하려는 경우 이러한 키로 보호되는 리소스와 동일한 폴더 내에 키 프로젝트를 만듭니다.

조직에서 constraints/gcp.restrictCmekCryptoKeyProjects 조직 정책 제약조건을 사용하여 모든 CMEK가 지정된 키 프로젝트에 속하는지 확인하는 경우 키 프로젝트를 허용된 프로젝트 목록에 추가해야 합니다. CMEK 조직 정책에 대한 자세한 내용은 CMEK 조직 정책을 참조하세요.

키 프로젝트 만들기

콘솔

  1. Google Cloud 콘솔에서 리소스 관리 페이지로 이동합니다.

    리소스 관리로 이동

  2. 조직 선택에서 프로젝트를 만들려는 조직 리소스를 선택합니다.
  3. 프로젝트 만들기를 클릭합니다.
  4. 새 프로젝트 창이 나타나면 프로젝트 이름을 입력하고 결제 계정을 선택합니다. 프로젝트 이름은 문자, 숫자, 작은 따옴표, 하이픈, 공백 또는 느낌표만 포함할 수 있으며, 4~30자(영문 기준)여야 합니다.
  5. 위치에서 키 프로젝트의 상위 요소가 될 리소스를 선택합니다.
  6. 프로젝트 만들기를 완료하려면 만들기를 클릭합니다.

gcloud

  • 새 프로젝트를 만듭니다.

    gcloud projects create PROJECT_ID \
        --PARENT_TYPE=PARENT_ID
    

    다음을 바꿉니다.

    • PROJECT_ID: 키링이 포함된 프로젝트의 ID입니다.
    • PARENT_TYPE: 새 키 프로젝트를 만들려는 리소스의 유형입니다. organization을 입력하여 지정된 조직에 새 키 프로젝트를 만들거나 folder를 입력하여 지정된 폴더 아래에 새 키 프로젝트를 만듭니다.
    • PARENT_ID: 키 프로젝트를 만들려는 조직 또는 폴더의 ID입니다.

REST

  • 새 프로젝트를 만듭니다.

    curl "https://cloudresourcemanager.googleapis.com/v3/projects/"
        --request "POST" \
        --header "authorization: Bearer TOKEN" \
        --header "content-type: application/json" \
        --data '{ "projectId": "PROJECT_ID", "name": "PROJECT_NAME", "parent": "PARENT_TYPE/PARENT_ID" }'
    

    다음을 바꿉니다.

    • PROJECT_ID: 전용 키 프로젝트에 사용할 식별자입니다.
    • PROJECT_NAME: 전용 키 프로젝트에 사용할 이름입니다.
    • PARENT_TYPE: 전용 키 프로젝트를 만들려는 상위 리소스의 리소스 유형입니다(예: organizations 또는 folders).
    • PARENT_ID": 전용 키 프로젝트를 만들려는 상위 리소스의 리소스 식별자입니다.

Terraform

다음 Terraform 샘플은 이전에 만든 폴더에 전용 키 프로젝트를 만듭니다.

/* Define the project ID to use for the dedicated key project. The project
  ID must be 6 to 30 characters with lowercase letters, digits, hyphens. The
  project ID must start with a letter. Trailing hyphens are prohibited */
variable "key_management_project_ID" {
  description = "Sets the project ID for the dedicated key project. This project will contain the Key Rings and Keys generated by Cloud KMS Autokey"
  type        = string
  default     = "KEY_PROJECT_ID"
}

# Create a key project to store keys created by Autokey
resource "google_project" "key_management_project" {
  project_id      = var.key_management_project_ID
  name            = var.key_management_project_ID
  billing_account = var.billing_account
  folder_id       = google_folder.autokey_folder.name
}

output "project_number" {
  value = google_project.key_management_project.number
}

KEY_PROJECT_ID를 전용 키 프로젝트에 사용할 ID(예: autokey-key-project)로 바꿉니다.

프로젝트 선취권 설정

Cloud KMS 프로젝트를 만든 후 실수로 인한 삭제를 방지하기 위해 선취권으로 프로젝트를 보호 (미리보기)하는 것이 좋습니다. 프로젝트 선취권이 적용된 경우 선취권이 삭제될 때까지 Cloud KMS 프로젝트의 삭제가 차단됩니다.

전용 키 프로젝트 준비

콘솔

  1. 키 프로젝트에서 Cloud KMS API를 사용 설정합니다.

    API 사용 설정

  2. 새 키 프로젝트를 사용하는 경우 키 프로젝트에 대한 Cloud KMS 관리자 권한을 부여합니다. 다음 단계를 반복하여 본인 및 다른 Cloud KMS 관리자 사용자에게 Cloud KMS 관리자 역할을 부여합니다.

    1. Google Cloud 콘솔에서 IAM 페이지로 이동합니다.

      IAM으로 이동

    2. 키 프로젝트를 선택합니다.

    3. 액세스 권한 부여를 클릭한 다음 사용자의 이메일 주소를 입력합니다.

    4. Cloud KMS 관리자 역할을 선택합니다.

    5. 저장을 클릭합니다.

gcloud

  1. 키 프로젝트에서 Cloud KMS API를 사용 설정합니다.

    gcloud services enable cloudkms.googleapis.com
    
  2. 키 프로젝트에 Cloud KMS 관리자 권한을 부여합니다. 다음 명령어를 반복하여 자신과 다른 Cloud KMS 관리자 사용자에게 roles/cloudkms.admin 역할을 부여합니다.

    gcloud projects add-iam-policy-binding PROJECT_NUMBER \
        --role=roles/cloudkms.admin \
        --member=user:KEY_ADMIN_EMAIL
    

    다음을 바꿉니다.

    • PROJECT_NUMBER: 키 프로젝트의 프로젝트 번호입니다.
    • KEY_ADMIN_EMAIL: Cloud KMS 키 관리를 담당하는 사용자의 이메일 주소입니다.

REST

  1. 키 프로젝트에서 Cloud KMS API를 사용 설정합니다.

    curl "https://serviceusage.googleapis.com/v1/projects/PROJECT_ID/services/cloudkms.googleapis.com:enable" \
        --request "POST" \
        --header "authorization: Bearer TOKEN"
    

    PROJECT_ID를 전용 키 프로젝트의 식별자로 바꿉니다.

  2. 전용 키 프로젝트의 현재 IAM 정책을 가져옵니다.

    curl "https://cloudresourcemanager.googleapis.com/v1/projects/PROJECT_ID:getIamPolicy" \
        --request POST \
        --header "authorization: Bearer TOKEN"
        --header "Content-Type: application/json; charset=utf-8" \
        --data '{"options": {"requestedPolicyVersion": 3}}'
    

    응답에는 프로젝트의 현재 허용 정책이 포함됩니다.

  3. 반환된 허용 정책을 수정하여 다음 예시 역할 바인딩을 가이드로 사용하여 자신을 포함한 각 Cloud KMS 관리자 사용자에 대해 roles/cloudkms.admin 역할을 추가합니다. json { "role": "roles/cloudkms.admin", "members": [ "PRINCIPAL_LIST" ], }

    PRINCIPAL_LIST를 사용자 주체의 쉼표로 구분된 목록으로 바꿉니다(예: admin_1@example.com,admin_2@example.com).

    새 정책을 설정해야만 이 변경사항이 적용됩니다.

  4. 새 허용 정책을 설정합니다.

    curl "https://cloudresourcemanager.googleapis.com/1/projects/PROJECT_ID:setIamPolicy" \
        --request POST \
        --header "authorization: Bearer TOKEN" \
        --header "Content-Type: application/json; charset=utf-8" \
        --data 'ALLOW_POLICY'
    

    다음을 바꿉니다.

    • PROJECT_ID: 전용 키 프로젝트의 식별자입니다.
    • ALLOW_POLICY: 기존 역할 부여와 방금 추가한 역할을 포함하여 이전 단계에서 만든 업데이트된 허용 정책 JSON입니다.

Terraform

다음 Terraform 샘플은 전용 키 프로젝트에서 Cloud KMS API를 사용 설정하고 이전에 식별된 Cloud KMS 관리자 보안 주체에 roles/cloudkms.admin을 부여합니다.

# Enable the Cloud KMS API in the key project
resource "google_project_service" "enable_api" {
  service                    = "cloudkms.googleapis.com"
  project                    = google_project.key_management_project.project_id
  disable_on_destroy         = false
  disable_dependent_services = false
  depends_on                 = [google_project.key_management_project]
}

/* Grant role for Cloud KMS admins to use Autokey in the
   dedicated key project */
resource "google_project_iam_binding" "autokey_project_admin" {
  project    = google_project.key_management_project.project_id
  role       = "roles/cloudkms.admin"
  members    = var.autokey_project_kms_admins
  depends_on = [ google_project.key_management_project ]
}

리소스 폴더에서 Cloud KMS Autokey 사용 설정

콘솔

  1. Google Cloud 콘솔에서 키 관리 컨트롤 페이지로 이동합니다.

    키 관리 컨트롤로 이동

  2. 컨텍스트 선택 도구에서 전용 프로젝트 키 저장소로 Autokey를 사용 설정할 폴더를 선택합니다.
  3. 자동 키 섹션에서 관리를 클릭합니다.
  4. 구성을 클릭합니다.
  5. 구성 소스에서 폴더에 대해 구성을 선택합니다.
  6. 구성에서 전용 프로젝트 키 저장 사용 설정을 선택합니다.
  7. 키 프로젝트를 선택한 다음 제출을 클릭합니다.

    폴더에 Cloud KMS Autokey가 사용 설정되었음을 확인하는 메시지가 표시됩니다.

gcloud

  1. 다음 AutokeyConfig이 포함된 YAML 파일을 만듭니다.

    name: folders/FOLDER_NUMBER/autokeyConfig
    keyProjectResolutionMode: DEDICATED_KEY_PROJECT
    keyProject: projects/PROJECT_ID
    

    다음을 바꿉니다.

    • FOLDER_NUMBER: 전용 프로젝트 키 저장소로 Autokey를 사용 설정할 폴더의 번호입니다.
    • PROJECT_ID: 전용 키 프로젝트의 식별자입니다.
  2. AutokeyConfig을 폴더에 적용합니다.

    gcloud kms autokey-config update AUTOKEY_CONFIG_PATH
    

    AUTOKEY_CONFIG_PATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.

REST

전용 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정할 폴더의 AutokeyConfig를 만듭니다.

curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/autokeyConfig?updateMask=keyProject,keyProjectResolutionMode" \
    --request "PATCH" \
    --header "authorization: Bearer TOKEN" \
    --header "content-type: application/json" \
    --data '{"keyProject": "projects/PROJECT_ID", "keyProjectResolutionMode": "DEDICATED_KEY_PROJECT"}'

다음을 바꿉니다.

  • FOLDER_ID: Autokey를 사용 설정할 폴더의 ID입니다.
  • PROJECT_ID: 키 프로젝트의 ID입니다.

Terraform

/* Enable AutokeyConfig for dedicated-project key storage in the
   folder */
resource "google_kms_autokey_config" "autokey_config" {
  provider    = google-beta
  folder      = google_folder.autokey_folder.folder_id
  key_project = "projects/${google_project.key_management_project.project_id}"
  key_project_resolution_mode = "DEDICATED_KEY_PROJECT"
  /* For folder scope, valid values are DEDICATED_KEY_PROJECT,
     RESOURCE_PROJECT, and DISABLED. With DEDICATED_KEY_PROJECT, define the
    key_project as well. With RESOURCE_PROJECT, omit key_project. Keys will
    be created in the same project as the protected resource. */
}

Cloud KMS 서비스 에이전트 설정

키 프로젝트의 Cloud KMS 서비스 에이전트는 키를 만들고 Cloud KMS 관리자를 대신하여 리소스 생성 중에 IAM 정책 바인딩을 적용합니다. 키를 만들고 할당하려면 Cloud KMS 서비스 에이전트에 Cloud KMS 관리자 권한이 필요합니다.

gcloud

  1. Cloud KMS 서비스 에이전트를 만듭니다.

    gcloud beta services identity create --service=cloudkms.googleapis.com \
        --project=PROJECT_NUMBER
    

    PROJECT_NUMBER를 키 프로젝트의 프로젝트 번호로 바꿉니다.

    출력은 다음과 비슷합니다.

    Service identity created: service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

    명령어의 출력은 gcp-sa-ekms 하위 도메인이 있는 Cloud EKM 서비스 계정이 생성되었음을 나타냅니다. 그러나 이 명령어는 이 안내의 뒷부분에서 사용할 서비스 에이전트인 Cloud KMS 서비스 에이전트 (gcp-sa-cloudkms 하위 도메인 포함)도 만듭니다.

  2. 서비스 에이전트에 Cloud KMS 관리자 권한을 부여합니다.

    gcloud projects add-iam-policy-binding PROJECT_NUMBER \
        --role=roles/cloudkms.admin \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-cloudkms.iam.gserviceaccount.com
    

    PROJECT_NUMBER를 키 프로젝트의 프로젝트 번호로 바꿉니다.

Terraform

# Create the Cloud KMS service agent
resource "google_project_service_identity" "KMS_Service_Agent" {
  provider   = google-beta
  service    = "cloudkms.googleapis.com"
  project    = google_project.key_management_project.project_id
  depends_on = [google_project.key_management_project]
}

/* Grant role for the Cloud KMS service agent to use delegated
  Cloud KMS administrator permissions */
resource "google_project_iam_member" "autokey_project_admin" {
  project = google_project.key_management_project.project_id
  role    = "roles/cloudkms.admin"
  member  = "serviceAccount:service-${google_project.key_management_project.number}@gcp-sa-cloudkms.iam.gserviceaccount.com"
}

동일 프로젝트 키 저장으로 Autokey 사용 설정

동일한 프로젝트 키 저장소와 함께 Autokey를 사용하면 Autokey가 보호하는 리소스와 동일한 프로젝트 내에 키가 생성됩니다. 동일 프로젝트 키 스토리지를 사용하는 프로젝트는 전용 프로젝트 키 스토리지를 사용하는 폴더 내에 있을 수 있습니다. 프로젝트에서 Autokey를 사용 설정하면 프로젝트 수준 Autokey 구성이 상위 폴더의 Autokey 구성을 재정의합니다.

개별 프로젝트에 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하려면 다음 단계를 완료하세요.

콘솔

  1. Google Cloud 콘솔에서 키 관리 컨트롤 페이지로 이동합니다.

    키 관리 컨트롤로 이동

  2. 컨텍스트 선택 도구에서 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정할 프로젝트를 선택합니다.
  3. 자동 키 섹션에서 관리를 클릭합니다.
  4. 구성을 클릭합니다.
  5. 구성 소스에서 프로젝트에 맞게 구성을 선택합니다.
  6. 구성에서 동일 프로젝트 키 저장 사용 설정을 선택합니다.
  7. 제출을 클릭합니다.

    프로젝트에 Cloud KMS Autokey가 사용 설정되었음을 확인하는 메시지가 표시됩니다.

gcloud

  1. 다음 AutokeyConfig이 포함된 YAML 파일을 만듭니다.

    name: projects/PROJECT_ID/autokeyConfig
    keyProjectResolutionMode: RESOURCE_PROJECT
    keyProject:
    

    PROJECT_ID를 동일한 프로젝트 키 저장소로 자동 키를 사용 설정하려는 프로젝트의 식별자로 바꿉니다.

  2. 프로젝트에 AutokeyConfig를 적용합니다.

    gcloud kms autokey-config update AUTOKEY_CONFIG_PATH
    

    AUTOKEY_CONFIG_PATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.

  3. 프로젝트에서 Cloud KMS API를 사용 설정합니다.

    gcloud services enable cloudkms.googleapis.com
    

REST

  1. REST API를 사용하여 동일 프로젝트 키 저장으로 Autokey를 사용 설정하려는 프로젝트의 AutokeyConfig를 만듭니다.

    curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/autokeyConfig?updateMask=keyProjectResolutionMode,keyProject" \
        --request "PATCH" \
        --header "authorization: Bearer TOKEN" \
        --header "content-type: application/json" \
        --data '{"keyProjectResolutionMode": "RESOURCE_PROJECT", "keyProject": ""}'
    

    PROJECT_ID를 자동 키를 사용 설정하려는 프로젝트의 ID로 바꿉니다.

  2. gcloud CLI에서 프로젝트의 Cloud KMS API를 사용 설정합니다.

    gcloud services enable cloudkms.googleapis.com
    

Terraform

개별 프로젝트에서 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하려면 다음과 유사한 autokey_config_project 리소스를 사용하세요.

/* To set autokey config for a project */
resource "google_kms_autokey_config" "autokey_config_project" {
  provider = google-beta
  project = "projects/${google_project.key_management_project.project_id}"
  key_project_resolution_mode = "RESOURCE_PROJECT"
  # For project scope, valid values are RESOURCE_PROJECT or DISABLED
}

폴더 내의 모든 프로젝트에 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하려면 다음 단계를 완료하세요.

콘솔

  1. Google Cloud 콘솔에서 키 관리 컨트롤 페이지로 이동합니다.

    키 관리 컨트롤로 이동

  2. 컨텍스트 선택 도구에서 동일 프로젝트 키 스토리지를 사용하여 Autokey를 사용 설정할 폴더를 선택합니다.
  3. 구성을 클릭합니다.
  4. 구성 소스에서 폴더에 대해 구성을 선택합니다.
  5. 구성에서 동일 프로젝트 키 저장 사용 설정을 선택합니다.
  6. 제출을 클릭합니다.

    폴더에 Cloud KMS Autokey가 사용 설정되었음을 확인하는 메시지가 표시됩니다.

gcloud

  1. 다음 AutokeyConfig이 포함된 YAML 파일을 만듭니다.

    name: folders/FOLDER_NUMBER/autokeyConfig
    keyProjectResolutionMode: RESOURCE_PROJECT
    keyProject:
    

    FOLDER_NUMBER를 동일한 프로젝트 키 스토리지를 사용하여 자동 키를 사용 설정하려는 폴더의 번호로 바꿉니다.

  2. AutokeyConfig을 폴더에 적용합니다.

    gcloud kms autokey-config update AUTOKEY_CONFIG_PATH
    

    AUTOKEY_CONFIG_PATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.

REST

  1. REST API를 사용하여 동일한 프로젝트 키 스토리지를 사용하여 Autokey를 사용 설정하려는 폴더의 AutokeyConfig를 만듭니다.

    curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/autokeyConfig?updateMask=keyProjectResolutionMode,keyProject" \
        --request "PATCH" \
        --header "authorization: Bearer TOKEN" \
        --header "content-type: application/json" \
        --data '{"keyProjectResolutionMode": "RESOURCE_PROJECT", "keyProject": ""}'
    

    FOLDER_ID을 자동 키를 사용 설정하려는 폴더의 ID로 바꿉니다. 이 명령어는 폴더 내의 모든 프로젝트에 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정합니다.

  2. gcloud CLI에서 동일한 프로젝트 키 스토리지를 사용하여 Autokey를 사용하려는 각 프로젝트에서 Cloud KMS API를 사용 설정합니다.

    gcloud services enable cloudkms.googleapis.com
    

    각 프로젝트에서 Cloud KMS API를 한 번에 사용 설정하거나 필요에 따라 개별 프로젝트에서 API를 사용 설정할 수 있습니다. 해당 프로젝트에 Cloud KMS API가 사용 설정될 때까지 개발자는 프로젝트에서 Autokey를 사용할 수 없습니다.

Terraform

폴더의 모든 프로젝트에서 동일 프로젝트 키 저장소를 사용하여 Autokey를 사용 설정하려면 다음과 유사한 folder_config 리소스를 사용하세요.

/* Enable AutokeyConfig on a folder */
resource "google_kms_autokey_config" "folder_config" {
  provider    = google-beta
  folder      = google_folder.autokey_folder.name
  key_project_resolution_mode = "RESOURCE_PROJECT"
  /* For folder scope, valid values are DEDICATED_KEY_PROJECT,
     RESOURCE_PROJECT, or DISABLED. With DEDICATED_KEY_PROJECT, define the
     key_project as well. With RESOURCE_PROJECT, omit key_project. Keys will
     be created in the same project as the protected resource. */
}

Autokey 구성 지우기

폴더 또는 프로젝트에서 Autokey 구성을 지워 상위 폴더의 구성을 사용하도록 되돌릴 수 있습니다.

콘솔

  1. Google Cloud 콘솔에서 키 관리 컨트롤 페이지로 이동합니다.

    키 관리 컨트롤로 이동

  2. 컨텍스트 선택 도구에서 Autokey 구성을 삭제할 폴더 또는 프로젝트를 선택합니다.
  3. 자동 키 섹션에서 관리를 클릭합니다.
  4. 구성을 클릭합니다.
  5. 구성 소스에서 상속을 선택합니다.
  6. 제출을 클릭합니다.

gcloud

  1. 다음 AutokeyConfig이 포함된 YAML 파일을 만듭니다.

    name: RESOURCE_TYPE/RESOURCE_ID/autokeyConfig
    keyProjectResolutionMode: KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED
    keyProject:
    

    다음을 바꿉니다.

    • RESOURCE_TYPE: Autokey 구성을 지우려는 리소스의 유형입니다. folders 또는 projects로 설정합니다.
    • RESOURCE_ID: Autokey 구성을 삭제할 폴더의 식별자입니다.
  2. 폴더 또는 프로젝트에 AutokeyConfig를 적용합니다.

    gcloud kms autokey-config update AUTOKEY_CONFIG_PATH
    

    AUTOKEY_CONFIG_PATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.

REST

상속된 Autokey 구성으로 되돌리려는 폴더 또는 프로젝트의 AutokeyConfig를 지웁니다.

curl "https://cloudkms.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/autokeyConfig?updateMask:keyProjectResolutionMode,keyProject" \
    --request "PATCH" \
    --header "authorization: Bearer TOKEN" \
    --header "content-type: application/json" \
    --data '{"keyProjectResolutionMode": "KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED", "keyProject": ""}'

다음을 바꿉니다.

  • RESOURCE_TYPE: Autokey를 사용 중지하려는 리소스의 유형입니다. folders 또는 projects으로 설정합니다.
  • RESOURCE_ID: 동일한 프로젝트 키 스토리지를 사용하여 Autokey를 사용 중지하려는 폴더의 식별자입니다.

Terraform

# Clear AutokeyConfig for the folder
resource "google_kms_autokey_config" "autokey_config" {
  provider    = google-beta
  folder      = google_folder.autokey_folder.folder_id
  key_project = ""
  key_project_resolution_mode = "KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED"
}

유효한 Autokey 구성 보기

폴더 또는 프로젝트의 유효 자동 키 구성을 볼 수 있습니다. 유효한 자동 키 구성은 다음을 알려줍니다.

  • 선택한 리소스에서 Autokey가 사용 설정되어 있는지 여부입니다.
  • Autokey가 사용 설정된 경우 선택한 리소스가 전용 프로젝트 키 저장소를 사용하는지 아니면 동일 프로젝트 키 저장소를 사용하는지 여부입니다.
  • 선택한 리소스가 전용 프로젝트 키 스토리지를 사용하는 경우 전용 키 프로젝트의 리소스 식별자입니다.
  • 이 Autokey 구성이 상위 폴더에서 상속되었는지 아니면 선택한 리소스에서 구성되었는지 나타냅니다.

콘솔

  1. Google Cloud 콘솔에서 키 관리 컨트롤 페이지로 이동합니다.

    키 관리 컨트롤로 이동

  2. 컨텍스트 선택 도구에서 Autokey 설정을 보려는 폴더 또는 프로젝트를 선택합니다.
  3. 자동 키 섹션에서 관리를 클릭합니다.

gcloud

유효한 AutokeyConfig을 확인합니다.

gcloud kms autokey-config show-effective-config \
    --RESOURCE_TYPE=RESOURCE_ID

다음을 바꿉니다.

  • RESOURCE_TYPE: 유효한 Autokey 구성을 보려는 리소스의 유형입니다. folder 또는 project으로 설정합니다.
  • RESOURCE_ID: 유효한 Autokey 구성을 보려는 리소스의 식별자입니다.

출력은 다음과 비슷합니다.

keyProject: KEY_PROJECT
keyProjectResolutionMode: KEY_PROJECT_RESOLUTION_MODE
source:
  name: RESOURCE_IDENTIFIER

이 출력에는 다음 값이 포함됩니다.

  • KEY_PROJECT: 키 프로젝트의 리소스 식별자입니다(예: projects/PROJECT_ID). 자동 키가 사용 중지되었거나 리소스가 동일 프로젝트 키 스토리지가 사용 설정된 폴더인 경우 이 필드는 생략됩니다.
  • KEY_PROJECT_RESOLUTION_MODE: 리소스의 keyProjectResolutionMode(예: RESOURCE_PROJECT, DEDICATED_KEY_PROJECT, DISABLED) 리소스 또는 상위 리소스에 Autokey가 사용 설정되어 있지 않으면 이 필드가 생략됩니다.
  • RESOURCE_IDENTIFIER: AutokeyConfig이 구성된 리소스의 리소스 식별자입니다. 이를 통해 AutokeyConfig이 상위 리소스에서 상속되었는지 아니면 쿼리한 리소스에서 구성되었는지 확인할 수 있습니다.

REST

폴더 또는 프로젝트의 유효 AutokeyConfig를 확인합니다.

curl "https://cloudkms.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID:showEffectiveAutokeyConfig" \
    --request "GET" \
    --header "authorization: Bearer TOKEN"
  ```

Replace the following:
  • RESOURCE_TYPE: Autokey 구성을 보려는 리소스의 유형입니다. folders 또는 projects로 설정합니다.
  • RESOURCE_ID: Autokey 구성을 보려는 리소스의 식별자입니다.

출력은 다음과 비슷합니다.

{
  "keyProject": KEY_PROJECT,
  "keyProjectResolutionMode": KEY_PROJECT_RESOLUTION_MODE,
  "source": {
    RESOURCE_IDENTIFIER
  }
}

이 출력에는 다음 값이 포함됩니다.

  • KEY_PROJECT: 키 프로젝트의 리소스 식별자입니다(예: projects/PROJECT_ID). Autokey가 사용 중지되었거나 리소스가 동일 프로젝트 키 저장이 사용 설정된 폴더인 경우 이 필드는 생략됩니다.
  • KEY_PROJECT_RESOLUTION_MODE: 리소스의 keyProjectResolutionMode(예: RESOURCE_PROJECT, DEDICATED_KEY_PROJECT, DISABLED) 리소스 또는 상위 리소스에 Autokey가 사용 설정되어 있지 않으면 이 필드가 생략됩니다.
  • RESOURCE_IDENTIFIER: AutokeyConfig이 구성된 리소스의 리소스 식별자입니다. 이를 통해 AutokeyConfig이 상위 리소스에서 상속되었는지 아니면 쿼리한 리소스에서 구성되었는지 확인할 수 있습니다.

SQL

Cloud 애셋 인벤토리와 함께 SQL 쿼리를 사용하여 폴더 또는 조직 내 모든 프로젝트의 유효한 자동 키 구성을 평가할 수 있습니다.

  1. 조직 ID 및 검색 범위의 bash 환경 변수를 설정합니다.

    export ORG_ID="ORGANIZATION_ID"
    export TARGET_SCOPE="RESOURCE_TYPE/RESOURCE_ID" 
    

    다음을 바꿉니다.

    • ORGANIZATION_ID: 조직의 숫자 식별자입니다.
    • RESOURCE_TYPE: 유효한 자동 키 구성을 보려는 리소스의 유형입니다. 조직의 모든 프로젝트에 대한 구성을 보려면 organizations로 설정하고 특정 폴더 내의 모든 프로젝트에 대한 구성을 보려면 folders로 설정합니다.
    • RESOURCE_ID: 유효한 Autokey 구성을 보려는 조직 또는 폴더의 숫자 식별자입니다.
  2. gcloud asset query 명령어를 사용하여 쿼리를 실행합니다.

    gcloud asset query \
        --organization="${ORG_ID}" \
        --statement="
    WITH ProjectConfigs AS (
      SELECT
        p.name AS project_name,
        ARRAY_AGG(
          STRUCT(
            ancestor AS config_source,
            c.resource.data.state AS state,
            c.resource.data.keyProjectResolutionMode AS resolution_mode,
            c.resource.data.keyProject AS key_project
          )
          ORDER BY offset
          LIMIT 1
        )[SAFE_OFFSET(0)] AS effective_config
      FROM
        STANDARD_METADATA p
      CROSS JOIN
        UNNEST(p.ancestors) AS ancestor WITH OFFSET AS offset
      JOIN
        cloudkms_googleapis_com_AutokeyConfig c
      ON
        ancestor = REGEXP_REPLACE(c.name, r'^//cloudkms\.googleapis\.com/([^/]+/\d+)/autokeyConfig$', r'\1')
      WHERE
        p.assetType = 'cloudresourcemanager.googleapis.com/Project'
      GROUP BY
        p.name
    )
    SELECT
      REPLACE(r.name, '//cloudresourcemanager.googleapis.com/', '') AS project_name,
      p.resource.data.projectId AS project_id,
      COALESCE(rc.effective_config.config_source, 'No Autokey') AS effective_config_source,
      rc.effective_config.state AS autokey_config_state,
      rc.effective_config.resolution_mode AS resolution_mode,
      CASE 
        WHEN rc.effective_config.resolution_mode = 'RESOURCE_PROJECT' THEN p.resource.data.projectId
        ELSE COALESCE(REPLACE(rc.effective_config.key_project, 'projects/', ''), 'No Key Project')
      END AS key_project
    FROM
      STANDARD_METADATA r
    LEFT JOIN
      ProjectConfigs rc
    ON
      r.name = rc.project_name
    LEFT JOIN
      cloudresourcemanager_googleapis_com_Project p
    ON
      r.name = p.name
    WHERE
      r.assetType = 'cloudresourcemanager.googleapis.com/Project'
      AND '${TARGET_SCOPE}' IN UNNEST(r.ancestors)
    "
    

    출력에는 다음 필드가 포함됩니다.

    • project_number: 각 프로젝트의 전체 숫자 리소스 식별자(예: projects/PROJECT_NUMBER)
    • project_id: 각 프로젝트의 식별자입니다(예: PROJECT_ID).
    • effective_config_source: 프로젝트의 Autokey 구성이 설정된 리소스의 리소스 식별자입니다. 예를 들어 구성이 상위 폴더에서 상속된 경우 folders/FOLDER_NUMBER이고 구성이 프로젝트에 설정된 경우 projects/PROJECT_NUMBER입니다. 프로젝트에 AutokeyConfig이 없거나 상속되지 않은 경우 이 필드에 No Autokey이 표시됩니다.
    • autokey_config_state: 구성이 DISABLED인 경우에도 폴더에 Autokey 구성이 ACTIVE인지 여부를 나타냅니다. 프로젝트에 AutokeyConfig가 없거나 상속되지 않은 경우 이 필드는 비어 있습니다.
    • resolution_mode: 프로젝트의 유효한 Autokey 구성의 키 프로젝트 확인 모드입니다.
    • key_project: Autokey가 프로젝트의 리소스에 대한 키를 만드는 위치를 나타냅니다. 예를 들어 프로젝트에서 전용 프로젝트 키 저장소를 사용하는 경우 projects/KEY_PROJECT_ID이고 프로젝트에서 동일 프로젝트 키 저장소를 사용하는 경우 RESOURCE_PROJECT_ID입니다. 프로젝트에서 Autokey가 사용 설정되지 않은 경우 이 필드에 No key project가 표시됩니다.

Autokey 사용 중지

Autokey를 사용 설정할 수 있는 동일한 역할이 Autokey를 사용 중지할 수 있습니다. Autokey를 사용 중지하려면 AutokeyConfig를 지우거나 feedbackKeyProjectResolutionModeDISABLED로 설정하면 됩니다. 폴더 또는 프로젝트에서 Autokey를 사용 중지할 수 있습니다. Autokey가 사용 설정된 폴더 내의 개별 프로젝트에 대해 Autokey를 사용 중지할 수도 있습니다.

폴더 또는 프로젝트에서 Autokey가 사용 중지되면 Cloud KMS 서비스 에이전트가 해당 폴더 또는 프로젝트에 리소스를 만들 때 더 이상 개발자의 키를 만들 수 없습니다.

Autokey를 완전히 사용 중지하려면 roles/cloudkms.autokeyAdminroles/cloudkms.autokeyUser 역할에 대한 IAM 바인딩도 삭제하는 것이 좋습니다.

Autokey를 사용 중지해도 키 프로젝트의 기존 키는 영향을 받지 않습니다. 이러한 키를 계속 사용하여 리소스를 보호할 수 있습니다.

폴더 또는 프로젝트의 Autokey 사용 중지

콘솔

  1. Google Cloud 콘솔에서 키 관리 컨트롤 페이지로 이동합니다.

    키 관리 컨트롤로 이동

  2. 컨텍스트 선택 도구에서 Autokey를 사용 중지할 폴더 또는 프로젝트를 선택합니다.
  3. 자동 키 섹션에서 관리를 클릭합니다.
  4. 구성을 클릭합니다.
  5. 구성 소스에서 폴더에 대해 구성 또는 프로젝트에 대해 구성을 선택합니다.
  6. 구성에서 폴더의 Autokey 사용 중지 또는 프로젝트의 Autokey 사용 중지를 선택합니다.
  7. 제출을 클릭합니다.

    Autokey를 사용 중지할지 확인하는 메시지가 표시됩니다.

  8. Autokey를 사용 중지하려면 확인을 클릭합니다.

    Cloud KMS Autokey가 사용 중지되었음을 확인하는 메시지가 표시됩니다.

gcloud

  1. 다음 AutokeyConfig이 포함된 YAML 파일을 만듭니다.

    name: RESOURCE_TYPE/RESOURCE_ID/autokeyConfig
    keyProjectResolutionMode: DISABLED
    keyProject:
    

    다음을 바꿉니다.

    • RESOURCE_TYPE: Autokey를 사용 중지하려는 리소스의 유형입니다. folders 또는 projects으로 설정합니다.
    • RESOURCE_ID: 동일한 프로젝트 키 스토리지를 사용하여 Autokey를 사용 중지하려는 폴더의 식별자입니다.
  2. 폴더 또는 프로젝트에 AutokeyConfig를 적용합니다.

    gcloud kms autokey-config update AUTOKEY_CONFIG_PATH
    

    AUTOKEY_CONFIG_PATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.

REST

Autokey를 사용 중지하려는 폴더 또는 프로젝트의 AutokeyConfig를 업데이트합니다.

curl "https://cloudkms.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/autokeyConfig?updateMask:keyProjectResolutionMode,keyProject" \
    --request "PATCH" \
    --header "authorization: Bearer TOKEN" \
    --header "content-type: application/json" \
    --data '{"keyProjectResolutionMode": "DISABLED", "keyProject": ""}'

다음을 바꿉니다.

  • RESOURCE_TYPE: Autokey를 사용 중지하려는 리소스의 유형입니다. folders 또는 projects으로 설정합니다.
  • RESOURCE_ID: 동일한 프로젝트 키 스토리지를 사용하여 Autokey를 사용 중지하려는 폴더의 식별자입니다.

Terraform

# Clear AutokeyConfig for the folder
resource "google_kms_autokey_config" "autokey_config" {
  provider    = google-beta
  folder      = google_folder.autokey_folder.folder_id
  key_project = ""
  key_project_resolution_mode = "DISABLED"
}

Autokey 역할 취소

AutokeyConfig를 업데이트하여 Autokey를 사용 중지하면 Cloud KMS 서비스 에이전트가 영향을 받는 프로젝트 또는 폴더에서 새 키를 프로비저닝할 수 없습니다. 하지만 Autokey를 완전히 사용 중지하려면 roles/cloudkms.autokeyAdminroles/cloudkms.autokeyUser 역할에 대한 IAM 바인딩도 삭제하는 것이 좋습니다.

  1. 선택사항: roles/cloudkms.autokeyAdmin 역할을 취소합니다.

    gcloud resource-manager folders remove-iam-policy-binding \
        FOLDER_ID --role=roles/cloudkms.autokeyAdmin \
        --member=user:USER_EMAIL
    

    다음을 바꿉니다.

    • FOLDER_ID: Autokey를 사용 중지한 폴더의 ID입니다.
    • USER_EMAIL: Autokey 관리 권한을 취소할 사용자의 이메일 주소입니다.
  2. 선택사항: 폴더 수준에서 roles/cloudkms.autokeyUser 역할을 취소합니다.

    gcloud resource-manager folders remove-iam-policy-binding \
        FOLDER_ID --role=roles/cloudkms.autokeyUser \
        --member=user:USER_EMAIL
    

    다음을 바꿉니다.

    • FOLDER_ID: Autokey를 사용 중지한 폴더의 ID입니다.
    • USER_EMAIL: Autokey 사용 권한을 취소할 사용자의 이메일 주소입니다.
  3. 선택사항: 프로젝트 수준에서 roles/cloudkms.autokeyUser 역할을 취소합니다.

    gcloud projects remove-iam-policy-binding \
        RESOURCE_PROJECT_NUMBER \
        --role=roles/cloudkms.autokeyUser \
        --member=user:USER_EMAIL
    

    다음을 바꿉니다.

    • RESOURCE_PROJECT_NUMBER: Autokey를 사용 중지한 폴더 내 리소스 프로젝트의 프로젝트 번호입니다.
    • USER_EMAIL: Autokey 사용 권한을 취소할 사용자의 이메일 주소입니다.
  4. 선택사항: 다른 폴더에서 Autokey의 키 프로젝트를 계속 사용하지 않으려면 Cloud KMS 서비스 에이전트의 roles/cloudkms.admin 역할을 취소하세요.

    gcloud projects remove-iam-policy-binding \
        KEY_PROJECT_NUMBER \
        --role=roles/cloudkms.admin \
        --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-cloudkms.iam.gserviceaccount.com
    

    KEY_PROJECT_NUMBER를 키 프로젝트의 숫자 ID로 바꿉니다.

  5. 선택사항: 키 프로젝트 내에서 생성된 키를 계속 사용하지 않으려면 Cloud KMS 관리자의 roles/cloudkms.admin 역할을 취소합니다.

    gcloud projects remove-iam-policy-binding \
        KEY_PROJECT_NUMBER \
        --role=roles/cloudkms.admin \
        --member=user:KEY_ADMIN_EMAIL
    

    다음을 바꿉니다.

    • KEY_PROJECT_NUMBER: 키 프로젝트의 프로젝트 번호입니다.
    • KEY_ADMIN_EMAIL: Autokey 구성 권한을 취소할 사용자의 이메일 주소입니다.

다음 단계