In Cloud KMS, il materiale della chiave di crittografia che utilizzi per criptare, decriptare, firmare e verificare i dati viene archiviato in una versione della chiave. Una chiave ha zero o più versioni. Quando ruoti una chiave, ne crei una nuova versione.
Questo documento mostra come disabilitare una versione della chiave. Durante il periodo in cui una chiave è disabilitata, non è possibile accedere ai dati criptati con la chiave. Per accedere ai dati, puoi riattivare la versione della chiave.
Salvo quanto diversamente specificato nella dashboard Service Health, la disabilitazione di una versione della chiave è in genere coerente entro un minuto. L'abilitazione di una versione della chiave è quasi istantanea. Puoi anche gestire l'accesso a una versione della chiave utilizzando Identity and Access Management (IAM). Le operazioni IAM sono coerenti entro pochi secondi. Per saperne di più, consulta Utilizzo di IAM.
Puoi anche eliminare definitivamente una versione della chiave. A seconda delle policy della tua organizzazione, potresti dover disabilitare una versione della chiave prima di poterla eliminare. Per saperne di più, consulta Controllare l'eliminazione della versione della chiave.
Disabilitare una versione della chiave
Puoi disabilitare una versione della chiave in stato abilitato. Prima di disabilitare una versione della chiave, ti consigliamo di verificare se la chiave è ancora in uso. Puoi visualizzare i dettagli del monitoraggio dell'utilizzo delle chiavi per verificare se protegge le risorse CMEK. Se alcune risorse sono protette dalla versione della chiave che vuoi disabilitare, criptale di nuovo con un'altra versione della chiave prima di disabilitare la chiave.
Console
Vai alla pagina Gestione delle chiavi nella Google Cloud console.
Fai clic sul nome del keyring contenente la chiave di cui disabiliterai la versione.
Fai clic sulla chiave di cui vuoi disabilitare la versione.
Seleziona la casella accanto alle versioni della chiave che vuoi disabilitare.
Fai clic su Disabilita nell'intestazione.
Nella richiesta di conferma, fai clic su Disabilita.
gcloud
Per utilizzare Cloud KMS dalla riga di comando, devi prima installare o eseguire l'upgrade all'ultima versione di Google Cloud CLI.
gcloud kms keys versions disable key-version \
--key key \
--keyring key-ring \
--location location
Sostituisci key-version con la versione della chiave da disabilitare. Sostituisci key con il nome della chiave. Sostituisci key-ring con il nome del keyring in cui si trova la chiave. Sostituisci location con la località di Cloud KMS per il keyring.
Per informazioni su tutti i flag e i valori possibili, esegui il comando con il flag --help.
C#
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo C# e installare l'SDK C# di Cloud KMS.
Go
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Go e installare l'SDK Go di Cloud KMS.
Java
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Java e installare l'SDK Java di Cloud KMS.
Node.js
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Node.js e installare l'SDK Node.js di Cloud KMS.
PHP
Per eseguire questo codice, devi innanzitutto scoprire come utilizzare PHP e Google Cloud einstallare l'SDK PHP di Cloud KMS.
Python
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Python e installare l'SDK Python di Cloud KMS.
Ruby
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Ruby e installare l'SDK Ruby di Cloud KMS.
Dopo aver inviato la richiesta, lo stato della versione della chiave cambia in disabilitato.
Le versioni delle chiavi disabilitate sono risorse fatturabili.
Disabilitare o eliminare una chiave esterna
Per disabilitare temporaneamente l'associazione tra una chiave Cloud EKM e una chiave esterna, puoi disabilitare la chiave o la versione della chiave Cloud EKM. Ti consigliamo di disabilitare tutte le versioni della chiave. La disabilitazione di una chiave diventa effettiva entro tre ore.
Quando disabiliti una chiave, devi anche revocarne l'accesso. Le operazioni IAM sono coerenti entro pochi secondi. Valuta anche la possibilità di revocare l' Google Cloud accesso dell'account di servizio nel sistema esterno di gestione delle chiavi del partner.
Per rimuovere in modo permanente l'associazione tra una chiave Cloud EKM e una chiave esterna, puoi pianificare l'eliminazione della versione della chiave Cloud EKM. Dopo il periodo di pianificazione per l'eliminazione, la chiave viene eliminata. L'eliminazione di una versione della chiave è definitiva. Dopo l'eliminazione della versione della chiave, non puoi più criptare i dati o decriptare i dati criptati con la versione della chiave Cloud EKM. Non puoi ricreare una versione della chiave Cloud EKM eliminata, anche se utilizzi lo stesso URI o percorso della chiave esterna. Quando elimini il materiale della chiave esterna, ti consigliamo di eliminare prima la chiave o la versione della chiave in Google Cloud e poi, solo dopo l'eliminazione della chiave Cloud EKM, eliminare il materiale della chiave nel gestore di chiavi esterno.
La disabilitazione di una chiave o di una versione della chiave in Cloud KMS non modifica la chiave nel sistema esterno di gestione delle chiavi del partner.
L'eliminazione di una versione della chiave gestita manualmente in Cloud KMS non modifica la chiave nel sistema esterno di gestione delle chiavi del partner. L'eliminazione di una versione della chiave esterna coordinata in Cloud KMS elimina il materiale della chiave interna e invia una richiesta al sistema esterno di gestione delle chiavi del partner per eliminare il materiale della chiave esterna.
Abilitare una versione della chiave
Puoi abilitare una versione della chiave in stato disabilitato stato.
Console
Vai alla pagina Gestione delle chiavi nella Google Cloud console.
Fai clic sul nome del keyring contenente la chiave di cui abiliterai la versione.
Fai clic sulla chiave di cui vuoi abilitare la versione.
Seleziona la casella accanto alle versioni della chiave che vuoi abilitare.
Fai clic su Abilita nell'intestazione.
Nella richiesta di conferma, fai clic su Abilita.
gcloud
Per utilizzare Cloud KMS dalla riga di comando, devi prima installare o eseguire l'upgrade all'ultima versione di Google Cloud CLI.
gcloud kms keys versions enable key-version \
--key key \
--keyring key-ring \
--location location
Sostituisci key-version con la versione della chiave da abilitare. Sostituisci key con il nome della chiave. Sostituisci key-ring con il nome del keyring in cui si trova la chiave. Sostituisci location con la località di Cloud KMS per il keyring.
Per informazioni su tutti i flag e i valori possibili, esegui il comando con il flag --help.
C#
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo C# e installare l'SDK C# di Cloud KMS.
Go
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Go e installare l'SDK Go di Cloud KMS.
Java
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Java e installare l'SDK Java di Cloud KMS.
Node.js
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Node.js e installare l'SDK Node.js di Cloud KMS.
PHP
Per eseguire questo codice, devi innanzitutto scoprire come utilizzare PHP e Google Cloud einstallare l'SDK PHP di Cloud KMS.
Python
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Python e installare l'SDK Python di Cloud KMS.
Ruby
Per eseguire questo codice, devi innanzitutto configurare un ambiente di sviluppo Ruby e installare l'SDK Ruby di Cloud KMS.
Dopo aver inviato la richiesta, lo stato della versione della chiave cambia in abilitato.
Autorizzazioni IAM obbligatorie
Per abilitare o disabilitare una versione della chiave, il chiamante deve disporre dell'autorizzazione IAM cloudkms.cryptoKeyVersions.update per la chiave, il keyring o il progetto, la cartella o l'organizzazione.
Questa autorizzazione viene concessa al ruolo Amministratore Cloud KMS (roles/cloudkms.admin).