搭配 Cloud KMS 使用 Cloud Monitoring

您可以使用 Cloud Monitoring 監控在 Cloud Key Management Service 資源上執行的作業。

本主題將提供:

  • 監控排定金鑰版本刪除作業時機的範例
  • 監控其他 Cloud KMS 資源和作業的相關資訊

事前準備

如果尚未設定啟用 Cloud Key Management Service API 的 Google Cloud 專案,請先完成這項作業。相關步驟均記錄在 Cloud KMS 快速入門導覽課程中。

建立計數器指標

請使用 gcloud logging metrics create 指令建立計數器指標,以便監控金鑰版本遭到安排刪除的情況。

gcloud logging metrics create key_version_destruction \
  --description "Key version scheduled for destruction" \
  --log-filter "resource.type=cloudkms_cryptokeyversion \
  AND protoPayload.methodName=DestroyCryptoKeyVersion"

您可以使用 gcloud logging metrics list 指令列出計數器指標:

gcloud logging metrics list

如需建立計數器指標的詳細資訊,包括如何透過Google Cloud 控制台和 Monitoring API 建立指標,請參閱「建立計數器指標」一文。

建立警告政策

您可以建立警告政策來監控指標值,並在指標違反條件時收到通知。

  1. 前往 Google Cloud 控制台的 「Alerting」(警告) 頁面:

    前往「Alerting」(警告)

    如果是使用搜尋列尋找這個頁面,請選取子標題為「Monitoring」的結果。

  2. 如果尚未建立通知管道,但想收到通知,請按一下「Edit Notification Channels」(編輯通知管道),新增通知管道。新增管道後,請返回「Alerting」(警告) 頁面。
  3. 在「Alerting」(警告) 頁面,選取「Create policy」(建立政策)。
  4. 如要選取指標,請展開「Select a metric」(選取指標) 選單,執行下列步驟:
    1. 如要限制選單只顯示相關項目,請在篩選列輸入 key_version。如果選單篩選後沒有任何結果,請停用「Show only active resources & metrics」(僅顯示使用中的資源和指標) 切換鈕。
    2. 在「Resource type」(資源類型) 部分,選取「Global」(全域)。
    3. 在「指標類別」中,選取「記錄指標」。
    4. 在「指標」部分,選取「logging/user/key_version_destruction」。
    5. 選取 [Apply] (套用)。
  5. 點選「下一步」。
  6. 「Configure alert trigger」(設定警告觸發條件) 頁面中的設定會決定警告觸發時機。請根據下表中的設定完成這個頁面。
    「設定警告觸發條件」頁面
    欄位

    值
    Alert trigger Any time series violates
    Threshold position Above threshold
    Threshold value 0
    Advanced Options: Retest window No retest
  7. 點選「下一步」。
  8. 選用:如要新增警告政策的通知,請按一下「Notification channels」(通知管道)。在對話方塊中,從選單選取一或多個通知管道,然後按一下「OK」(確定)。
  9. 選用:更新「Alert autoclose duration」(快訊自動關閉期限)。這個欄位會決定在缺少指標資料時,監控服務何時會關閉快訊。
  10. 選用:按一下「Documentation」(說明文件),新增要納入通知訊息的資訊。
  11. 按一下「Alert name」(警告名稱),輸入警告政策的名稱。
  12. 點按「建立政策」。
詳情請參閱「快訊總覽」。

如要測試新通知,請排程金鑰版本的刪除作業,然後查看電子郵件,確認通知是否送出。

每當您排程金鑰版本的刪除作業時,系統就會觸發此快訊。請注意,即使金鑰版本仍已安排刪除,快訊也會自動解除。因此,系統會傳送兩則電子郵件通知,一則顯示已排程刪除作業,另一則說明快訊已解除。

如需快訊政策的詳細資訊,請參閱快訊簡介一文。如要瞭解如何開啟、關閉、編輯、複製或刪除快訊政策,請參閱管理政策。

如需不同通知類型的相關資訊,請參閱通知選項一文。

監控管理活動和監控資料存取之間的差異

金鑰版本的安排刪除作業屬於「系統管理員活動」。系統會自動記錄系統管理員活動。如果您要為 Cloud KMS 資源的「資料存取」建立快訊 (例如監控金鑰何時用於加密作業),就必須先啟用資料存取記錄,然後依照本主題所述的步驟來建立快訊政策。

如要進一步瞭解記錄 Cloud KMS 管理活動和資料存取的相關資訊,請參閱將 Cloud 稽核記錄與 Cloud KMS 搭配使用。

頻率配額指標

Cloud KMS 支援下列頻率配額指標:

  • cloudkms.googleapis.com/crypto_requests
  • cloudkms.googleapis.com/external_kms_requests
  • cloudkms.googleapis.com/hsm_asymmetric_requests
  • cloudkms.googleapis.com/hsm_symmetric_requests
  • cloudkms.googleapis.com/read_requests
  • cloudkms.googleapis.com/write_requests

如要瞭解如何使用 Cloud Monitoring 監控這些配額,請參閱「設定配額快訊和監控」。

後續步驟