Auf dieser Seite wird beschrieben, wie Sie die externe Schlüsselreferenz für einen Cloud EKM-Schlüssel aktualisieren, ohne den Schlüssel zu rotieren. Die neue Schlüsselreferenz muss auf dasselbe Schlüsselmaterial verweisen wie die aktuelle Schlüsselreferenz. Wenn das Schlüsselmaterial im Partnersystem für die externe Schlüsselverwaltung rotiert wurde, müssen Sie stattdessen den Schlüssel rotieren.
Verwenden Sie die Anleitung auf dieser Seite, wenn Ihr Partnersystem für die externe Schlüsselverwaltung die Schlüsselreferenz für einen vorhandenen Schlüssel geändert hat. Die Schlüsselreferenz kann sich beispielsweise ändern, wenn der Hostname des Partnersystems für die externe Schlüsselverwaltung oder die Struktur der Schlüsselreferenz geändert wird.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Cloud KMS-Administrator (roles/cloudkms.admin) für Ihren Schlüssel zuzuweisen, damit Sie die Berechtigung zum Aktualisieren einer externen Schlüsselreferenz erhalten.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierte Rolle enthält die
cloudkms.cryptoKeyVersions.update
Berechtigung,
die zum
Aktualisieren einer externen Schlüsselreferenz erforderlich ist.
Sie können diese Berechtigung auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
URI für eine Schlüsselversion ohne Rotation aktualisieren
So aktualisieren Sie die Schlüsselreferenz für einen Cloud EKM-Schlüssel, den Sie über das Internet verwenden:
Console
Rufen Sie in der Google Cloud Console die Seite Schlüsselverwaltung auf.
Wählen Sie den Schlüsselbund und dann den Schlüssel und die Version aus.
Klicken Sie auf more_vert Mehr und dann auf Schlüssel-URI anzeigen.
Klicken Sie auf Schlüssel-URI aktualisieren.
Geben Sie den neuen Schlüssel-URI ein und klicken Sie auf Speichern.
gcloud
Verwenden Sie den Befehl gcloud kms versions update, um den URI für die Schlüsselversion zu aktualisieren:
gcloud kms keys versions update KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --external-key-uri NEW_KEY_URI
Ersetzen Sie Folgendes:
KEY_VERSION: die Nummer der Schlüsselversion.KEY_NAME: der Name des Schlüssels.KEY_RING: der Name des Schlüsselbunds, der den Schlüssel enthältLOCATION: der Cloud KMS-Speicherort des Schlüsselbunds.NEW_KEY_URI: der neue URI für das vorhandene externe Schlüsselmaterial.
Schlüsselpfad für eine Schlüsselversion ohne Rotation aktualisieren
So aktualisieren Sie die Schlüsselreferenz für einen Cloud EKM-Schlüssel, den Sie über ein VPC-Netzwerk verwenden:
Console
Rufen Sie in der Google Cloud Console die Seite Schlüsselverwaltung auf.
Wählen Sie den Schlüsselbund und dann den Schlüssel und die Version aus.
Klicken Sie auf Mehr more_vert und dann auf Schlüsselpfad anzeigen.
Klicken Sie auf Schlüsselpfad aktualisieren.
Geben Sie den neuen Schlüsselpfad ein und klicken Sie auf Speichern.
gcloud
Verwenden Sie den Befehl gcloud kms versions
update, um den Schlüsselpfad der Schlüsselversion zu aktualisieren:
gcloud kms keys versions update KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --ekm-connection-key-path NEW_KEY_PATH
Ersetzen Sie Folgendes:
KEY_VERSION: die Nummer der Schlüsselversion.KEY_NAME: der Name des Schlüssels.KEY_RING: der Name des Schlüsselbunds, der den Schlüssel enthältLOCATION: der Cloud KMS-Speicherort des Schlüsselbunds.NEW_KEY_PATH: der neue Pfad für das vorhandene externe Schlüsselmaterial.