En esta página, se muestra cómo actualizar la referencia de clave externa para una clave de Cloud EKM sin rotar la clave. La nueva referencia de clave debe dirigir al mismo material de clave que la referencia de clave actual. Si el material de clave se rota en el sistema de administración de claves externas, debes rotar la clave en su lugar.
Usa las instrucciones de esta página si tu sistema de administración de claves externas cambió la referencia de clave para una clave existente. Por ejemplo, la referencia de clave puede cambiar como resultado de un cambio en el nombre de host del socio de administración de claves externas o un cambio en su estructura de referencia de clave.
Roles obligatorios
Para obtener el permiso que
necesitas para actualizar una referencia de clave externa,
pídele a tu administrador que te otorgue el
rol de IAM de administrador de Cloud KMS (roles/cloudkms.admin) en tu clave.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene el
cloudkms.cryptoKeyVersions.update
permiso,
que se requiere para
actualizar una referencia de clave externa.
También puedes obtener este permiso con roles personalizados o otros roles predefinidos.
Actualiza el URI de una versión de clave sin rotación
Para actualizar la referencia de clave para una clave de Cloud EKM que usas a través de Internet, completa los siguientes pasos:
Console
En la Google Cloud consola de, ve a la página **Administración de claves**.
Selecciona el llavero de claves y, luego, selecciona la clave y la versión.
Haz clic en more_vert Más y, luego, en Ver URI de clave.
Haz clic en Actualizar URI de la clave.
Ingresa el nuevo URI de la clave y, luego, haz clic en Guardar.
gcloud CLI
Para actualizar el URI de la versión de clave, usa el comando gcloud kms versions update:
gcloud kms keys versions update KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --external-key-uri NEW_KEY_URI
Reemplaza lo siguiente:
KEY_VERSION: el número de versión de la clave.KEY_NAME: el nombre de la clave.KEY_RING: el nombre del llavero de claves que incluye la claveLOCATION: la ubicación de Cloud KMS del llavero de claves.NEW_KEY_URI: el nuevo URI para el material de clave externa existente.
Actualiza la ruta de acceso de una versión de clave sin rotación
Para actualizar la referencia de clave para una clave de Cloud EKM que usas a través de una red de VPC, completa los siguientes pasos:
Console
En la Google Cloud consola de, ve a la página **Administración de claves**.
Selecciona el llavero de claves y, luego, selecciona la clave y la versión.
Haz clic en Más more_vert y, luego, en Ver ruta de acceso de la clave.
Haz clic en Actualizar ruta de acceso de la clave.
Ingresa la nueva ruta de acceso de la clave y, luego, haz clic en Guardar.
gcloud CLI
Para actualizar la ruta de acceso de la clave de la versión de clave, usa el comando gcloud kms versions
update:
gcloud kms keys versions update KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --ekm-connection-key-path NEW_KEY_PATH
Reemplaza lo siguiente:
KEY_VERSION: el número de versión de la clave.KEY_NAME: el nombre de la clave.KEY_RING: el nombre del llavero de claves que incluye la claveLOCATION: la ubicación de Cloud KMS del llavero de claves.NEW_KEY_PATH: la nueva ruta de acceso para el material de clave externa existente.