הפעלת CMEK ל-Looker (Google Cloud Core)‎

כברירת מחדל, Looker מצפין את התוכן של הלקוחות במנוחה. ‫Looker מטפל בהצפנה בשבילכם בלי שתצטרכו לבצע פעולות נוספות. האפשרות הזו נקראת הצפנת ברירת המחדל של Google.

אם אתם רוצים לשלוט במפתחות ההצפנה, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Looker. שימוש במפתחות Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. שימוש ב-Cloud KMS מאפשר גם לעקוב אחרי השימוש במפתחות, לצפות ביומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של המפתחות הסימטריים להצפנת מפתחות (KEK) שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.

אחרי שמגדירים את המשאבים באמצעות CMEK, חוויית הגישה למשאבי Looker דומה לשימוש בהצפנה שמוגדרת כברירת מחדל ב-Google. מידע נוסף על אפשרויות ההצפנה זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).

בדף הזה מוסבר איך להגדיר מכונה של Looker (Google Cloud core) לשימוש ב-CMEK.

איך Looker (Google Cloud Core)‎ יוצר אינטראקציה עם CMEK?

‫Looker (Google Cloud core) משתמש במפתח CMEK יחיד (באמצעות היררכיה של מפתחות משניים) כדי להגן על המידע האישי הרגיש שמנוהל על ידי מופע Looker (Google Cloud core). במהלך ההפעלה, כל תהליך במופע Looker (ליבת Google Cloud) מבצע קריאה ראשונית אחת אל Cloud Key Management Service‏ (KMS) כדי לפענח את המפתח. במהלך פעולה רגילה (אחרי ההפעלה), כל מופע Looker מבצע קריאה אחת ל-KMS בערך כל חמש דקות כדי לוודא שהמפתח עדיין תקף.

באילו סוגים של מופעים של Looker ‏ (Google Cloud Core) יש תמיכה ב-CMEK?

מכונות Looker ‏ (שירות הליבה של Google Cloud) תומכות ב-CMEK כשמתקיימים שני קריטריונים:

  • שלבי ההגדרה של CMEK שמתוארים בדף הזה מתבצעים לפני היצירה של מופע Looker (Google Cloud core). אי אפשר להפעיל מפתחות הצפנה בניהול הלקוח במופעים קיימים.
  • מהדורות של מופעים צריכות להיות Enterprise או Embed.

תהליך העבודה ליצירת מכונת Looker (Google Cloud Core) עם CMEK

בדף הזה מוסבר איך להגדיר CMEK עבור מכונה של Looker (Google Cloud core).

  1. מגדירים את הסביבה.
  2. משתמשי Google Cloud CLI,‏ Terraform ו-API בלבד: יוצרים חשבון שירות לכל פרויקט שנדרשים בו מפתחות הצפנה בניהול הלקוח, אם לא הוגדר כבר חשבון שירות של Looker לפרויקט.
  3. יוצרים אוסף מפתחות ומפתח ומגדירים את המיקום של המפתח. המיקום הוא Google Cloud האזור שבו רוצים ליצור את המכונה של Looker (Google Cloud core).
  4. למשתמשי Google Cloud CLI,‏ Terraform ו-API בלבד: מעתיקים או רושמים את מזהה המפתח (KMS_KEY_ID) ואת המיקום של המפתח, יחד עם המזהה (KMS_KEYRING_ID) של אוסף המפתחות. תצטרכו את המידע הזה כדי להעניק לחשבון השירות גישה למפתח.
  5. משתמשי Google Cloud CLI,‏ Terraform ו-API בלבד: מעניקים לחשבון השירות גישה למפתח.
  6. עוברים לפרויקט ויוצרים מופע של Looker (Google Cloud core) עם האפשרויות הבאות:
    1. בוחרים את אותו מיקום שבו נעשה שימוש במפתח ההצפנה בניהול הלקוח.
    2. מגדירים את המהדורה ל-Enterprise או ל-Embed.
    3. מפעילים את ההגדרה מפתח בהנהלת הלקוח.
    4. מוסיפים את מפתח ההצפנה בניהול הלקוח לפי שם או לפי מזהה.

אחרי שתשלימו את כל השלבים האלה, ה-CMEK יופעל במופע Looker (Google Cloud core) שלכם.

לפני שמתחילים

אם עדיין לא עשיתם זאת, ודאו שהסביבה שלכם מוגדרת כך שתוכלו לפעול לפי ההוראות שבדף הזה. כדי לוודא שההגדרה נכונה, פועלים לפי השלבים שמפורטים בקטע הזה.

  1. בדף לבחירת הפרויקט במסוף Google Cloud , בוחרים פרויקט ב- או יוצרים Google Cloud אותו. הערה: אם אתם לא מתכננים לשמור את המשאבים שתיצרו בתהליך הזה, תוכלו ליצור פרויקט חדש במקום לבחור באחד מהפרויקטים הקיימים. בסיום התהליך תוכלו למחוק את הפרויקט ולהסיר את המשאבים שמשויכים אליו.

    מעבר לדף לבחירת הפרויקט

  2. מוודאים שהחיוב מופעל בפרויקט Google Cloud . כך בודקים אם החיוב מופעל בפרויקט
  3. התקינו את ה-CLI של Google Cloud.
  4. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
    

  5. מפעילים את Cloud Key Management Service API.

    הפעלת ה-API

  6. מפעילים את Looker (Google Cloud core) API.

    הפעלת ה-API

התפקידים הנדרשים

כדי להבין אילו תפקידים נדרשים להגדרת CMEK, אפשר לעיין בדף בקרת גישה באמצעות IAM במסמכי התיעוד של Cloud Key Management Service.

כדי ליצור מופע של Looker (Google Cloud core), צריך לוודא שיש לכם את תפקיד ה-IAM‏ Looker Admin בפרויקט שבו נוצר מופע Looker (Google Cloud core). כדי להפעיל את ה-CMEK עבור המופע ב Google Cloud מסוף, צריך לוודא שיש לכם את תפקיד ה-IAM‏ Cloud KMS CryptoKey Encrypter/Decrypter במפתח שמשמש ל-CMEK.

אם אתם צריכים להעניק לחשבון השירות של Looker גישה למפתח Cloud KMS, אתם צריכים את תפקיד ה-IAM‏ Cloud KMS Admin במפתח שבו נעשה שימוש.

יצירה של חשבון שירות

אם אתם משתמשים ב-Google Cloud CLI, ב-Terraform או ב-API כדי ליצור את מופע Looker (Google Cloud core), ולא נוצר כבר חשבון שירות של Looker עבור הפרויקט שבו הוא ימוקם ( Google Cloud ), אתם צריכים ליצור חשבון שירות עבור הפרויקט הזה. אם אתם מתכוונים ליצור יותר ממופע אחד של Looker (Google Cloud core) בפרויקט, אותו חשבון שירות חל על כל המופעים של Looker (Google Cloud core) בפרויקט הזה, וצריך ליצור את חשבון השירות רק פעם אחת. אם משתמשים במסוף כדי ליצור מופע, Looker (Google Cloud core) יוצר באופן אוטומטי את חשבון השירות ומעניק לו גישה למפתח ה-CMEK כשמגדירים את האפשרות שימוש במפתח הצפנה בניהול הלקוח.

כדי לאפשר למשתמש לנהל חשבונות שירות, צריך להקצות לו אחד מהתפקידים הבאים:

  • משתמש בחשבון שירות (roles/iam.serviceAccountUser): כולל הרשאות להצגת רשימה של חשבונות שירות, לקבלת פרטים על חשבון שירות ולהתחזות לחשבון שירות.
  • אדמין בחשבון שירות (roles/iam.serviceAccountAdmin): כולל הרשאות להצגת רשימה של חשבונות שירות ולקבלת פרטים על חשבון שירות. כולל גם הרשאות ליצור, לעדכן ולמחוק חשבונות שירות.

אפשר להשתמש רק בפקודות של Google Cloud CLI כדי ליצור את סוג חשבון השירות שדרוש למפתחות הצפנה בניהול הלקוח. אם אתם משתמשים במסוף Google Cloud , חשבון השירות הזה נוצר בשבילכם באופן אוטומטי על ידי Looker (Google Cloud core).

gcloud

מריצים את הפקודה הבאה כדי ליצור את חשבון השירות:

gcloud beta services identity create \
--service=looker.googleapis.com \
--project=PROJECT_ID

מחליפים את PROJECT_ID בפרויקט שבו נמצאת מכונת Looker (Google Cloud core).

הפקודה הזו יוצרת את חשבון השירות ומחזירה את השם של חשבון השירות. משתמשים בשם הזה של חשבון השירות במהלך התהליך שמתואר במאמר מתן גישה לחשבון השירות למפתח.

אחרי שיוצרים את חשבון השירות, צריך להמתין כמה דקות עד שהחשבון יתעדכן.

יצירה של אוסף מפתחות ומפתח

אפשר ליצור את המפתח באותו פרויקט Google Cloud שבו נמצאת מכונת Looker (Google Cloud core) או בפרויקט משתמש נפרד. המיקום של אוסף המפתחות ב-Cloud KMS צריך להיות זהה לאזור שבו רוצים ליצור את מופע Looker (Google Cloud core). מפתח של אזור גלובלי או של מספר אזורים לא יעבוד. אם האזורים לא תואמים, בקשת היצירה של מכונת Looker (Google Cloud core) תיכשל.

כדי ליצור אוסף מפתחות ומפתח שעומדים בשני הקריטריונים הבאים, פועלים לפי ההוראות בדפי התיעוד בנושא יצירה של אוסף מפתחות ויצירה של מפתח:

  • הערך בשדה מיקום מחזיק המפתחות צריך להיות זהה לאזור שתגדירו למופע של Looker (Google Cloud core).
  • השדה של המפתח Purpose חייב להיות Symmetric encrypt/decrypt.

בקטע רוטציה של המפתח מוסבר איך לבצע רוטציה של המפתח וליצור גרסאות חדשות של המפתח.

מעתיקים או רושמים את KMS_KEY_ID ואת KMS_KEYRING_ID

אם אתם משתמשים ב-Google Cloud CLI, ב-Terraform או ב-API כדי להגדיר את מופע Looker (Google Cloud core), אתם צריכים לפעול לפי ההוראות שבדף התיעוד קבלת מזהה משאב של Cloud KMS כדי לאתר את מזהי המשאבים של מחזיק המפתחות והמפתח שיצרתם. מעתיקים או רושמים את מזהה המפתח (KMS_KEY_ID) ואת המיקום של המפתח, יחד עם המזהה (KMS_KEYRING_ID) של אוסף המפתחות. תצטרכו את המידע הזה כדי להעניק לחשבון השירות גישה למפתח.

מעניקים לחשבון השירות גישה למפתח

צריך לבצע את התהליך הזה רק אם מתקיימים שני התנאים הבאים:

  • אתם משתמשים ב-Google Cloud CLI, ב-Terraform או ב-API.
  • לחשבון השירות עדיין לא ניתנה גישה למפתח. לדוגמה, אם כבר יש מופע של Looker (Google Cloud core) באותו פרויקט שמשתמש באותו מפתח, לא צריך להעניק גישה. לחלופין, אם מישהו אחר כבר העניק גישה למפתח, אתם לא צריכים להעניק גישה.

צריך להקצות לחשבון השירות את תפקיד ה-IAM‏ Cloud KMS Admin במפתח שבו נעשה שימוש כדי להעניק לחשבון השירות גישה.

כדי לתת לחשבון השירות גישה:

gcloud

gcloud kms keys add-iam-policy-binding KMS_KEY_ID \
--location=REGION \
--keyring=KMS_KEYRING_ID \
--member=serviceAccount:SERVICE_ACCOUNT_NAME \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypter

מחליפים את מה שכתוב בשדות הבאים:

  • ‫KMS_KEY_ID: המזהה של מפתח ה-KMS
  • ‫REGION: האזור שבו נוצר Looker (Google Cloud Core) והמיקום של אוסף המפתחות
  • ‫KMS_KEYRING_ID: המזהה של אוסף המפתחות ב-KMS
  • SERVICE_ACCOUNT_NAME: השם של חשבון השירות שמוחזר כשיוצרים את חשבון השירות

אחרי שמקצים לחשבון השירות את תפקיד ה-IAM, מחכים כמה דקות עד שההרשאה תתעדכן.

יצירת מכונה של Looker (Google Cloud core) עם CMEK

כדי ליצור אירוע עם מפתחות הצפנה בניהול הלקוח במסוף Google Cloud , קודם צריך לפעול לפי השלבים שבקטע יצירת מחזיק מפתחות ומפתח שמופיע למעלה, כדי ליצור מחזיק מפתחות ומפתח באותו אזור שבו תשתמשו באירוע Looker (Google Cloud core). לאחר מכן, פועלים לפי ההוראות ליצירת מופע Looker (Google Cloud core) באמצעות ההגדרות הבאות.

כדי ליצור מופע של Looker (Google Cloud core) עם הגדרות CMEK, בוחרים באחת מהאפשרויות הבאות:

console

  1. מוודאים שיש לכם את תפקיד ה-IAM‏ Cloud KMS CryptoKey Encrypter/Decrypter במפתח שבו נעשה שימוש עבור CMEK.
  2. בקטע Edition (מהדורה) בדף Create an instance (יצירת מופע), צריך לבחור במהדורת Enterprise או במהדורת Embed כדי להשתמש ב-CMEK.
  3. בקטע Encryption בדף Create an instance, בוחרים בלחצן הבחירה Customer-managed encryption key (CMEK). מופיע שדה נפתח בחירת מפתח מנוהל של לקוח.
  4. בשדה Select a customer managed key (בחירת מפתח בניהול הלקוח), מגדירים את המפתח שרוצים להשתמש בו. המפתח צריך להיות באוסף מפתחות שהמיקום שלו מוגדר לאותו אזור כמו המכונה של Looker (Google Cloud Core) שאתם יוצרים, אחרת יצירת המכונה תיכשל. אפשר לבחור את המפתח באחת משתי הדרכים הבאות:
    1. בוחרים את שם המפתח מהרשימה הנפתחת: המפתחות שזמינים ב Google Cloud פרויקט מופיעים ברשימה נפתחת. אחרי שבוחרים את המקש, לוחצים על אישור.
    2. מזינים את מזהה המשאב של המפתח: לוחצים על הטקסט המפתח לא מוצג? מזינים את מזהה המשאב של המפתח, שמופיע בתחתית התפריט הנפתח.כך נפתח הדו-שיח הזנת מזהה המשאב של המפתח, שבו אפשר להזין את המזהה של המפתח. אחרי שמזינים את המזהה, לוחצים על שמירה.
  5. אחרי שבוחרים מפתח, מופיעה הודעה שמבקשת לתת לחשבון השירות הרשאה להשתמש במפתח. לוחצים על הלחצן Grant (אישור).
  6. אם לחשבון השירות אין הרשאה להצפין ולפענח באמצעות המפתח שנבחר, תוצג הודעה. במקרה כזה, לוחצים על Grant כדי להעניק לחשבון השירות את תפקיד ה-IAM‏ Cloud KMS CryptoKey Encrypter/Decrypter במפתח ה-KMS שנבחר.
  7. אחרי שמסיימים את כל ההגדרות של מופע Looker (Google Cloud core), לוחצים על יצירה.

gcloud

gcloud looker instances create INSTANCE_NAME \
--project=PROJECT_ID \
--oauth-client-id=OAUTH_CLIENT_ID\
--oauth-client-secret=OAUTH_CLIENT_SECRET \
--kms-key=KMS_KEY_ID
--region=REGION \
--edition=EDITION
[--consumer-network=CONSUMER_NETWORK --private-ip-enabled --reserved-range=RESERVED_RANGE]
[--no-public-ip-enabled]
[--public-ip-enabled]

מחליפים את מה שכתוב בשדות הבאים:

אפשר לכלול את הדגלים הבאים:

  • ‫--private-ip-enabled מאפשרת חיבורים פרטיים.
  • ‫--public-ip-enabled מאפשר חיבורים מאובטחים שגלויים לכולם.
  • ‫--no-public-ip-enabled משבית חיבורים מאובטחים שגלויים לכולם.

Terraform

כדי להקצות מופע של Looker ‏ (Google Cloud core) במהדורת Enterprise עם חיבור לרשת פרטית, אפשר להשתמש במשאב Terraform הבא:

# Creates an Enterprise edition Looker (Google Cloud core) instance with full, Private IP functionality.
resource "google_looker_instance" "main" {
  name               = "my-instance"
  platform_edition   = "LOOKER_CORE_ENTERPRISE_ANNUAL"
  region             = "us-central1"
  private_ip_enabled = true
  public_ip_enabled  = false
  reserved_range     = google_compute_global_address.main.name
  consumer_network   = data.google_compute_network.main.id
  admin_settings {
    allowed_email_domains = ["google.com"]
  }
  encryption_config {
    kms_key_name = google_kms_crypto_key.main.id
  }
  maintenance_window {
    day_of_week = "THURSDAY"
    start_time {
      hours   = 22
      minutes = 0
      seconds = 0
      nanos   = 0
    }
  }
  deny_maintenance_period {
    start_date {
      year  = 2050
      month = 1
      day   = 1
    }
    end_date {
      year  = 2050
      month = 2
      day   = 1
    }
    time {
      hours   = 10
      minutes = 0
      seconds = 0
      nanos   = 0
    }
  }
  oauth_config {
    client_id     = "my-client-id"
    client_secret = "my-client-secret"
  }
  depends_on = [
    google_service_networking_connection.main,
    google_kms_crypto_key.main
  ]
}

resource "google_kms_key_ring" "main" {
  name     = "keyring-example"
  location = "us-central1"
}

resource "google_kms_crypto_key" "main" {
  name     = "crypto-key-example"
  key_ring = google_kms_key_ring.main.id
}

resource "google_service_networking_connection" "main" {
  network                 = data.google_compute_network.main.id
  service                 = "servicenetworking.googleapis.com"
  reserved_peering_ranges = [google_compute_global_address.main.name]
}

resource "google_compute_global_address" "main" {
  name          = "looker-range"
  purpose       = "VPC_PEERING"
  address_type  = "INTERNAL"
  prefix_length = 20
  network       = data.google_compute_network.main.id
}

data "google_project" "main" {}

data "google_compute_network" "main" {
  name = "default"
}

resource "google_kms_crypto_key_iam_member" "main" {
  crypto_key_id = google_kms_crypto_key.main.id
  role          = "roles/cloudkms.cryptoKeyEncrypterDecrypter"
  member        = "serviceAccount:service-${data.google_project.main.number}@gcp-sa-looker.iam.gserviceaccount.com"
}

כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.

הפעלתם CMEK במופע Looker (Google Cloud core).

הצגת מידע חשוב על מופע שמופעל בו CMEK

אחרי שיוצרים בהצלחה מכונה של Looker (Google Cloud core), אפשר לבדוק אם CMEK מופעל.

כדי לבדוק אם הצפנת CMEK מופעלת, בוחרים באחת מהאפשרויות הבאות:

console

  1. נכנסים לדף Looker Instances במסוף Google Cloud .
  2. לוחצים על שם של מכונה כדי לפתוח את הדף פרטים שלה. אם הצפנת CMEK מופעלת במופע, בשורה Encryption מצוין סוג ההצפנה שמשמש למופע. בשדה Customer-managed encryption key (CMEK) (מפתח הצפנה בניהול הלקוח) מוצג מזהה המפתח.

gcloud

gcloud looker instances describe INSTANCE_NAME --region=REGION --format config

מחליפים את מה שכתוב בשדות הבאים:

  • ‫INSTANCE_NAME: שם למופע של Looker (Google Cloud Core), שלא משויך לכתובת ה-URL של המופע
  • ‫REGION: האזור שבו נוצרה המכונה

הפקודה הזו אמורה להחזיר kmsKeyName,‏ kmsKeyNameVersion ו-kmsKeyState כדי לאשר שהמופע הוגדר עם CMEK.

שימוש ב-Cloud External Key Manager ‏ (Cloud EKM)

כדי להגן על נתונים במופעים של Looker (Google Cloud core), אפשר להשתמש במפתחות שמנוהלים בשותף חיצוני לניהול מפתחות. מידע נוסף זמין בדף המאמר Cloud External Key Manager, כולל בסעיף שיקולים.

כשמוכנים ליצור מפתח Cloud EKM, אפשר לעיין בקטע איך זה עובד בדף התיעוד של Cloud External Key Manager. אחרי שיוצרים מפתח, צריך לציין את שם המפתח כשיוצרים מופע של Looker (Google Cloud Core).

‫Google לא שולטת בזמינות של מפתחות במערכת של שותף חיצוני לניהול מפתחות.

ביצוע רוטציה למפתח

כדאי לבצע רוטציה של המפתח כדי לשפר את האבטחה. בכל פעם שמבצעים רוטציה למפתח, נוצרת גרסת מפתח חדשה. מידע נוסף על רוטציית מפתחות זמין במאמר בנושא רוטציית מפתחות.

אם מבצעים רוטציה של המפתח שמשמש לאבטחת מופע Looker (Google Cloud core), עדיין צריך את הגרסה הקודמת של המפתח כדי לגשת לגיבויים או לייצוא שבוצעו בזמן השימוש בגרסה הזו של המפתח. לכן, Google ממליצה להשאיר את גרסת המפתח הקודמת מופעלת למשך 45 ימים לפחות אחרי הרוטציה, כדי להבטיח שהפריטים האלה יישארו נגישים. גרסאות של מפתחות נשמרות כברירת מחדל עד שהן מושבתות או מושמדות.

השבתה והפעלה מחדש של גרסאות מפתח

אפשר לעיין בדפי התיעוד הבאים:

אם גרסת מפתח שמשמשת להגנה על מופע Looker (Google Cloud core) מושבתת, המופע של Looker (Google Cloud core) צריך להפסיק לפעול, לנקות את כל המידע האישי הרגיש הלא מוצפן שעשוי להיות בזיכרון שלו ולהמתין עד שהמפתח יהיה זמין שוב. התהליך הוא כזה:

  1. גרסת המפתח שמשמשת לאבטחת מופע של Looker (Google Cloud core) מושבתת.
  2. תוך כ-15 דקות, מופע Looker (Google Cloud core) מזהה שגרסת המפתח בוטלה, מפסיק לפעול ומנקה את כל הנתונים המוצפנים בזיכרון.
  3. אחרי שהמופע מפסיק לפעול, קריאות ל-Looker APIs מחזירות הודעת שגיאה.
  4. אחרי שהמופע מפסיק לפעול, ממשק המשתמש של Looker (Google Cloud core) מחזיר הודעת שגיאה.
  5. אם מפעילים מחדש את גרסת המפתח, צריך להפעיל ידנית הפעלה מחדש של המופע.

אם משביתים גרסת מפתח ולא רוצים לחכות עד שמופע Looker (שירות הליבה של Google Cloud) ייעצר מעצמו, אפשר להפעיל מחדש את המופע באופן ידני כדי שמופע Looker (שירות הליבה של Google Cloud) יזהה את גרסת המפתח שבוטלה באופן מיידי.

השמדה של גרסאות מפתח

אפשר לעיין בדף הבא של מאמרי העזרה:

אם גרסת מפתח שמשמשת לאבטחת מופע Looker (Google Cloud core) נמחקת, אי אפשר לגשת למופע Looker (Google Cloud core). צריך למחוק את המופע, ולא תהיה לכם גישה לנתונים שלו.

פתרון בעיות

בקטע הזה מתוארים דברים שאפשר לנסות אם מופיעה הודעת שגיאה במהלך ההגדרה או השימוש במופעים עם הפעלה של CMEK.

יכול להיות שפעולות של אדמין ב-Looker (ליבת Google Cloud), כמו יצירה או עדכון, ייכשלו בגלל שגיאות ב-Cloud KMS ותפקידים או הרשאות חסרים. סיבות נפוצות לכישלון כוללות גרסת מפתח חסרה ב-Cloud KMS, גרסת מפתח מושבתת או שנמחקה ב-Cloud KMS, הרשאות IAM לא מספיקות לגישה לגרסת המפתח ב-Cloud KMS או שגרסת המפתח ב-Cloud KMS נמצאת באזור אחר ממופע Looker (Google Cloud core). כדי לאבחן ולפתור בעיות נפוצות, אפשר להיעזר בטבלת פתרון הבעיות הבאה.

טבלת פתרון בעיות שקשורות למפתחות הצפנה בניהול הלקוח

הודעת השגיאה סיבות אפשריות שיטות לפתרון בעיות
לא נמצא חשבון שירות לכל מוצר או לכל פרויקט השם של חשבון השירות שגוי. מוודאים שיצרתם חשבון שירות לפרויקט המשתמש הנכון.

מעבר לדף 'חשבונות שירות'
אי אפשר לתת גישה לחשבון השירות לחשבון המשתמש אין הרשאה להעניק גישה לגרסת המפתח הזו.

מוסיפים את התפקיד Organization Administrator לחשבון המשתמש או לחשבון השירות.

כניסה לדף IAM Accounts

גרסת מפתח של Cloud KMS נמחקת גרסת המפתח מושמדת. אם גרסת המפתח מושמדת, אי אפשר להשתמש בה כדי להצפין או לפענח נתונים. צריך למחוק את המופע של Looker (Google Cloud Core).
גרסת מפתח Cloud KMS מושבתת גרסת המפתח מושבתת.

מפעילים מחדש את גרסת המפתח של Cloud KMS.

כניסה לדף ניהול המפתחות

אין מספיק הרשאות לשימוש במפתח Cloud KMS התפקיד cloudkms.cryptoKeyEncrypterDecrypter חסר בחשבון המשתמש או בחשבון השירות שמשמשים להפעלת פעולות במופעים של Looker (Google Cloud core), או שגרסת המפתח של Cloud KMS לא קיימת.

מוסיפים את התפקיד cloudkms.cryptoKeyEncrypterDecrypter לחשבון המשתמש או לחשבון השירות.

כניסה לדף IAM Accounts

אם התפקיד כבר קיים בחשבון, אפשר לעיין בקטע יצירת מחזיק מפתחות ומפתח כדי ללמוד איך ליצור גרסת מפתח חדשה. לאחר מכן, משלימים שוב את השלבים ליצירת המופע.

מפתח Cloud KMS לא נמצא גרסת המפתח לא קיימת. יוצרים גרסת מפתח חדשה ומשלימים שוב את השלבים ליצירת המכונה. אפשר לעיין בקטע יצירה של אוסף מפתחות ומפתח.
מופע Looker (Google Cloud core) וגרסת מפתח Cloud KMS נמצאים באזורים שונים גרסת המפתח של Cloud KMS והמופע של Looker (Google Cloud core) צריכים להיות באותו אזור. היא לא פועלת אם גרסת המפתח של Cloud KMS נמצאת באזור גלובלי או במספר אזורים. יוצרים גרסת מפתח באותו אזור שבו רוצים ליצור מכונות, ומשלימים שוב את השלבים ליצירת מכונות. אפשר לעיין בקטע יצירה של אוסף מפתחות ומפתח.

המאמרים הבאים