Vom Kunden verwaltete Verschlüsselungsschlüssel

Wenn Sie Secret Manager zum Speichern und Übergeben Ihrer Amazon S3- oder Microsoft Azure-Anmeldedaten verwenden, können Sie diese Anmeldedaten zusätzlich mit einem vom Kunden verwalteten Verschlüsselungsschlüssel (Customer-Managed Encryption Key, CMEK) verschlüsseln.

Eine Anleitung finden Sie unter Vom Kunden verwaltete Verschlüsselungsschlüssel für Secret Manager aktivieren.

CMEK mit Organisationsrichtlinie erzwingen

Wenn Sie die Verwendung von CMEK über eine Organisationsrichtlinie erzwingen möchten, fügen Sie Storage Transfer Service und Secret Manager der constraints/gcp.restrictNonCmekServices-Deny-Liste hinzu. Fügen Sie Folgendes hinzu:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

Eine Anleitung finden Sie unter Organisationsrichtlinien erstellen und verwalten.

Storage Transfer Service prüft diese Einschränkung beim Erstellen und Aktualisieren von Jobs und setzt sie durch. Vorhandene Übertragungsjobs sind davon nicht betroffen.