מפתחות הצפנה בניהול הלקוח

אם אתם משתמשים ב-Secret Manager כדי לאחסן ולהעביר את פרטי הכניסה שלכם ל-Amazon S3 או ל-Microsoft Azure, אתם יכולים גם להשתמש במפתח הצפנה בניהול הלקוח (CMEK) כדי להצפין את פרטי הכניסה האלה במצב מנוחה.

הוראות מפורטות מופיעות במאמר בנושא הפעלת מפתחות הצפנה בניהול הלקוח ב-Secret Manager.

אכיפה של CMEK באמצעות מדיניות הארגון

כדי לאכוף את השימוש ב-CMEK באמצעות מדיניות הארגון, צריך להוסיף את Storage Transfer Service ואת Secret Manager לconstraints/gcp.restrictNonCmekServices רשימת השירותים שנדחתה. באופן ספציפי, צריך להוסיף:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

הוראות מפורטות זמינות במאמר יצירה וניהול של מדיניות הארגון.

Storage Transfer Service בודק את ההגבלה הזו ואוכף אותה כשיוצרים ומעדכנים משימות. השינוי לא ישפיע על משימות העברה קיימות.