Chiavi di crittografia gestite dal cliente

Se utilizzi Secret Manager per archiviare e trasmettere le credenziali Amazon S3 o Microsoft Azure, puoi anche utilizzare una chiave di crittografia gestita dal cliente (CMEK) per criptare queste credenziali a riposo.

Per istruzioni, consulta Abilitare le chiavi di crittografia gestite dal cliente per Secret Manager.

Applica CMEK con la policy dell'organizzazione

Per applicare l'utilizzo di CMEK tramite una policy dell'organizzazione, aggiungi Storage Transfer Service e Secret Manager all'elenco negato di constraints/gcp.restrictNonCmekServices. Nello specifico, aggiungi:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

Per istruzioni, consulta la pagina Creazione e gestione dei criteri dell'organizzazione.

Storage Transfer Service verifica e applica questa limitazione durante la creazione e l'aggiornamento del job. I job di trasferimento esistenti non sono interessati.