Puedes actualizar el nombre visible, la descripción o la clave de Cloud Key Management Service de un bucket de observabilidad para reflejar los cambios organizacionales o rotar las claves de encriptación.
No puedes usar estas operaciones de actualización para resolver problemas de cumplimiento. Por ejemplo, no puedes usar estas operaciones para cambiar la ubicación de un bucket de observabilidad ni aplicar una clave de Cloud KMS a un bucket que usa la encriptación predeterminada de Google.
Efectos de actualizar una clave de Cloud KMS
La actualización de la clave de Cloud KMS para un bucket de observabilidad no afecta los datos almacenados. Es decir, antes de que se complete la actualización, la clave original encripta los datos nuevos. Una vez que se completa la actualización, la clave actualizada encripta los datos nuevos.
Puedes seguir accediendo a los datos almacenados y visualizándolos, siempre y cuando la clave original de Cloud KMS permanezca habilitada y la cuenta de servicio de Google Cloud Observability conserve los permisos de encriptador o desencriptador.
Si inhabilitas o destruyes la clave original de Cloud KMS, los datos escritos mientras esa clave estaba activa se volverán permanentemente inaccesibles e ilegibles de inmediato.
Limitaciones
Se aplican las siguientes restricciones:
- No puedes modificar la ubicación.
- No puedes aplicar una clave de Cloud KMS a un bucket de observabilidad que use la encriptación predeterminada de Google.
- El nombre visible no debe superar los 100 bytes codificados.
- La descripción no debe superar los 1,000 bytes codificados.
- Los datos se almacenan durante 30 días. Puedes omitir el período de retención o establecerlo en
30. - Si actualizas la clave de Cloud KMS, la ubicación de la clave debe coincidir exactamente con la ubicación principal del bucket de observabilidad.
Antes de comenzar
Configura tu proyecto y tus roles de IAM, y selecciona la interfaz que planeas usar.
Configura tu proyecto y tus roles
- Accede a tu cuenta de Google Cloud . Si es la primera vez que usas Google Cloud, crea una cuenta para evaluar el rendimiento de nuestros productos en situaciones reales. Los clientes nuevos también obtienen $300 en créditos gratuitos para ejecutar, probar y, además, implementar cargas de trabajo.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Para obtener los permisos que necesitas para actualizar los buckets de observabilidad, pídele a tu administrador que te otorgue el rol de IAM de editor de Observabilidad (
roles/observability.editor) en tu proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Configura interfaces
gcloud
En la consola de Google Cloud , activa Cloud Shell.
En la parte inferior de la consola de Google Cloud , se inicia una sesión de Cloud Shell en la que se muestra una ventana de línea de comandos. Cloud Shell es un entorno de shell con Google Cloud CLI ya instalada y con valores ya establecidos para el proyecto actual. La sesión puede tardar unos segundos en inicializarse.
Terraform
Para usar las muestras de Terraform de esta página en un entorno de desarrollo local, instala e inicializa la gcloud CLI y, luego, configura las credenciales predeterminadas de la aplicación con tus credenciales de usuario.
-
Instala Google Cloud CLI.
-
Si usas un proveedor de identidad externo (IdP), primero debes acceder a la gcloud CLI con tu identidad federada.
-
Si usas una shell local, crea credenciales de autenticación locales para tu cuenta de usuario:
gcloud auth application-default login
No es necesario que lo hagas si usas Cloud Shell.
Si se muestra un error de autenticación y usas un proveedor de identidad (IdP) externo, confirma que accediste a la gcloud CLI con tu identidad federada.
Para obtener más información, consulta Configura ADC para un entorno de desarrollo local en la documentación de autenticación de Google Cloud .
REST
Para usar las muestras de la API de REST incluidas en esta página en un entorno de desarrollo local, debes usar las credenciales que proporciones a la gcloud CLI.
Instala Google Cloud CLI.
Si usas un proveedor de identidad externo (IdP), primero debes acceder a la gcloud CLI con tu identidad federada.
Para obtener más información, consulta Autentícate para usar REST en la documentación de autenticación de Google Cloud .
Configura la clave de Cloud KMS
Es opcional. Si planeas actualizar la clave de Cloud KMS que usa el bucket de observabilidad, haz lo siguiente:
-
Habilita la API de Cloud Key Management Service si aún no está habilitada.
Roles necesarios para habilitar las APIs
Para habilitar APIs, necesitas el permiso
serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles. Crea un llavero de claves y una clave
La ubicación del bucket de observabilidad debe coincidir con la ubicación de la clave.
Reemplaza PROJECT_ID por el ID de tu proyecto y, luego, ejecuta el siguiente comando:
gcloud observability settings describe \ --location=global --project=PROJECT_IDLa respuesta al comando anterior muestra el ID de la cuenta de servicio de Google Cloud Observability.
Otorga el rol de encriptador/desencriptador de CryptoKey de Cloud KMS a la cuenta de servicio de Google Cloud Observability.
gcloud kms keys add-iam-policy-binding \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-observability.iam.gserviceaccount.com \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter \ --location=KMS_KEY_LOCATION \ --keyring=KMS_KEY_RING \ KMS_KEY_NAMEAntes de ejecutar el comando anterior, realiza los siguientes reemplazos:
- KMS_PROJECT_ID: Es el identificador alfanumérico único, compuesto por el nombre de tu proyecto de Google Cloud y un número asignado de forma aleatoria, del proyecto de Google Cloud que ejecuta Cloud KMS. Para obtener información sobre cómo obtener este identificador, consulta Identifica proyectos.
- service-PROJECT_NUMBER: Es el nombre de la cuenta de servicio de Google Cloud Observability que se indicó en el paso anterior.
- KMS_KEY_LOCATION: Es la región de la clave de Cloud KMS.
- KMS_KEY_RING: Es el nombre del llavero de claves de Cloud KMS.
- KMS_KEY_NAME:
Es el nombre de la clave de Cloud KMS. Tiene el siguiente formato:
projects/KMS_PROJECT_ID/locations/LOCATION/keyRings/KMS_KEY_RING/cryptoKeys/KEY.
Actualiza un bucket de observabilidad
gcloud
Antes de usar cualquiera de los datos de comando a continuación, haz los siguientes reemplazos:
- BUCKET_ID: Es el ID del bucket de observabilidad. Por ejemplo, este ID podría ser
_Trace. - LOCATION: Es la ubicación del bucket de observabilidad.
- DESCRIPTION: Una descripción. Este campo es opcional.
- DISPLAY_NAME: El nombre visible. Este campo es opcional.
- PROJECT_ID: Es el identificador del proyecto.
El comando de gcloud CLI también proporciona opciones para actualizar la clave de Cloud KMS. Para obtener más información, consulta gcloud observability buckets update.
Ejecuta el comando
gcloud observability buckets update:
Linux, macOS o Cloud Shell
gcloud observability buckets update BUCKET_ID \ --location=LOCATION \ --description="DESCRIPTION" \ --display-name="DISPLAY_NAME" \ --project=PROJECT_ID
Windows (PowerShell)
gcloud observability buckets update BUCKET_ID ` --location=LOCATION ` --description="DESCRIPTION" ` --display-name="DISPLAY_NAME" ` --project=PROJECT_ID
Windows (cmd.exe)
gcloud observability buckets update BUCKET_ID ^ --location=LOCATION ^ --description="DESCRIPTION" ^ --display-name="DISPLAY_NAME" ^ --project=PROJECT_ID
El comando de actualización inicia una operación de larga duración y se bloquea hasta que se completa la operación. A continuación, se muestra un ejemplo de una respuesta cuando el comando se ejecuta correctamente:
Request issued for: [_Trace] Waiting for operation [projects/my-project/locations/us/operations/operation-1790096940299-65c156c3d730f-5fbc9362-10d93b76] to complete...done. Updated bucket [_Trace]. createTime: '2026-09-09T21:06:30.590367694Z' description: Updated bucket for storing trace data displayName: Updated display name name: projects/my-project/locations/us/buckets/_Trace updateTime: '2026-09-22T17:09:00.301850190Z'
Terraform
Para actualizar el nombre visible, la descripción o la CMEK, usa el recurso de Terraform google_observability_bucket y configura los siguientes campos:
project: Es el ID del proyectolocation: Es la ubicación del bucket de observabilidad. Para obtener más información, consulta Ubicaciones.bucket_id: Es el ID del bucket de observabilidad. Este campo debe establecerse en_Trace.
Solo puedes actualizar la descripción, el nombre visible y la CMEK. Para obtener más información, consulta la documentación del recurso.
REST
Para actualizar un bucket de observabilidad, envía una solicitud a projects.locations.buckets.patch.
Debes especificar el parámetro principal, que identifica el bucket que se actualizará. Este parámetro tiene el siguiente formato:
projects/PROJECT_ID/locations/LOCATION/buckets/BUCKET_ID
Los campos de la expresión anterior tienen los siguientes significados:
- PROJECT_ID: Es el identificador del proyecto.
- LOCATION: La ubicación del bucket de observabilidad.
- BUCKET_ID: Es el ID del bucket de observabilidad. Por ejemplo, este ID podría ser
_Trace.
El parámetro de consulta debe especificar un campo updateMask, que identifica los campos que se modificarán. Por ejemplo:
- Para actualizar la descripción, usa
updateMask=description. - Para actualizar la clave de Cloud KMS y la descripción, usa
updateMask=description,cmekSettings.kmsKey.
El cuerpo de la solicitud es un objeto Bucket. Debes completar todos los campos especificados por la máscara de actualización. No propagues los campos que no estés actualizando.
Por ejemplo, para actualizar solo el campo description, puedes usar el siguiente objeto Bucket:
{
"description": "Updated description for my observability bucket."
}
La respuesta es un objeto Operation.
Por lo general, este método tarda menos de un minuto en completarse.
Por lo general, para determinar si se completó un método que devuelve un objeto Operation, sondea el objeto llamando a projects.locations.operations.get hasta que el campo Operation.done se establezca en true. Luego, puedes usar otros campos en la estructura Operation para determinar si el método se ejecutó correctamente o no.
Sin embargo, el método patch se completa rápidamente. Por lo tanto, una alternativa es esperar un minuto y, luego, verificar la actualización mostrando una lista de tus buckets de Observability.