אחרי שנסיים להעתיק את הנתונים מכל המכשירים, מומלץ להסיר את הגישה שניתנה קודם לחשבונות השירות שלנו. הפעולה הזו מיישמת את העיקרון של הרשאות מינימליות לנתונים שלכם ועוזרת להבטיח את אבטחת הנתונים.
בקטע הזה מוסבר:
- ביטול הגישה של חשבונות השירות שלנו לקטגוריות של Cloud Storage.
- ביטול הגישה של חשבונות השירות שלנו לתפקידים שלכם ב-Cloud KMS.
- השמדת מפתח Cloud KMS ששימש להצפנת הנתונים ב-Transfer Appliance.
צריך להמתין עד שנעתיק את כל הנתונים שלכם ל-Cloud Storage לפני שמבצעים את השלבים הבאים.
אחרי שמפתח Cloud KMS מושמד, אי אפשר לשחזר נתונים מוצפנים ב-Transfer Appliance. באופן דומה, אחרי שמבטלים את ההרשאות של חשבונות השירות מקטגוריות Cloud Storage וממפתח Cloud KMS, אי אפשר יותר להעתיק נתונים מהמכשיר לקטגוריות Cloud Storage.
ביטול הגישה למפתח Cloud KMS לחשבון השירות
ביטול הגישה למפתח Cloud KMS עבור חשבון השירות של Transfer Appliance מוודא שלא נוכל יותר לפענח את הנתונים של Transfer Appliance בשמכם.
כדי לבטל את התפקידים Cloud KMS CryptoKey Decrypter ו-Cloud KMS CryptoKey Public Key Viewer בחשבון השירות, פועלים לפי השלבים הבאים:
Google Cloud Console
נכנסים לדף Cryptographic Keys במסוףGoogle Cloud .
לוחצים על השם של אוסף המפתחות שמכיל את המפתח שבו השתמשתם בשלב הכנת מפתח Cloud KMS.
מסמנים את התיבה של המפתח שרוצים לבטל את הגישה שלו לחשבון השירות.
לוחצים על הצגת חלונית המידע.
חלונית המידע מוצגת.
כדי לבטל את התפקיד Cloud KMS CryptoKey Decrypter בחשבון השירות, מבצעים את הפעולות הבאות:
בכרטיסייה Permissions, מרחיבים את Cloud KMS CryptoKey Decrypter.
מוצאים את חשבון השירות. הוא נראה כמו בדוגמה הבאה:
service-PROJECT_ID@gcp-sa-transferappliance.iam.gserviceaccount.comבדוגמה הזו,
PEOJECT_IDהוא מזהה הפרויקטGoogle Cloud שבו נמצא המפתח.לוחצים על מחיקה.
בחלון המחיקה, בוחרים את חשבון השירות ולוחצים על הסרה.
כדי לבטל את התפקיד Cloud KMS CryptoKey Public Key Viewer בחשבון השירות, צריך לבצע את הפעולות הבאות:
בכרטיסייה Permissions, מרחיבים את התפקיד Cloud KMS CryptoKey Public Key Viewer.
מאתרים את חשבון השירות של הסשן. הוא נראה כמו בדוגמה הבאה:
service-PROJECT_ID@gcp-sa-transferappliance.iam.gserviceaccount.comבדוגמה הזו,
PEOJECT_IDהוא מזהה הפרויקטGoogle Cloud שבו נמצא המפתח.לוחצים על מחיקה.
בחלון המחיקה, מסמנים את התיבה לצד חשבון השירות ולוחצים על הסרה.
שורת הפקודה
מריצים את הפקודה הבאה כדי לבטל את התפקיד roles/cloudkms.cryptoKeyDecrypter מחשבון השירות של הסשן:
gcloud kms keys remove-iam-policy-binding KEY \ --keyring KEY_RING \ --location LOCATION \ --member=serviceAccount:service-PROJECT_ID@gcp-sa-transferappliance.iam.gserviceaccount.com \ --role roles/cloudkms.cryptoKeyDecrypter
בדוגמה הזו:
-
KEY: השם של המפתח ב-Cloud Key Management Service. לדוגמה,ta-key. -
KEY_RING: השם של אוסף המפתחות. -
LOCATION: המיקום ב-Cloud Key Management Service של אוסף המפתחות. לדוגמה,global. -
PROJECT_ID: Google Cloud מזהה הפרויקט שבו נמצא המפתח.
-
מריצים את הפקודה הבאה כדי לבטל את התפקיד roles/cloudkms.publicKeyViewer מחשבון השירות של הסשן:
gcloud kms keys remove-iam-policy-binding KEY \ --keyring KEY_RING \ --location LOCATION \ --member=serviceAccount:service-PROJECT_ID@gcp-sa-transferappliance.iam.gserviceaccount.com \ --role roles/cloudkms.publicKeyViewer
בדוגמה הזו:
-
KEY: השם של המפתח ב-Cloud Key Management Service. לדוגמה,ta-key. -
KEY_RING: השם של אוסף המפתחות. -
LOCATION: המיקום ב-Cloud Key Management Service של אוסף המפתחות. לדוגמה,global. -
PROJECT_ID: Google Cloud מזהה הפרויקט שבו נמצא המפתח.
-
ביטול הגישה של חשבונות השירות לקטגוריות של Cloud Storage
ביטול הגישה לקטגוריה של Cloud Storage עבור חשבונות השירות של Transfer Appliance מבטיח שלא נוכל יותר להשתמש במשאבי Cloud Storage בשמכם.
כדי לבטל את הגישה של חשבונות השירות של Transfer Appliance לקטגוריית Cloud Storage:
Google Cloud Console
- במסוף Google Cloud , נכנסים לדף Buckets של Cloud Storage.
מאתרים את הקטגוריה של Cloud Storage שהנתונים הועתקו אליה ומסמנים את התיבה לצד שם הקטגוריה.
לוחצים על הצגת חלונית המידע.
חלונית המידע מוצגת.
בכרטיסייה Permissions, מרחיבים את Storage Admin Role.
מוצאים את חשבונות השירות המשויכים. יהיו 2 עד 4 חשבונות, בהתאם להגדרות. חשבונות שירות מתוארים במאמר הפניה מהירה לחשבונות שירות.
לכל חשבון שירות:
לוחצים על מחיקה.
כדי לאשר את המחיקה, מסמנים את התיבה לצד חשבון השירות ולוחצים על הסרה.
שורת הפקודה
משתמשים בפקודה gcloud storage buckets remove-iam-policy-binding:
gcloud storage buckets remove-iam-policy-binding gs://BUCKET_NAME\ --member=serviceAccount:ta-SESSION_ID@transfer-appliance-zimbru.iam.gserviceaccount.com \ --role=roles/storage.admin
gcloud storage buckets remove-iam-policy-binding gs://BUCKET_NAME\ --member=serviceAccount:project-IDENTIFIER@storage-transfer-service.iam.gserviceaccount.com \ --role=roles/storage.admin
יכול להיות שיש לכם חשבונות שירות נוספים, בהתאם להגדרות שלכם. פרטים נוספים מופיעים במאמר הפניה מהירה לחשבונות שירות.
בדוגמה הזו:
-
SESSION_ID: מזהה הסשן של ההעברה הספציפית הזו. -
IDENTIFIER: מספר שנוצר באופן ספציפי לפרויקט הזה. -
BUCKET_NAME: השם של הקטגוריה שלכם ב-Cloud Storage.
השמדת מפתח Cloud KMS
השמדת מפתח Cloud KMS מבטיחה שאף אחד לא יוכל לפענח נתונים שהוצפנו בעבר באמצעות המפתח.
מידע נוסף על השמדת מפתחות זמין במאמר השמדה ושחזור של גרסאות מפתח.
כדי להשמיד את מפתח Cloud KMS:
Google Cloud Console
נכנסים לדף Cryptographic Keys במסוףGoogle Cloud .
לוחצים על השם של אוסף המפתחות שבו השתמשתם כדי להכין את מפתח Cloud KMS.
מוצאים את השורה שמכילה את המפתח שרוצים להשמיד.
בוחרים באפשרות עוד > כיבוי סופי.
מוצגת תיבת דו-שיח לאישור.
בתיבת הדו-שיח לאישור, לוחצים על תזמון השמדה.
שורת הפקודה
משתמשים בפקודה gcloud kms keys version destroy:
gcloud kms keys versions destroy VERSION_NUMBER --keyring=KEY_RING \ --key=KEY --location=LOCATION \ --project=PROJECT_ID
בדוגמה הזו:
-
VERSION_NUMBER: מספר הגרסה של המפתח. -
KEY_RING: השם של אוסף המפתחות. -
KEY: השם של המפתח האסימטרי. -
LOCATION: Google Cloud המיקום של אוסף המפתחות. -
PROJECT_ID: Google Cloud מזהה הפרויקט שבו נמצא המפתח.