顧客管理の暗号鍵(CMEK)

デフォルトでは、 Google Cloud は、Google が管理する暗号鍵を使用して、保存されているデータを自動的に暗号化します。

データを保護する鍵について特定のコンプライアンスや規制の要件がある場合は、Document AI に顧客管理の暗号鍵(CMEK)を使用できます。Google がデータを保護する暗号鍵を管理するのではなく、ユーザーが Cloud Key Management Service(KMS)で制御、管理する鍵を使用して、Document AI プロセッサを保護します。

このガイドでは、Document AI 用の CMEK について説明します。CMEK 全般について詳しくは、Cloud Key Management Service のドキュメントをご覧ください。

前提条件

Document AI サービス エージェントには、使用する鍵に対する Cloud KMS CryptoKey Encrypter/Decrypter ロールが必要です。

次の例では、Cloud KMS 鍵へのアクセスを提供するロールを付与します。

gcloud

gcloud kms keys add-iam-policy-binding key \
    --keyring key-ring \
    --location location \
    --project key_project_id \
    --member serviceAccount:service-project_number@gcp-sa-prod-dai-core.iam.gserviceaccount.com \
    --role roles/cloudkms.cryptoKeyEncrypterDecrypter

key を鍵の名前に置き換えます。key-ring は、鍵が配置されている鍵リングの名前に置き換えます。location は、鍵リングの Document AI の場所に置き換えます。key_project_id は、鍵リングのプロジェクトに置き換えます。project_number はプロジェクト番号に置き換えます。

C#

詳細については、Document AI C# API リファレンス ドキュメントをご覧ください。

Document AI に対する認証を行うには、アプリケーションのデフォルト認証情報を設定します。詳細については、ローカル開発環境の認証の設定をご覧ください。


using Google.Cloud.Iam.V1;
using Google.Cloud.Kms.V1;

public class IamAddMemberSample
{
    public Policy IamAddMember(
      string projectId = "my-project", string locationId = "us-east1", string keyRingId = "my-key-ring", string keyId = "my-key",
      string member = "user:foo@example.com"