Membuat koneksi EKM

Halaman ini menunjukkan cara menyiapkan Cloud External Key Manager (Cloud EKM) untuk terhubung ke penyedia pengelolaan kunci eksternal (EKM) Anda melalui jaringan Virtual Private Cloud (VPC).

Anda dapat menggunakan kunci eksternal melalui VPC di lokasi Cloud KMS yang mendukung EKM melalui VPC. Untuk mengetahui informasi selengkapnya, lihat halaman Lokasi Cloud KMS.

Terminologi

  • Koneksi EKM

    Resource Cloud KMS yang digunakan untuk mengonfigurasi koneksi ke key manager eksternal Anda. Di konsol Google Cloud , koneksi ini disebut sebagai koneksi EKM melalui VPC.

  • Project VPC

    Project yang menyimpan resource VPC yang digunakan untuk terhubung ke pengelola kunci eksternal Anda.

  • Proyek utama

    Project yang menyimpan resource koneksi EKM dan kunci Cloud EKM di Cloud KMS. Project kunci dapat sama dengan project VPC, tetapi tidak diperlukan.

  • Ruang kripto

    Kontainer untuk resource Anda dalam partner pengelolaan kunci eksternal Anda. Ruang kripto Anda diidentifikasi oleh jalur ruang kripto yang unik. Format jalur ruang kripto bervariasi menurut partner pengelolaan kunci eksternal—misalnya, v0/cryptospaces/YOUR_UNIQUE_PATH.

Sebelum memulai

Setelah menyelesaikan langkah-langkah di bawah, Anda dapat mulai menggunakan kunci Cloud EKM untuk melindungi data Anda.

Membuat project baru

  1. Di konsol Google Cloud , buka halaman Manage Resources.

    Buka halaman Kelola Resource

  2. Buat project Google Cloud baru atau pilih project yang sudah ada.

  3. Verifikasi bahwa penagihan diaktifkan untuk project Google Cloud Anda.

  4. Anda dapat mempelajari lebih lanjut harga Cloud EKM.

Mengaktifkan Cloud KMS

  1. Aktifkan Cloud Key Management Service API untuk project.

    Aktifkan Cloud Key Management Service API

  2. Catat akun layanan Cloud EKM project Anda. Pada contoh berikut, ganti PROJECT_NUMBER dengan Google Cloud project number project Anda. Informasi ini juga terlihat setiap kali Anda menggunakan konsol Google Cloud untuk membuat kunci Cloud EKM.

    service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

Pastikan gcloud CLI sudah diupdate

Jika Anda akan menggunakan Google Cloud CLI, pastikan CLI tersebut sudah diupdate dengan perintah berikut:

gcloud

gcloud components update

Menyiapkan jaringan VPC

Ada dua opsi saat menyiapkan jaringan VPC:

Secara default, project baru berisi jaringan mode otomatis yang telah diisi dengan aturan firewall. Jika jaringan VPC tidak akan digunakan untuk tujuan produksi, jaringan mode otomatis default adalah cara tercepat untuk memulai.

Jika pengelola kunci eksternal Anda berjalan di lokal dan Anda akan terhubung ke pengelola kunci tersebut melalui konektivitas hibrida, Anda harus menggunakan jaringan mode kustom karena jaringan ini memberikan kontrol atas rentang alamat IP subnet.

Ikuti langkah-langkah berikut untuk menyiapkan VPC Anda:

  1. Mengaktifkan Akses Google Pribadi

    Pengelola kunci eksternal harus memverifikasi token OIDC yang ada di setiap permintaan. Untuk memverifikasi token, token harus mengambil kunci publik OAuth2 dari nama domain www.googleapis.com. Jika pengelola kunci eksternal berjalan di Google Cloud dan tidak memiliki akses melalui internet (misalnya, VM tanpa IP eksternal atau diblokir oleh firewall), ikuti petunjuk untuk mengonfigurasi akses Google pribadi.

  2. Konfigurasi firewall untuk rentang IP 35.199.192.0/19

    Permintaan dari Cloud EKM akan berasal dari rentang ini. Buat aturan firewall izinkan masuk dan keluar untuk TCP untuk port tempat pengelola kunci eksternal mendengarkan.

Menyiapkan konektivitas hybrid

Jika pengelola kunci eksternal berjalan di lokal, gunakan solusi konektivitas hybrid untuk menghubungkan VPC dengan jaringan lokal Anda. Setelah Anda menyiapkan konektivitas, ikuti langkah-langkah tambahan berikut:

  1. Mengaktifkan Akses Google Pribadi

    Pengelola kunci eksternal harus memverifikasi token OIDC yang ada dalam setiap permintaan. Untuk memverifikasi token, token perlu mengambil kunci publik OAuth2 dari nama domain www.googleapis.com. Jika pengelola kunci eksternal berjalan di lokal dan tidak memiliki akses melalui internet, ikuti petunjuk untuk mengonfigurasi akses Google pribadi untuk host lokal.

  2. Konfigurasi firewall untuk rentang IP 35.199.192.0/19