Halaman ini menunjukkan cara menyiapkan Cloud External Key Manager (Cloud EKM) untuk terhubung ke penyedia pengelolaan kunci eksternal (EKM) Anda melalui jaringan Virtual Private Cloud (VPC).
Anda dapat menggunakan kunci eksternal melalui VPC di lokasi Cloud KMS yang mendukung EKM melalui VPC. Untuk mengetahui informasi selengkapnya, lihat halaman Lokasi Cloud KMS.
Terminologi
Koneksi EKM
Resource Cloud KMS yang digunakan untuk mengonfigurasi koneksi ke key manager eksternal Anda. Di konsol Google Cloud , koneksi ini disebut sebagai koneksi EKM melalui VPC.
Project VPC
Project yang menyimpan resource VPC yang digunakan untuk terhubung ke pengelola kunci eksternal Anda.
Proyek utama
Project yang menyimpan resource koneksi EKM dan kunci Cloud EKM di Cloud KMS. Project kunci dapat sama dengan project VPC, tetapi tidak diperlukan.
Ruang kripto
Kontainer untuk resource Anda dalam partner pengelolaan kunci eksternal Anda. Ruang kripto Anda diidentifikasi oleh jalur ruang kripto yang unik. Format jalur ruang kripto bervariasi menurut partner pengelolaan kunci eksternal—misalnya,
v0/cryptospaces/YOUR_UNIQUE_PATH.
Sebelum memulai
Setelah menyelesaikan langkah-langkah di bawah, Anda dapat mulai menggunakan kunci Cloud EKM untuk melindungi data Anda.
Membuat project baru
Di konsol Google Cloud , buka halaman Manage Resources.
Buat project Google Cloud baru atau pilih project yang sudah ada.
-
Verifikasi bahwa penagihan diaktifkan untuk project Google Cloud Anda.
Anda dapat mempelajari lebih lanjut harga Cloud EKM.
Mengaktifkan Cloud KMS
Aktifkan Cloud Key Management Service API untuk project.
Catat akun layanan Cloud EKM project Anda. Pada contoh berikut, ganti
PROJECT_NUMBERdengan Google Cloud project number project Anda. Informasi ini juga terlihat setiap kali Anda menggunakan konsol Google Cloud untuk membuat kunci Cloud EKM.service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
Pastikan gcloud CLI sudah diupdate
Jika Anda akan menggunakan Google Cloud CLI, pastikan CLI tersebut sudah diupdate dengan perintah berikut:
gcloud
gcloud components update
Menyiapkan jaringan VPC
Ada dua opsi saat menyiapkan jaringan VPC:
Secara default, project baru berisi jaringan mode otomatis yang telah diisi dengan aturan firewall. Jika jaringan VPC tidak akan digunakan untuk tujuan produksi, jaringan mode otomatis default adalah cara tercepat untuk memulai.
Jika pengelola kunci eksternal Anda berjalan di lokal dan Anda akan terhubung ke pengelola kunci tersebut melalui konektivitas hibrida, Anda harus menggunakan jaringan mode kustom karena jaringan ini memberikan kontrol atas rentang alamat IP subnet.
Ikuti langkah-langkah berikut untuk menyiapkan VPC Anda:
Mengaktifkan Akses Google Pribadi
Pengelola kunci eksternal harus memverifikasi token OIDC yang ada di setiap permintaan. Untuk memverifikasi token, token harus mengambil kunci publik OAuth2 dari nama domain
www.googleapis.com. Jika pengelola kunci eksternal berjalan di Google Cloud dan tidak memiliki akses melalui internet (misalnya, VM tanpa IP eksternal atau diblokir oleh firewall), ikuti petunjuk untuk mengonfigurasi akses Google pribadi.Konfigurasi firewall untuk rentang IP
35.199.192.0/19Permintaan dari Cloud EKM akan berasal dari rentang ini. Buat aturan firewall izinkan masuk dan keluar untuk TCP untuk port tempat pengelola kunci eksternal mendengarkan.
Menyiapkan konektivitas hybrid
Jika pengelola kunci eksternal berjalan di lokal, gunakan solusi konektivitas hybrid untuk menghubungkan VPC dengan jaringan lokal Anda. Setelah Anda menyiapkan konektivitas, ikuti langkah-langkah tambahan berikut:
Mengaktifkan Akses Google Pribadi
Pengelola kunci eksternal harus memverifikasi token OIDC yang ada dalam setiap permintaan. Untuk memverifikasi token, token perlu mengambil kunci publik OAuth2 dari nama domain
www.googleapis.com. Jika pengelola kunci eksternal berjalan di lokal dan tidak memiliki akses melalui internet, ikuti petunjuk untuk mengonfigurasi akses Google pribadi untuk host lokal.Konfigurasi firewall untuk rentang IP
35.199.192.0/19