En esta página se explica cómo crear una clave en Cloud KMS. Una clave puede ser una clave de cifrado simétrica o asimétrica, una clave de firma asimétrica o una clave de firma MAC.
Cuando creas una clave, la añades a un llavero de claves en una ubicación de Cloud KMS específica. Puedes crear un nuevo llavero o usar uno que ya tengas. En esta página, se genera una clave de Cloud KMS o Cloud HSM y se añade a un llavero de claves. Para crear una clave de Cloud EKM, consulta Crear una clave externa. Para importar una clave de Cloud KMS o Cloud HSM, consulta Importar una clave.
Antes de empezar
Antes de completar las tareas de esta página, necesitas lo siguiente:
- Un recurso de proyecto que contenga tus recursos de Cloud KMS. Google Cloud Te recomendamos que uses un proyecto independiente para tus recursos de Cloud KMS que no contenga ningún otro recurso de Google Cloud .
- El nombre y la ubicación del conjunto de claves en el que quieras crear la clave. Elige un llavero en una ubicación cercana a tus otros recursos y que admita el nivel de protección que hayas elegido. Para ver las ubicaciones disponibles y los niveles de protección que admiten, consulta Ubicaciones de Cloud KMS. Para crear un conjunto de claves, consulta Crear un conjunto de claves.
- Opcional: Para usar la CLI de gcloud, prepara tu entorno.
In the Google Cloud console, activate Cloud Shell.
Roles obligatorios
Para obtener los permisos que necesitas para crear claves, pide a tu administrador que te conceda los siguientes roles de gestión de identidades y accesos en el proyecto o en un recurso principal:
-
Administrador de Cloud KMS (
roles/cloudkms.admin) -
Para crear claves de HSM de un solo inquilino, sigue estos pasos:
Creador de claves de HSM de un solo inquilino de Cloud KMS (
roles/cloudkms.hsmSingleTenantKeyCreator)
Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para crear claves. Para ver los permisos exactos que se necesitan, despliega la sección Permisos necesarios:
Permisos obligatorios
Para crear claves, se necesitan los siguientes permisos:
-
cloudkms.cryptoKeys.create -
cloudkms.cryptoKeys.get -
cloudkms.cryptoKeys.list -
cloudkms.cryptoKeyVersions.create -
cloudkms.cryptoKeyVersions.get -
cloudkms.cryptoKeyVersions.list -
cloudkms.keyRings.get
-
Administrador de Cloud KMS (