Halaman ini menunjukkan cara membuat kunci di Cloud KMS. Kunci dapat berupa kunci enkripsi simetris atau asimetris, kunci penandatanganan asimetris, atau kunci penandatanganan MAC.
Saat membuat kunci, Anda menambahkannya ke key ring di lokasi Cloud KMS tertentu. Anda dapat membuat ring kunci baru atau menggunakan ring kunci yang sudah ada. Di halaman ini, Anda akan membuat kunci Cloud KMS atau Cloud HSM baru dan menambahkannya ke key ring yang ada. Untuk membuat kunci Cloud EKM, lihat Membuat kunci eksternal. Untuk mengimpor kunci Cloud KMS atau Cloud HSM, lihat Mengimpor kunci.
Sebelum memulai
Sebelum menyelesaikan tugas di halaman ini, Anda memerlukan hal berikut:
- Resource project Google Cloud untuk memuat resource Cloud KMS Anda. Sebaiknya gunakan project terpisah untuk resource Cloud KMS Anda yang tidak berisi resource Google Cloud lainnya.
- Nama dan lokasi key ring tempat Anda ingin membuat kunci. Pilih gantungan kunci di lokasi yang dekat dengan resource Anda yang lain dan yang mendukung tingkat perlindungan yang Anda pilih. Untuk melihat lokasi yang tersedia dan tingkat perlindungan yang didukungnya, lihat Lokasi Cloud KMS. Untuk membuat key ring, lihat Membuat key ring.
- Opsional: Untuk menggunakan gcloud CLI, siapkan lingkungan Anda.
Di konsol Google Cloud , aktifkan Cloud Shell.
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan guna membuat kunci, minta administrator untuk memberi Anda peran IAM berikut pada project atau resource induk:
- Cloud KMS Admin (
roles/cloudkms.admin) -
Untuk membuat kunci HSM tenant tunggal:
Pembuat Kunci HSM tenant tunggal Cloud KMS (
roles/cloudkms.hsmSingleTenantKeyCreator)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk membuat kunci. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk membuat kunci:
-
cloudkms.cryptoKeys.create -
cloudkms.cryptoKeys.get -
cloudkms.cryptoKeys.list -
cloudkms.cryptoKeyVersions.create -
cloudkms.cryptoKeyVersions.get -
cloudkms.cryptoKeyVersions.list -
cloudkms.keyRings.get -
cloudkms.keyRings.list -
cloudkms.locations.get -
cloudkms.locations.list -
resourcemanager.projects.get -
Untuk mengambil kunci publik:
cloudkms.cryptoKeyVersions.viewPublicKey -
Untuk membuat kunci HSM tenant tunggal:
-
cloudkms.singleTenantHsmInstances.get -
cloudkms.singleTenantHsmInstances.use
-
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Membuat kunci enkripsi simetris
Konsol
Di konsol Google Cloud , buka halaman Key Management.
Klik nama key ring yang akan Anda buat kunci.
Klik Create key.
Untuk Key name, masukkan nama untuk kunci Anda.
Untuk Protection level, pilih Software, HSM, atau Single-tenant HSM.
Jika Anda memilih HSM tenant tunggal, pilih instance HSM tenant tunggal tempat Anda ingin membuat kunci.
Untuk Key material, pilih Generated key.
Untuk Purpose, pilih Symmetric encrypt/decrypt.
Setujui nilai default untuk Rotation period dan Starting on.
Klik Create.
gcloud
Untuk menggunakan Cloud KMS di command line, Instal atau upgrade ke versi terbaru Google Cloud CLI terlebih dahulu.
Untuk membuat kunci software atau Multi-tenant Cloud HSM, gunakan perintah kms keys create:
gcloud kms keys create KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--purpose "encryption" \
--protection-level "PROTECTION_LEVEL"
Ganti kode berikut:
KEY_NAME: nama kunci.KEY_RING: nama key ring yang berisi kunci.LOCATION: lokasi Cloud KMS key ring.PROTECTION_LEVEL: tingkat perlindungan yang akan digunakan untuk kunci—misalnya,softwareatauhsm. Anda dapat menghilangkan flag--protection-leveluntuk kuncisoftware.
Untuk mengetahui informasi tentang semua flag dan kemungkinan nilai, jalankan perintah dengan flag --help.
--crypto-key-backend ke perintah kms keys create:
gcloud kms keys create KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--purpose "encryption" \
--protection-level "hsm-single-tenant" \
--crypto-key-backend="projects/INSTANCE_PROJECT/locations/LOCATION/singleTenantHsmInstances/INSTANCE_NAME"
Ganti kode berikut:
INSTANCE_PROJECT: ID project tempat instance Single-tenant Cloud HSM Anda berada.INSTANCE_NAME: nama instance Single-tenant Cloud HSM tempat Anda ingin membuat kunci. Untuk mengetahui informasi selengkapnya tentang instance Cloud HSM tenant tunggal, lihat Membuat dan mengelola instance Cloud HSM tenant tunggal.
Untuk mengetahui informasi tentang semua flag dan kemungkinan nilai, jalankan perintah dengan flag --help.
C#
Untuk menjalankan kode ini, siapkan lingkungan pengembangan C# terlebih dahulu dan instal SDK C# Cloud KMS.
Go
Untuk menjalankan kode ini, siapkan lingkungan pengembangan Go terlebih dahulu dan instal Cloud KMS Go SDK.
Java
Untuk menjalankan kode ini, siapkan lingkungan pengembangan Java terlebih dahulu dan instal Cloud KMS Java SDK.
Node.js
Untuk menjalankan kode ini, siapkan lingkungan pengembangan Node.js terlebih dahulu dan instal Cloud KMS Node.js SDK.