Ative e desative versões de chaves

No Cloud KMS, o material da chave criptográfica que usa para encriptar, desencriptar, assinar e validar dados é armazenado numa versão da chave. Uma chave tem zero ou mais versões de chaves. Quando roda uma chave, cria uma nova versão da chave.

Este documento mostra como desativar uma versão de chave. Durante o período em que uma chave está desativada, não é possível aceder aos dados que foram encriptados com a chave. Para aceder aos dados, pode reativar a versão da chave.

Salvo indicação em contrário no painel de controlo do estado do serviço, a desativação de uma versão de chave é normalmente consistente no prazo de um minuto. A ativação de uma versão da chave é quase instantânea. Também pode gerir o acesso a uma versão da chave através da gestão de identidade e de acesso (IAM). As operações de IAM são consistentes em segundos. Para mais informações, consulte o artigo Usar o IAM.

Também pode destruir permanentemente uma versão da chave. Consoante as políticas da sua organização, pode ter de desativar uma versão da chave antes de a poder destruir. Para mais informações, consulte o artigo Controle a destruição da versão da chave.

Desative uma versão da chave

Pode desativar uma versão da chave no estado ativado. Antes de desativar uma versão da chave, recomendamos que verifique se a chave ainda está a ser usada. Pode ver os detalhes do acompanhamento da utilização da chave para saber se está a proteger recursos CMEK. Se algum recurso estiver protegido pela versão da chave que quer desativar, encripte-o novamente com outra versão da chave antes de desativar a chave.

Consola

  1. Aceda à página Gestão de chaves na Google Cloud consola.

    Aceda à página Gestão de chaves

  2. Clique no nome do conjunto de chaves que contém a chave cuja versão da chave quer desativar.

  3. Clique na chave cuja versão da chave quer desativar.

  4. Selecione a caixa junto às versões principais que quer desativar.

  5. Clique em Desativar no cabeçalho.

  6. Na mensagem de confirmação, clique em Desativar.

gcloud

Para usar o Cloud KMS na linha de comandos, primeiro instale ou atualize para a versão mais recente da CLI do Google Cloud.

gcloud kms keys versions disable key-version \
    --key key \
    --keyring key-ring \
    --location location

Substitua key-version pela versão da chave a desativar. Substitua key pelo nome da chave. Substitua key-ring pelo nome do conjunto de chaves onde a chave está localizada. Substitua location pela localização do Cloud KMS do conjunto de chaves.

Para ver informações sobre todas as flags e valores possíveis, execute o comando com a flag --help.

C#

Para executar este código, primeiro configure um ambiente de desenvolvimento C# e instale o SDK C# do Cloud KMS.


using Google.Cloud.Kms.V1;
using Google.Protobuf.WellKnownTypes;

public class DisableKeyVersionSample
{
    public CryptoKeyVersion DisableKeyVersion(string projectId = "my-project", string locationId = "us-east1", string keyRingId = "my-key-ring", string keyId = "my-key",