Controlo de acesso com a IAM

Este tópico mostra como gerir o acesso aos recursos do Cloud KMS.

Vista geral

Para gerir o acesso a recursos do Cloud KMS, como chaves e conjuntos de chaves, concede funções de gestão de identidade e de acesso (IAM). Pode conceder ou restringir a capacidade de realizar operações criptográficas específicas, como rodar uma chave ou encriptar dados. Pode conceder funções de IAM nos seguintes recursos:

  • Uma chave diretamente
  • Um conjunto de chaves, herdado por todas as chaves nesse conjunto de chaves
  • Um Google Cloud projeto, herdado por todas as chaves no projeto
  • Uma pasta, herdada por todas as chaves em todos os projetos na pasta Google Cloud
  • Uma Google Cloud organização, herdada por todas as chaves em pastas na organização

Para ver uma lista completa das ações do Cloud KMS e das funções e autorizações do IAM, consulte o artigo Autorizações e funções. Para ver uma lista completa dos recursos do Cloud KMS e como se relacionam entre si, consulte o artigo Recursos do Cloud KMS.

Antes de começar

Para concluir estas tarefas, precisa de autorização para administrar recursos do Cloud KMS no Google Cloud projeto. A função de administrador do Cloud KMS (roles/cloudkms.admin) inclui as autorizações necessárias.

  1. Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the required API.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the API

  5. Install the Google Cloud CLI.

  6. Se estiver a usar um fornecedor de identidade (IdP) externo, tem primeiro de iniciar sessão na CLI gcloud com a sua identidade federada.

  7. Para inicializar a CLI gcloud, execute o seguinte comando:

    gcloud init
  8. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  9. Verify that billing is enabled for your Google Cloud project.

  10. Enable the required API.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the API

  11. Install the Google Cloud CLI.

  12. Se estiver a usar um fornecedor de identidade (IdP) externo, tem primeiro de iniciar sessão na CLI gcloud com a sua identidade federada.

  13. Para inicializar a CLI gcloud, execute o seguinte comando:

    gcloud