Este tópico mostra como gerir o acesso aos recursos do Cloud KMS.
Vista geral
Para gerir o acesso a recursos do Cloud KMS, como chaves e conjuntos de chaves, concede funções de gestão de identidade e de acesso (IAM). Pode conceder ou restringir a capacidade de realizar operações criptográficas específicas, como rodar uma chave ou encriptar dados. Pode conceder funções de IAM nos seguintes recursos:
- Uma chave diretamente
- Um conjunto de chaves, herdado por todas as chaves nesse conjunto de chaves
- Um Google Cloud projeto, herdado por todas as chaves no projeto
- Uma pasta, herdada por todas as chaves em todos os projetos na pasta Google Cloud
- Uma Google Cloud organização, herdada por todas as chaves em pastas na organização
Para ver uma lista completa das ações do Cloud KMS e das funções e autorizações do IAM, consulte o artigo Autorizações e funções. Para ver uma lista completa dos recursos do Cloud KMS e como se relacionam entre si, consulte o artigo Recursos do Cloud KMS.
Antes de começar
Para concluir estas tarefas, precisa de autorização para administrar recursos do Cloud KMS no Google Cloud projeto. A função de administrador do Cloud KMS (roles/cloudkms.admin) inclui as autorizações necessárias.
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. -
Install the Google Cloud CLI.
-
Se estiver a usar um fornecedor de identidade (IdP) externo, tem primeiro de iniciar sessão na CLI gcloud com a sua identidade federada.
-
Para inicializar a CLI gcloud, execute o seguinte comando:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. -
Install the Google Cloud CLI.
-
Se estiver a usar um fornecedor de identidade (IdP) externo, tem primeiro de iniciar sessão na CLI gcloud com a sua identidade federada.
-
Para inicializar a CLI gcloud, execute o seguinte comando:
gcloud