Halaman ini menunjukkan cara merotasi kunci secara otomatis atau manual. Untuk informasi selengkapnya tentang rotasi kunci secara umum, lihat Rotasi kunci.
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan untuk merotasi kunci, minta administrator untuk memberi Anda peran IAM berikut pada kunci Anda:
- Cloud KMS Admin (
roles/cloudkms.admin) -
Enkripsi ulang data:
Cloud KMS CryptoKey Encrypter/Decrypter (
roles/cloudkms.cryptoKeyEncrypterDecrypter)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk mengganti kunci. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk mengganti kunci:
-
Ubah versi kunci utama:
cloudkms.cryptoKeys.update -
Mengubah atau menonaktifkan rotasi otomatis:
cloudkms.cryptoKeys.update -
Buat versi kunci baru:
cloudkms.cryptoKeyVersions.create -
Nonaktifkan versi kunci lama:
cloudkms.cryptoKeyVersions.update -
Melakukan enkripsi ulang data:
-
cloudkms.cryptoKeyVersions.useToDecrypt -
cloudkms.cryptoKeyVersions.useToEncrypt
-
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Satu pengguna dengan peran kustom yang berisi semua izin ini dapat merotasi kunci dan mengenkripsi ulang data sendiri. Pengguna dengan peran Admin Cloud KMS dan peran Pengenkripsi/Pendekripsi CryptoKey Cloud KMS dapat bekerja sama untuk merotasi kunci dan mengenkripsi ulang data. Ikuti prinsip hak istimewa terendah saat menetapkan peran. Untuk mengetahui detail selengkapnya, lihat Izin dan peran.
Saat Anda merotasi kunci, data yang dienkripsi dengan versi kunci sebelumnya tidak akan otomatis dienkripsi ulang. Untuk mempelajari lebih lanjut, lihat dekripsi dan enkripsi ulang. Memutar kunci tidak otomatis akan menonaktifkan atau menghancurkan versi kunci yang ada. Menghancurkan versi kunci yang tidak lagi diperlukan akan membantu mengurangi biaya.
Mengonfigurasi rotasi otomatis
Membuat kunci baru dengan jadwal rotasi kustom
Untuk mengonfigurasi rotasi otomatis saat membuat kunci baru:
Konsol
Saat Anda menggunakan konsol Google Cloud untuk membuat kunci, Cloud KMS akan otomatis menetapkan periode rotasi dan waktu rotasi berikutnya. Anda dapat memilih untuk menggunakan nilai default atau menentukan nilai yang berbeda.
Untuk menentukan periode rotasi dan waktu mulai yang berbeda, saat Anda membuat kunci, tetapi sebelum Anda mengklik tombol Buat:
Untuk periode rotasi kunci, pilih salah satu opsi.
Untuk Mulai pada, pilih tanggal saat Anda ingin rotasi otomatis pertama terjadi. Anda dapat membiarkan Mulai pada pada nilai defaultnya untuk memulai rotasi otomatis pertama satu periode rotasi kunci dari saat Anda membuat kunci.
gcloud
Untuk menggunakan Cloud KMS di command line, Instal atau upgrade ke versi terbaru Google Cloud CLI terlebih dahulu.
gcloud kms keys create KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--purpose "encryption" \
--rotation-period ROTATION_PERIOD \
--next-rotation-time NEXT_ROTATION_TIME
Ganti kode berikut:
KEY_NAME: nama kunci.KEY_RING: nama key ring yang berisi kunci.LOCATION: lokasi Cloud KMS key ring.ROTATION_PERIOD: interval untuk merotasi kunci—misalnya,30duntuk merotasi kunci setiap 30 hari. Periode rotasi harus minimal 1 hari dan maksimal 100 tahun. Untuk mengetahui informasi selengkapnya, lihat CryptoKey.rotationPeriod.NEXT_ROTATION_TIME: stempel waktu saat rotasi pertama harus diselesaikan—misalnya,2023-01-01T01:02:03. Anda dapat menghilangkan--next-rotation-timeuntuk menjadwalkan rotasi pertama selama satu periode rotasi sejak Anda menjalankan perintah. Untuk informasi selengkapnya, lihatCryptoKey.nextRotationTime.
Untuk mengetahui informasi tentang semua flag dan kemungkinan nilai, jalankan perintah dengan flag --help.
C#
Untuk menjalankan kode ini, siapkan lingkungan pengembangan C# terlebih dahulu dan instal SDK C# Cloud KMS.