En esta página se explica cómo ver los Google Cloud recursos de tu organización que están protegidos por tus claves de Cloud KMS. El seguimiento del uso de claves solo está disponible en los recursos de la organización.
Puedes ver información sobre los recursos que protegen tus claves en dos niveles:
- La información del resumen de uso de la clave de cada clave incluye el número de recursos protegidos, proyectos y productos únicos de Google Cloud que usan la clave. Cualquier usuario que tenga el rol de lector de Cloud KMS en la clave puede acceder a este nivel de detalle.
- La información de Detalles de uso de la clave identifica los recursos que están protegidos por esta clave y dependen de ella. Este nivel de detalle es privado y solo está disponible para las cuentas que tengan el rol Lector de recursos protegidos de Cloud KMS en la organización.
Antes de empezar
En esta página se presupone que usas Cloud KMS en unGoogle Cloud recurso de organización.
- Habilita la API Cloud KMS Inventory.
Roles obligatorios
Para asegurarte de que tu cuenta de servicio de Cloud KMS tiene los permisos necesarios para habilitar el seguimiento del uso de claves, pide a tu administrador que le conceda el rol de gestión de identidades y accesos (IAM) Agente de servicio de organización de Cloud KMS (roles/cloudkms.orgServiceAgent) a tu cuenta de servicio de Cloud KMS en tu organización.
Para obtener los permisos que necesitas para ver la información de uso de las claves, pide a tu administrador que te conceda los siguientes roles de gestión de identidades y accesos en tus claves:
-
Para ver los resúmenes de uso de claves, sigue estos pasos:
Lector de Cloud KMS (
roles/cloudkms.viewer) -
Para ver los detalles del uso de las claves, sigue estos pasos:
Lector de recursos protegidos de Cloud KMS (
roles/cloudkms.protectedResourcesViewer)
Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.
También puedes conseguir los permisos necesarios a través de roles personalizados u otros roles predefinidos.
Ver información sobre el uso de claves
Consola
En la Google Cloud consola, ve a la página Inventario de claves.
Opcional: Para filtrar la lista de claves, introduce los términos de búsqueda en el cuadro filter_list Filtrar y, a continuación, pulsa Intro. Por ejemplo, puedes filtrar por ubicación, llavero, estado u otras propiedades de las claves.
Haga clic en el nombre de la clave de la que quiera ver información de uso.
Haga clic en la pestaña Seguimiento del uso.
Opcional: Para filtrar la lista de recursos protegidos, introduce los términos de búsqueda en el cuadro filter_list Filtrar y, a continuación, pulsa Intro.
Se muestra un resumen y los detalles del uso de la clave seleccionada.
CLI de gcloud
Para usar Cloud KMS en la línea de comandos, primero instala o actualiza a la versión más reciente de la CLI de Google Cloud.
Para ver el resumen del uso de claves, usa el método get-protected-resources-summary:
gcloud kms inventory get-protected-resources-summary \
--keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
Haz los cambios siguientes:
PROJECT_ID: el ID del proyecto que contiene el conjunto de claves.LOCATION: la ubicación de Cloud KMS del conjunto de claves.KEY_RING: el nombre del conjunto de claves que contiene la clave.KEY_NAME: el nombre de la clave de la que quieras ver el resumen de uso.
Para ver los detalles del uso de las claves, usa el método search-protected-resources:
gcloud kms inventory search-protected-resources \
--keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
--scope=organizations/ORGANIZATION_ID
Haz los cambios siguientes:
PROJECT_ID: el ID del proyecto que contiene el conjunto de claves.LOCATION: la ubicación de Cloud KMS del conjunto de claves.KEY_RING: el nombre del conjunto de claves que contiene la clave.KEY_NAME: el nombre de la clave de la que quieres ver los detalles de uso.ORGANIZATION_ID: el ID numérico de tu organización.
API
En estos ejemplos se usa curl como cliente HTTP para mostrar cómo se usa la API. Para obtener más información sobre el control de acceso, consulta el artículo sobre cómo acceder a la API Cloud KMS.
Para ver el resumen del uso de claves, usa el método cryptoKeys.getProtectedResourcesSummary: