Cette page vous explique comment afficher les ressources Google Cloud de votre organisation qui sont protégées par vos clés Cloud KMS. Le suivi de l'utilisation des clés est disponible dans les ressources de l'organisation pour les organisations qui utilisent un modèle de gestion des clés centralisé. Si vous utilisez un modèle de gestion des clés délégué, vous pouvez consulter les données de suivi de l'utilisation des clés limitées au projet sélectionné.
Vous pouvez afficher des informations sur les ressources protégées par vos clés à deux niveaux :
- Récapitulatif de l'utilisation des clés : inclut le nombre de ressources protégées, de projets et de produits Google Cloud uniques qui utilisent chaque clé. Ce niveau de détail est disponible pour toute personne disposant du rôle Lecteur Cloud KMS sur la clé. Le champ d'application des données récapitulatives sur l'utilisation des clés que vous pouvez consulter dépend de votre modèle de gestion des clés.
- Gestion centralisée des clés : si le compte de service Cloud KMS dispose du rôle Agent de service de l'organisation Cloud KMS au niveau de l'organisation, vous pouvez consulter les données récapitulatives sur l'utilisation des clés pour les ressources protégées par la clé, même pour les ressources d'autres projets de l'organisation.
- Gestion de clés déléguée : si le compte de service Cloud KMS ne dispose pas du rôle Agent de service de l'organisation Cloud KMS dans l'organisation, vous ne pouvez consulter les données récapitulatives sur l'utilisation des clés que pour les ressources du même projet. Si vous n'affichez que les données d'utilisation des clés du même projet, le tableau de bord Suivi de l'utilisation affiche un message indiquant que le champ d'application des données affichées est limité au projet sélectionné.
- Détails de l'utilisation de la clé : liste les ressources protégées par cette clé et qui en dépendent. L'étendue des informations sur l'utilisation des clés que vous pouvez consulter dépend de votre modèle de gestion des clés.
- Gestion centralisée des clés : si vous disposez du rôle Lecteur des ressources protégées Cloud KMS au niveau de l'organisation et que le compte de service Cloud KMS dispose du rôle Agent de service de l'organisation Cloud KMS au niveau de l'organisation, vous pouvez consulter les détails d'utilisation des clés pour les ressources protégées par la clé, même pour les ressources situées dans d'autres projets.
- Gestion de clés déléguée : si vous disposez du rôle Lecteur de ressources protégées Cloud KMS au niveau du projet, mais pas au niveau de l'organisation, vous ne pouvez consulter les détails de l'utilisation des clés que pour les ressources du même projet. Si vos autorisations vous limitent à l'affichage des ressources du même projet, le tableau de bord Suivi de l'utilisation affiche une notification indiquant la portée limitée des données.
Avant de commencer
- Activez l'API Cloud KMS Inventory sur le projet pour lequel vous souhaitez afficher les données d'utilisation des clés.
Rôles requis
Si vous utilisez Cloud KMS avec un modèle de gestion de clés centralisé, vous devez accorder les autorisations requises au compte de service Cloud KMS.
Pour la gestion centralisée et déléguée des clés, les comptes utilisateur qui doivent afficher les données d'utilisation des clés doivent disposer des autorisations requises.
Rôle de compte de service Cloud KMS
Si vous utilisez un modèle de gestion des clés délégué et que vous n'avez pas besoin de voir les données d'utilisation des clés agrégées pour l'ensemble de votre organisation, passez à la section Rôles des comptes utilisateur de cette page.
Pour vous assurer que votre compte de service Cloud KMS dispose des autorisations nécessaires pour activer le suivi de l'utilisation des clés au niveau de l'organisation, demandez à votre administrateur d'accorder à votre compte de service Cloud KMS le rôle IAM Agent de service d'organisation Cloud KMS (roles/cloudkms.orgServiceAgent) sur votre organisation.
Rôles des comptes utilisateur
Le tableau de bord Suivi de l'utilisation affiche des informations différentes selon que votre compte utilisateur dispose des rôles requis dans le projet ou dans l'organisation parente. Si votre organisation utilise un modèle de gestion de clés centralisé, accordez les rôles suivants à l'organisation. Si votre organisation utilise un modèle de gestion des clés délégué, vous pouvez accorder les rôles requis sur le projet pour afficher les détails d'utilisation des clés limités au projet sélectionné.
Pour obtenir les autorisations nécessaires pour afficher les informations sur l'utilisation des clés, demandez à votre administrateur de vous accorder les rôles IAM suivants :
-
Pour afficher les récapitulatifs de l'utilisation des clés :
Lecteur Cloud KMS (
roles/cloudkms.viewer) sur la clé -
Pour afficher les détails de l'utilisation des clés :
Lecteur de ressources protégées Cloud KMS (
roles/cloudkms.protectedResourcesViewer) sur le projet ou l'organisation
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des