צפייה בשימוש במפתח

בדף הזה מוסבר איך לראות את Google Cloud המשאבים בארגון שלכם שמוגנים על ידי המפתחות של Cloud KMS. מעקב אחר השימוש במפתחות זמין במשאבי הארגון לארגונים שמשתמשים במודל מרכזי לניהול מפתחות. אם אתם משתמשים במודל ניהול מפתחות עם הרשאות מוגבלות, תוכלו לראות נתוני מעקב אחר השימוש במפתחות בהיקף של הפרויקט שנבחר.

אפשר לראות מידע על המשאבים שהמפתחות מגנים עליהם בשתי רמות:

  • סיכום השימוש במפתח: כולל את מספר המשאבים המוגנים, הפרויקטים והמוצרים הייחודיים Google Cloud שמשתמשים בכל מפתח. רמת הפירוט הזו זמינה לכל מי שיש לו את התפקיד Cloud KMS Viewer במפתח. ההיקף של נתוני סיכום השימוש במפתחות שאתם יכולים לראות תלוי במודל ניהול המפתחות שלכם.
    • ניהול מפתחות מרכזי: אם לחשבון השירות של Cloud KMS יש את התפקיד סוכן שירות של Cloud KMS בארגון בארגון, תוכלו לראות נתוני סיכום של השימוש במפתחות למשאבים שמוגנים על ידי המפתח, גם למשאבים בפרויקטים אחרים בארגון.
    • ניהול מפתחות בהרשאה מוגבלת: אם לחשבון השירות של Cloud KMS אין תפקיד של סוכן שירות של Cloud KMS בארגון, תוכלו לראות נתוני סיכום של השימוש במפתחות רק למשאבים באותו פרויקט. אם אתם צופים רק בנתוני שימוש במפתחות של אותו פרויקט, בלוח הבקרה מעקב אחר שימוש מוצגת הודעה שמציינת שהיקף הנתונים שמוצגים מוגבל לפרויקט שנבחר.
  • פרטים על השימוש במפתח: רשימה של המשאבים שמוגנים על ידי המפתח הזה ותלויים בו. ההיקף של פרטי השימוש במפתחות שאתם יכולים לראות תלוי במודל ניהול המפתחות שלכם.
    • ניהול מפתחות מרכזי: אם יש לכם את התפקיד Cloud KMS Protected Resources Viewer בארגון, ולחשבון השירות של Cloud KMS יש את התפקיד Cloud KMS Organization Service Agent בארגון, תוכלו לראות פרטים על השימוש במפתח למשאבים שמוגנים על ידי המפתח, גם אם המשאבים נמצאים בפרויקטים אחרים.
    • ניהול מפתחות בהרשאת משנה: אם יש לכם תפקיד של צפייה במשאבים מוגנים ב-Cloud KMS בפרויקט, אבל לא בארגון, תוכלו לראות את פרטי השימוש במפתחות רק במשאבים שנמצאים באותו פרויקט. אם ההרשאות שלכם מאפשרות לכם לראות רק משאבים באותו פרויקט, בלוח הבקרה מעקב אחר השימוש תוצג הודעה שמציינת את היקף הנתונים המוגבל.

לפני שמתחילים

  • מפעילים את Cloud KMS Inventory API בפרויקט שבו רוצים לראות את נתוני השימוש במפתחות.

    להפעלת ה-API

התפקידים הנדרשים

אם אתם משתמשים ב-Cloud KMS עם מודל ניהול מפתחות מרכזי, אתם צריכים להעניק את ההרשאות הנדרשות לחשבון השירות של Cloud KMS.

גם בניהול מפתחות מרכזי וגם בניהול מפתחות בהרשאה, צריך להעניק את ההרשאות הנדרשות לחשבונות משתמשים שצריכים לצפות בנתוני השימוש במפתחות.

תפקיד חשבון השירות של Cloud KMS

אם אתם משתמשים במודל ניהול מפתחות עם הרשאות מוגבלות ולא צריך לראות נתוני שימוש במפתחות שמצטברים בארגון, אתם יכולים לדלג לקטע תפקידים בחשבון המשתמש בדף הזה.

כדי לוודא שלחשבון השירות של Cloud KMS יש את ההרשאות הנדרשות להפעלת מעקב אחר השימוש במפתחות ברמת הארגון, צריך לבקש מהאדמין להקצות לחשבון השירות של Cloud KMS את תפקיד ה-IAM סוכן שירות של Cloud KMS בארגון (roles/cloudkms.orgServiceAgent) בארגון.

תפקידים בחשבון משתמש

בלוח הבקרה מעקב אחר השימוש מוצג מידע שונה בהתאם לשאלה אם בחשבון המשתמש שלכם יש את התפקידים הנדרשים בפרויקט או בארגון האב. אם בארגון שלכם משתמשים במודל מרכזי לניהול מפתחות, צריך להקצות את התפקידים הבאים בארגון. אם בארגון שלכם משתמשים במודל ניהול מפתחות עם הרשאות מוגבלות, אתם יכולים להקצות את התפקידים הנדרשים בפרויקט כדי לראות את פרטי השימוש במפתחות בהיקף הפרויקט שנבחר.

כדי לקבל את ההרשאות שדרושות בשביל להציג את פרטי השימוש במפתחות, אתם צריכים לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים:

  • כדי לראות את סיכומי השימוש במפתחות: Cloud KMS Viewer (roles/cloudkms.viewer) במפתח
  • כדי לראות את פרטי השימוש במפתח: Cloud KMS Protected Resources Viewer (roles/cloudkms.protectedResourcesViewer) בפרויקט או בארגון

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

הצגת פרטי השימוש במפתחות

המסוף

  1. נכנסים לדף Key inventory במסוף Google Cloud .

    מעבר אל Key inventory

  2. אופציונלי: כדי לסנן את רשימת המפתחות, מזינים את מונחי החיפוש בתיבה filter_list Filter ולוחצים על Enter. לדוגמה, אפשר לסנן לפי מיקום, מחזיק מפתחות, סטטוס או מאפיינים אחרים של המפתחות.

  3. לוחצים על שם המפתח שרוצים לראות את פרטי השימוש בו.

  4. לוחצים על הכרטיסייה מעקב אחר השימוש.

  5. אופציונלי: כדי לסנן את רשימת המשאבים המוגנים, מזינים את מונחי החיפוש בתיבה filter_list Filter ולוחצים על Enter.

מוצגים סיכום ופרטים לגבי השימוש במפתח שנבחר. אם לכם ולחשבון השירות של Cloud KMS יש את התפקידים הנדרשים ברמת הארגון, תוכלו לראות את פרטי השימוש במפתחות של כל המשאבים בארגון שמוגנים על ידי מפתחות בפרויקט שנבחר. אם יש לכם את התפקידים הנדרשים רק ברמת הפרויקט, או אם לחשבון השירות של Cloud KMS אין את התפקיד הנדרש בארגון, תוכלו לראות את פרטי השימוש במפתח לכל המשאבים בפרויקט שנבחר שמוגנים על ידי מפתחות באותו פרויקט. אם אתם צופים בפרטים של אותו פרויקט, תוצג הודעה בכרטיסייה מעקב אחר השימוש שמציינת את היקף הנתונים שמוצגים.

gcloud

כדי להשתמש ב-Cloud KMS בשורת הפקודה, קודם צריך להתקין את הגרסה האחרונה של Google Cloud CLI או לשדרג אליה.

כדי לראות את סיכום השימוש במפתח, משתמשים בשיטה get-protected-resources-summary:

gcloud kms inventory get-protected-resources-summary \
    --keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט שמכיל את מחזיק המפתחות.
  • LOCATION: המיקום ב-Cloud KMS שבו נמצא אוסף המפתחות.