Halaman ini menunjukkan cara melihat Google Cloud resource dalam organisasi Anda yang dilindungi oleh kunci Cloud KMS Anda. Pelacakan penggunaan kunci tersedia dalam resource organisasi untuk organisasi yang menggunakan model pengelolaan kunci terpusat. Jika menggunakan model pengelolaan kunci yang didelegasikan, Anda dapat melihat data pelacakan penggunaan kunci yang dicakup ke project yang dipilih.
Anda dapat melihat informasi tentang resource yang dilindungi kunci Anda di dua tingkat:
- Ringkasan penggunaan kunci: Mencakup jumlah resource yang dilindungi, project, dan produk unik Google Cloud yang menggunakan setiap kunci. Tingkat detail ini tersedia bagi siapa saja yang memiliki peran Cloud KMS Viewer pada kunci. Cakupan data ringkasan penggunaan kunci yang dapat Anda lihat bergantung pada model pengelolaan kunci Anda.
- Pengelolaan kunci terpusat: Jika akun layanan Cloud KMS memiliki peran Cloud KMS Organization Service Agent di organisasi, Anda dapat melihat data ringkasan penggunaan kunci untuk resource yang dilindungi oleh kunci tersebut, bahkan untuk resource di project lain dalam organisasi.
- Pengelolaan kunci yang didelegasikan: Jika akun layanan Cloud KMS tidak memiliki peran Cloud KMS Organization Service Agent di organisasi, Anda hanya dapat melihat data ringkasan penggunaan kunci untuk resource dalam project yang sama. Jika Anda hanya melihat data penggunaan kunci dalam project yang sama, dasbor Pelacakan penggunaan akan menampilkan pemberitahuan yang memberi tahu Anda bahwa cakupan data yang ditampilkan terbatas pada project yang dipilih.
- Detail penggunaan kunci: Mencantumkan resource yang dilindungi oleh dan bergantung pada kunci ini. Cakupan detail penggunaan kunci yang dapat Anda lihat bergantung pada model pengelolaan kunci Anda.
- Pengelolaan kunci terpusat: Jika Anda memiliki peran Cloud KMS Protected Resources Viewer di organisasi dan akun layanan Cloud KMS memiliki peran Cloud KMS Organization Service Agent di organisasi, Anda dapat melihat detail penggunaan kunci untuk resource yang dilindungi oleh kunci tersebut, bahkan untuk resource yang berada di project lain.
- Pengelolaan kunci yang didelegasikan: Jika Anda memiliki peran Cloud KMS Protected Resources Viewer di project, tetapi tidak di organisasi, Anda hanya dapat melihat detail penggunaan kunci untuk resource di project yang sama. Jika izin Anda membatasi Anda untuk melihat resource dalam project yang sama, dasbor Pelacakan penggunaan akan menampilkan pemberitahuan yang menunjukkan cakupan data yang terbatas.
Sebelum memulai
- Aktifkan Cloud KMS Inventory API di project yang ingin Anda lihat data penggunaan kuncinya.
Peran yang diperlukan
Jika Anda menggunakan Cloud KMS dengan model pengelolaan kunci terpusat, Anda harus memberikan izin yang diperlukan ke akun layanan Cloud KMS.
Untuk pengelolaan kunci terpusat dan pengelolaan kunci yang didelegasikan, akun pengguna yang perlu melihat data penggunaan kunci harus diberi izin yang diperlukan.
Peran akun layanan Cloud KMS
Jika Anda menggunakan model pengelolaan kunci yang didelegasikan dan tidak perlu melihat data penggunaan kunci yang digabungkan di seluruh organisasi, lanjutkan ke bagian Peran akun pengguna di halaman ini.
Untuk memastikan akun layanan Cloud KMS Anda memiliki izin yang diperlukan untuk mengaktifkan pelacakan penggunaan kunci di tingkat organisasi, minta administrator Anda untuk memberikan peran IAM Cloud KMS Organization Service Agent (roles/cloudkms.orgServiceAgent) kepada akun layanan Cloud KMS Anda di organisasi Anda.
Peran akun pengguna
Dasbor Pelacakan penggunaan menampilkan informasi yang berbeda, bergantung pada apakah akun pengguna Anda memiliki peran yang diperlukan di project atau di organisasi induk. Jika organisasi Anda menggunakan model pengelolaan kunci terpusat, berikan peran berikut pada organisasi. Jika organisasi Anda menggunakan model pengelolaan kunci yang didelegasikan, Anda dapat memberikan peran yang diperlukan di project untuk melihat detail penggunaan kunci yang dicakup ke project yang dipilih.
Untuk mendapatkan izin yang Anda perlukan untuk melihat informasi penggunaan kunci, minta administrator untuk memberi Anda peran IAM berikut:
-
Untuk melihat ringkasan penggunaan kunci:
Pelihat Cloud KMS (
roles/cloudkms.viewer) pada kunci -
Untuk melihat detail penggunaan kunci:
Cloud KMS Protected Resources Viewer (
roles/cloudkms.protectedResourcesViewer) pada project atau organisasi
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Melihat informasi penggunaan kunci
Konsol
Di konsol Google Cloud , buka halaman Key inventory.
Opsional: Untuk memfilter daftar kunci, masukkan istilah penelusuran Anda di kotak filter_list Filter, lalu tekan enter. Misalnya, Anda dapat memfilter menurut lokasi, dering, status, atau properti kunci lainnya.
Klik nama kunci yang informasi penggunaannya ingin Anda lihat.
Klik tab Pelacakan penggunaan.
Opsional: Untuk memfilter daftar resource yang dilindungi, masukkan istilah penelusuran Anda di kotak filter_list Filter lalu tekan Enter.
Ringkasan dan detail penggunaan kunci ditampilkan untuk kunci yang dipilih. Jika Anda dan akun layanan Cloud KMS memiliki peran yang diperlukan di tingkat organisasi, Anda dapat melihat detail penggunaan kunci untuk semua resource dalam organisasi yang dilindungi oleh kunci dalam project yang dipilih. Jika Anda memiliki peran yang diperlukan hanya di tingkat project, atau jika akun layanan Cloud KMS tidak memiliki peran yang diperlukan di organisasi, Anda dapat melihat detail penggunaan kunci untuk semua resource dalam project yang dipilih yang dilindungi oleh kunci dalam project yang sama. Jika Anda melihat detail project yang sama, pemberitahuan akan ditampilkan di tab Pelacakan penggunaan yang memberi tahu Anda cakupan data yang ditampilkan.
gcloud
Untuk menggunakan Cloud KMS di command line, Instal atau upgrade ke versi terbaru Google Cloud CLI terlebih dahulu.
Untuk melihat ringkasan penggunaan kunci, gunakan metode
get-protected-resources-summary:
gcloud kms inventory get-protected-resources-summary \
--keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
Ganti kode berikut:
PROJECT_ID: ID project yang berisi key ring.LOCATION: lokasi Cloud KMS key ring.KEY_RING: nama key ring yang berisi kunci.KEY_NAME: nama kunci yang ringkasan penggunaannya ingin Anda lihat.
Untuk melihat detail penggunaan kunci, gunakan metode
search-protected-resources:
gcloud kms inventory search-protected-resources \
--keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
--scope=organizations/ORGANIZATION_ID