Per impostazione predefinita, Google Cloud cripta automaticamente i dati quando sono in stato inattivo utilizzando chiavi di crittografia gestite da Google.
Se hai requisiti normativi o di conformità specifici relativi alle chiavi che proteggono i tuoi dati, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK) per Document AI. Invece di Google, che gestisce le chiavi di crittografia che proteggono i tuoi dati, il tuo processore Document AI è protetto utilizzando una chiave che controlli e gestisci in Cloud Key Management Service (KMS).
Questa guida descrive CMEK per Document AI. Per saperne di più sulle chiavi CMEK in generale, inclusi quando e perché attivarle, consulta la documentazione di Cloud Key Management Service.
Prerequisito
L'agente di servizio Document AI deve disporre del ruolo Autore crittografia/decrittografia CryptoKey Cloud KMS sulla chiave che utilizzi.
Il seguente esempio concede un ruolo che fornisce l'accesso a una chiave Cloud KMS:
gcloud
gcloud kms keys add-iam-policy-binding key \
--keyring key-ring \
--location location \
--project key_project_id \
--member serviceAccount:service-project_number@gcp-sa-prod-dai-core.iam.gserviceaccount.com \
--role roles/cloudkms.cryptoKeyEncrypterDecrypter
Sostituisci key con il nome della chiave. Sostituisci key-ring con il nome del portachiavi in cui si trova la chiave. Sostituisci location con la posizione di Document AI per il portachiavi. Sostituisci key_project_id con il progetto per il portachiavi. Sostituisci project_number con il numero del tuo progetto.
C#
Per saperne di più, consulta la documentazione di riferimento dell'API Document AI C#.
Per eseguire l'autenticazione in Document AI, configura le Credenziali predefinite dell'applicazione. Per ulteriori informazioni, consulta Configura l'autenticazione per un ambiente di sviluppo locale.