Crie um conjunto de chaves

Esta página mostra-lhe como criar um conjunto de chaves no Cloud KMS. Um conjunto de chaves é o recurso raiz para chaves e versões de chaves do Cloud KMS. Cada porta-chaves existe numa determinada localização. Para mais informações sobre os recursos do Cloud KMS, consulte o artigo Recursos do Cloud KMS.

Antes de começar

Antes de concluir as tarefas nesta página, precisa do seguinte:

  • Um recurso de projeto para conter os seus recursos do Cloud KMS. Google Cloud Este projeto é denominado o seu projeto principal. Recomendamos que o seu projeto principal não contenha outros Google Cloud recursos. Ative a API Cloud KMS no projeto da chave.

    Ative a API

  • O nome da localização onde quer criar o seu porta-chaves. Escolha uma localização perto dos seus outros recursos e que suporte o nível de proteção escolhido. Para ver as localizações disponíveis e os níveis de proteção que suportam, consulte o artigo Localizações do Cloud KMS.

Funções necessárias

Para obter as autorizações de que precisa para criar conjuntos de chaves, peça ao seu administrador que lhe conceda a função administrador do Cloud KMS (roles/cloudkms.admin) da IAM no projeto ou num recurso principal. Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.

Esta função predefinida contém as autorizações necessárias para criar conjuntos de chaves. Para ver as autorizações exatas que são necessárias, expanda a secção Autorizações necessárias:

Autorizações necessárias

As seguintes autorizações são necessárias para criar conjuntos de chaves:

  • cloudkms.keyRings.create
  • cloudkms.keyRings.get
  • cloudkms.keyRings.list
  • cloudkms.locations.get
  • cloudkms.locations.list
  • resourcemanager.projects.get

Também pode conseguir estas autorizações com funções personalizadas ou outras funções predefinidas.

Crie um conjunto de chaves

Siga estes passos para criar um porta-chaves para a sua nova chave. Se quiser usar um conjunto de chaves existente, pode criar uma chave.

Consola

  1. Aceda à página Gestão de chaves na Google Cloud consola.

    Aceda à gestão de chaves

  2. Clique em Criar conjunto de chaves.

  3. Em Nome do conjunto de chaves, introduza um nome para o conjunto de chaves.

  4. Para Localização do porta-chaves, selecione uma localização, como "us-east1".

  5. Clique em Criar.

gcloud

  1. In the Google Cloud console, activate Cloud Shell.

    Activate Cloud Shell

  2. No seu ambiente, execute o comando gcloud kms keyrings create:

    gcloud kms keyrings create KEY_RING \
        --location LOCATION
    

    Substitua o seguinte:

    • KEY_RING: o nome do conjunto de chaves que contém a chave.
    • LOCATION: a localização do Cloud KMS do conjunto de chaves.

    Para ver informações sobre todas as flags e valores possíveis, execute o comando com a flag --help.

  3. C#

    Para executar este código, primeiro configure um ambiente de desenvolvimento C# e instale o SDK C# do Cloud KMS.

    
    using Google.Api.Gax.ResourceNames;
    using Google.Cloud.Kms.V1;
    
    public class CreateKeyRingSample
    {
        public KeyRing CreateKeyRing(
          string projectId = "my-project", string locationId = "us-east1",
          string id = "my-key-ring")
        {
            // Create the client.
            KeyManagementServiceClient client = KeyManagementServiceClient.Create();
    
            // Build the parent location name.
            LocationName locationName = new LocationName(projectId, locationId);
    
            // Build the key ring.
            KeyRing keyRing = new KeyRing { };
    
            // Call the API.
            KeyRing result = client.CreateKeyRing(locationName, id, keyRing);
    
            // Return the result.
            return result;
        }
    }

    Go

    Para executar este código, primeiro configure um ambiente de desenvolvimento Go e instale o SDK Go do Cloud KMS.

    import (
    	"context"
    	"fmt"
    	"io"
    
    	kms "cloud.google.com/go/kms/apiv1"
    	"cloud.google.com/go/kms/apiv1/kmspb"
    )
    
    // createKeyRing creates a new ring to store keys on KMS.
    func createKeyRing(w io.Writer, parent, id string) error {
    	// parent := "projects/PROJECT_ID/locations/global"
    	// id := "my-key-ring"
    
    	// Create the client.
    	ctx := context.Background()
    	client, err := kms.NewKeyManagementClient(ctx)
    	if err != nil