Mengaktifkan Kunci Otomatis Cloud KMS

Dokumen ini menunjukkan cara mengaktifkan dan mengonfigurasi Autokey Cloud KMS menggunakan konsol Google Cloud , Google Cloud CLI, Cloud KMS API, atau Terraform. Anda dapat mengaktifkan Autokey dengan penyimpanan kunci project khusus untuk folder, atau Anda dapat mengaktifkan Autokey dengan penyimpanan kunci project yang sama untuk project individual atau untuk semua project dalam folder. Untuk mengetahui informasi selengkapnya tentang Autokey, lihat Ringkasan Autokey.

Dokumen ini ditujukan untuk administrator.

Pewarisan konfigurasi kunci otomatis

Saat Anda mengonfigurasi Autokey di folder, folder dan project turunan dalam folder tersebut akan mewarisi konfigurasi Autokey dari folder induknya. Saat mengonfigurasi Autokey di folder atau project turunan, Anda dapat memutuskan apakah akan mewarisi konfigurasi dari resource induk atau membuat konfigurasi Autokey baru untuk resource tersebut. Konfigurasi Autokey yang diterapkan pada resource turunan akan menggantikan konfigurasi folder induk.

Tabel berikut menunjukkan kasus penggunaan konfigurasi Autokey yang didukung:

Jenis resource Konfigurasi Autokey Deskripsi
Organisasi Tidak berlaku Autokey tidak dapat diaktifkan untuk organisasi. Resource turunan dalam organisasi mewarisi resource AutokeyConfig kosong. Di konsol Google Cloud , resource ini menampilkan Status Autokey Tidak diaktifkan. Jika Anda ingin membatasi penggunaan Autokey dalam organisasi atau menonaktifkannya sepenuhnya, Anda dapat menggunakan kebijakan organisasi. Untuk mengetahui informasi selengkapnya, lihat Mengontrol penggunaan Autokey.
Folder DEDICATED_KEY_PROJECT Autokey dengan penyimpanan kunci project khusus diaktifkan untuk project resource dalam folder. Untuk project resource yang mewarisi konfigurasi ini, Autokey membuat kunci di project kunci khusus.
Folder RESOURCE_PROJECT Autokey dengan penyimpanan kunci dalam project yang sama diaktifkan untuk project resource dalam folder. Untuk project resource yang mewarisi konfigurasi ini, Autokey membuat kunci di project yang sama dengan resource yang dilindunginya.
Folder DISABLED Autokey dinonaktifkan dalam folder, tetapi folder dan project turunan masih dapat mengganti konfigurasi ini. Jika Anda ingin membatasi Autokey dalam folder atau menonaktifkannya sepenuhnya, Anda dapat menggunakan kebijakan organisasi. Untuk mengetahui informasi selengkapnya, lihat Mengontrol penggunaan Autokey.
Folder KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED Folder mewarisi konfigurasi Autokey dari folder atau organisasi induknya.
Project RESOURCE_PROJECT Autokey dengan penyimpanan kunci dalam project yang sama diaktifkan untuk project resource. Untuk resource yang dibuat dalam project ini, Autokey membuat kunci dalam project yang sama.
Project DISABLED Autokey dinonaktifkan untuk project resource. Developer yang membuat resource dalam project ini harus membuat dan menyediakan kunci secara manual jika ingin menggunakan CMEK untuk resource yang mereka buat.
Project KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED Project mewarisi konfigurasi Autokey dari folder induknya.

Sebelum memulai

Sebelum dapat mengaktifkan Autokey dengan penyimpanan kunci project khusus untuk folder, Anda harus memiliki hal berikut:

  • Resource organisasi yang berisi folder tempat Anda ingin mengaktifkan Autokey. Jika tidak memiliki folder tempat Anda ingin mengaktifkan Autokey, Anda dapat membuat folder resource baru. Mengaktifkan Autokey di folder ini akan mengaktifkan Autokey untuk semua project resource dalam folder tersebut.

  • Jika Anda memiliki project resource yang ingin menggunakan Autokey dengan penyimpanan kunci project khusus, tetapi project tersebut tidak berada di dalam folder tempat Anda akan mengaktifkan Autokey, Anda dapat memindahkan project resource yang ada ke folder baru.

Sebelum dapat mengaktifkan Autokey dengan penyimpanan kunci dalam project yang sama, Anda harus memiliki salah satu hal berikut:

  • Project Google Cloud tempat Anda ingin mengaktifkan Autokey dan tempat izin keyHandles.create tidak diblokir oleh kebijakan penolakan IAM.
  • Folder Google Cloud tempat Anda ingin mengaktifkan Autokey, yang berisi setidaknya satu project dengan izin keyHandles.create yang tidak diblokir oleh kebijakan penolakan IAM.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk mengaktifkan dan mengonfigurasi Autokey, minta administrator untuk memberi Anda peran IAM berikut pada folder, project, atau resource induk:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk mengaktifkan dan mengonfigurasi Autokey. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk mengaktifkan dan mengonfigurasi Autokey:

  • Untuk mengaktifkan Autokey:
    • cloudkms.autokeyConfigs.*
    • serviceusage.services.enable
  • Untuk mengaktifkan Autokey dengan penyimpanan kunci project khusus:
    • resourcemanager.folders.get
    • resourcemanager.folders.getIamPolicy
    • resourcemanager.folders.setIamPolicy
    • billing.resourceAssociations.create
  • Untuk melihat konfigurasi Autokey:
    • cloudkms.folders.showEffectiveAutokeyConfig
    • cloudkms.projects.showEffectiveAutokeyConfig
  • Untuk melihat semua konfigurasi Autokey yang efektif:
    • cloudasset.assets.query
    • serviceusage.services.use

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Penyiapan Terraform

Bagian ini berisi contoh variabel dan resource Terraform yang merupakan prasyarat untuk contoh Terraform lainnya dalam dokumen ini. Jika Anda tidak menggunakan Terraform untuk membuat atau mengelola konfigurasi Autokey, lewati bagian ini.

Klik di sini untuk menampilkan atau menyembunyikan contoh penyiapan Terraform

Contoh ini menyelesaikan langkah-langkah penyiapan berikut:

  1. Tentukan variabel yang digunakan dalam contoh Terraform berikutnya.
  2. Buat folder resource. Anda dapat melewati langkah ini jika hanya berencana menggunakan penyimpanan kunci dalam project yang sama di setiap project.
  3. Memberikan peran administrator dan pengguna Autokey.
  variable "organization_ID" {
    description = "Your Google Cloud Org ID"
    type        = string
    default     = "ORGANIZATION_ID"
  }

  variable "billing_account" {
    description = "Your Google Cloud Billing Account ID"
    type        = string
    default     = "BILLING_ACCOUNT_ID"
  }

  /* List the users who should have the authority to enable and configure
    Autokey at a folder level */
  variable "autokey_folder_admins" {
    type    = list(string)