Dokumen ini menunjukkan cara mengaktifkan dan mengonfigurasi Autokey Cloud KMS menggunakan konsol Google Cloud , Google Cloud CLI, Cloud KMS API, atau Terraform. Anda dapat mengaktifkan Autokey dengan penyimpanan kunci project khusus untuk folder, atau Anda dapat mengaktifkan Autokey dengan penyimpanan kunci project yang sama untuk project individual atau untuk semua project dalam folder. Untuk mengetahui informasi selengkapnya tentang Autokey, lihat Ringkasan Autokey.
Dokumen ini ditujukan untuk administrator.
Pewarisan konfigurasi kunci otomatis
Saat Anda mengonfigurasi Autokey di folder, folder dan project turunan dalam folder tersebut akan mewarisi konfigurasi Autokey dari folder induknya. Saat mengonfigurasi Autokey di folder atau project turunan, Anda dapat memutuskan apakah akan mewarisi konfigurasi dari resource induk atau membuat konfigurasi Autokey baru untuk resource tersebut. Konfigurasi Autokey yang diterapkan pada resource turunan akan menggantikan konfigurasi folder induk.
Tabel berikut menunjukkan kasus penggunaan konfigurasi Autokey yang didukung:
| Jenis resource | Konfigurasi Autokey | Deskripsi |
|---|---|---|
| Organisasi | Tidak berlaku | Autokey tidak dapat diaktifkan untuk organisasi. Resource turunan
dalam organisasi mewarisi resource AutokeyConfig
kosong. Di konsol Google Cloud , resource ini menampilkan
Status Autokey Tidak diaktifkan. Jika Anda ingin
membatasi penggunaan Autokey dalam organisasi atau menonaktifkannya
sepenuhnya, Anda dapat menggunakan kebijakan organisasi. Untuk mengetahui informasi selengkapnya, lihat
Mengontrol penggunaan Autokey. |
| Folder | DEDICATED_KEY_PROJECT |
Autokey dengan penyimpanan kunci project khusus diaktifkan untuk project resource dalam folder. Untuk project resource yang mewarisi konfigurasi ini, Autokey membuat kunci di project kunci khusus. |
| Folder | RESOURCE_PROJECT |
Autokey dengan penyimpanan kunci dalam project yang sama diaktifkan untuk project resource dalam folder. Untuk project resource yang mewarisi konfigurasi ini, Autokey membuat kunci di project yang sama dengan resource yang dilindunginya. |
| Folder | DISABLED |
Autokey dinonaktifkan dalam folder, tetapi folder dan project turunan masih dapat mengganti konfigurasi ini. Jika Anda ingin membatasi Autokey dalam folder atau menonaktifkannya sepenuhnya, Anda dapat menggunakan kebijakan organisasi. Untuk mengetahui informasi selengkapnya, lihat Mengontrol penggunaan Autokey. |
| Folder | KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED |
Folder mewarisi konfigurasi Autokey dari folder atau organisasi induknya. |
| Project | RESOURCE_PROJECT |
Autokey dengan penyimpanan kunci dalam project yang sama diaktifkan untuk project resource. Untuk resource yang dibuat dalam project ini, Autokey membuat kunci dalam project yang sama. |
| Project | DISABLED |
Autokey dinonaktifkan untuk project resource. Developer yang membuat resource dalam project ini harus membuat dan menyediakan kunci secara manual jika ingin menggunakan CMEK untuk resource yang mereka buat. |
| Project | KEY_PROJECT_RESOLUTION_MODE_UNSPECIFIED |
Project mewarisi konfigurasi Autokey dari folder induknya. |
Sebelum memulai
Sebelum dapat mengaktifkan Autokey dengan penyimpanan kunci project khusus untuk folder, Anda harus memiliki hal berikut:
Resource organisasi yang berisi folder tempat Anda ingin mengaktifkan Autokey. Jika tidak memiliki folder tempat Anda ingin mengaktifkan Autokey, Anda dapat membuat folder resource baru. Mengaktifkan Autokey di folder ini akan mengaktifkan Autokey untuk semua project resource dalam folder tersebut.
Jika Anda memiliki project resource yang ingin menggunakan Autokey dengan penyimpanan kunci project khusus, tetapi project tersebut tidak berada di dalam folder tempat Anda akan mengaktifkan Autokey, Anda dapat memindahkan project resource yang ada ke folder baru.
Sebelum dapat mengaktifkan Autokey dengan penyimpanan kunci dalam project yang sama, Anda harus memiliki salah satu hal berikut:
- Project Google Cloud tempat Anda ingin mengaktifkan Autokey dan tempat izin
keyHandles.createtidak diblokir oleh kebijakan penolakan IAM. - Folder Google Cloud tempat Anda ingin mengaktifkan Autokey, yang
berisi setidaknya satu project dengan izin
keyHandles.createyang tidak diblokir oleh kebijakan penolakan IAM.
Peran yang diperlukan
Untuk mendapatkan izin yang diperlukan untuk mengaktifkan dan mengonfigurasi Autokey, minta administrator untuk memberi Anda peran IAM berikut pada folder, project, atau resource induk:
-
Untuk mengaktifkan Autokey:
- Admin Kunci Otomatis Cloud KMS (
roles/cloudkms.autokeyAdmin) - Service Usage Admin (
roles/serviceusage.serviceUsageAdmin)
- Admin Kunci Otomatis Cloud KMS (
-
Untuk mengaktifkan Autokey dengan penyimpanan kunci project khusus:
- Folder IAM Admin (
roles/resourcemanager.folderIamAdmin) - Pengguna Akun Penagihan (
roles/billing.user)
- Folder IAM Admin (
-
Untuk melihat konfigurasi Autokey:
Cloud KMS Viewer (
roles/cloudkms.viewer) -
Untuk melihat semua konfigurasi Autokey yang efektif:
- Cloud Asset Viewer (
roles/cloudasset.viewer) - di organisasi - Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer)
- Cloud Asset Viewer (
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk mengaktifkan dan mengonfigurasi Autokey. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk mengaktifkan dan mengonfigurasi Autokey:
-
Untuk mengaktifkan Autokey:
-
cloudkms.autokeyConfigs.* -
serviceusage.services.enable
-
-
Untuk mengaktifkan Autokey dengan penyimpanan kunci project khusus:
-
resourcemanager.folders.get -
resourcemanager.folders.getIamPolicy -
resourcemanager.folders.setIamPolicy -
billing.resourceAssociations.create
-
-
Untuk melihat konfigurasi Autokey:
-
cloudkms.folders.showEffectiveAutokeyConfig -
cloudkms.projects.showEffectiveAutokeyConfig
-
-
Untuk melihat semua konfigurasi Autokey yang efektif:
-
cloudasset.assets.query -
serviceusage.services.use
-
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Penyiapan Terraform
Bagian ini berisi contoh variabel dan resource Terraform yang merupakan prasyarat untuk contoh Terraform lainnya dalam dokumen ini. Jika Anda tidak menggunakan Terraform untuk membuat atau mengelola konfigurasi Autokey, lewati bagian ini.
Klik di sini untuk menampilkan atau menyembunyikan contoh penyiapan Terraform
Contoh ini menyelesaikan langkah-langkah penyiapan berikut:
- Tentukan variabel yang digunakan dalam contoh Terraform berikutnya.
- Buat folder resource. Anda dapat melewati langkah ini jika hanya berencana menggunakan penyimpanan kunci dalam project yang sama di setiap project.
- Memberikan peran administrator dan pengguna Autokey.
variable "organization_ID" { description = "Your Google Cloud Org ID" type = string default = "ORGANIZATION_ID" } variable "billing_account" { description = "Your Google Cloud Billing Account ID" type = string default = "BILLING_ACCOUNT_ID" } /* List the users who should have the authority to enable and configure Autokey at a folder level */ variable "autokey_folder_admins" { type = list(string)