在 Cloud KMS 中,用于加密、解密、签署和验证数据的加密密钥材料存储在密钥版本中。一个密钥具有零个或多个密钥版本。当您轮替密钥时,会创建新的密钥版本。
本文档介绍了如何停用密钥版本。在密钥停用期间,无法访问使用该密钥加密的数据。要访问数据,您可以重新启用密钥版本。
除非Service Health另有规定,否则停用密钥版本通常会在一分钟内保持一致。启用密钥版本几乎是即时的。您还可以使用 Identity and Access Management (IAM) 管理对密钥版本的访问权限。IAM 操作会在数秒内达成一致。如需了解详情,请参阅使用 IAM。
您还可以永久销毁密钥版本。根据您的组织政策,您可能需要先停用密钥版本,然后才能销毁它。如需了解详情,请参阅控制密钥版本销毁。
停用密钥版本
您可以停用处于“已启用”状态的密钥版本。在停用密钥版本之前,建议您检查该密钥是否仍在被使用。您可以查看密钥的使用情况跟踪详情,了解该密钥是否在保护 CMEK 资源。如果任何资源受您要停用的密钥版本保护,请先使用其他密钥版本重新加密这些资源,然后再停用该密钥。
控制台
前往 Google Cloud 控制台中的密钥管理页面。
点击您将停用其密钥版本的密钥所在密钥环的名称。
点击您要停用其密钥版本的密钥。
选中要停用的密钥版本旁边的复选框。
点击标头中的停用。
在确认提示中,点击停用。
gcloud
如需在命令行上使用 Cloud KMS,请先安装或升级到最新版本的 Google Cloud CLI。
gcloud kms keys versions disable key-version \
--key key \
--keyring key-ring \
--location location
将 key-version 替换为要停用的密钥的版本。将 key 替换为密钥的名称。将 key-ring 替换为密钥所在的密钥环的名称。将 location 替换为密钥环的 Cloud KMS 位置。
如需了解所有标志和可能值,请使用 --help 标志运行命令。
C#
要运行此代码,请先设置 C# 开发环境并安装 Cloud KMS C# SDK。
Go
要运行此代码,请先设置 Go 开发环境并安装 Cloud KMS Go SDK。
Java
要运行此代码,请先设置 Java 开发环境并安装 Cloud KMS Java SDK。