Auf dieser Seite erfahren Sie, wie Sie mit Cloud Key Management Service (Cloud KMS) die folgenden symmetrischen Schlüsselvorgänge ausführen:
- Text oder binären Inhalt (Klartext) mithilfe eines Cloud KMS-Schlüssels verschlüsseln
- Geheimtext entschlüsseln, der mit einem Cloud KMS-Schlüssel verschlüsselt wurde
Wenn Sie einen asymmetrischen Schlüssel für die Verschlüsselung verwenden möchten, finden Sie unter Daten mit einem asymmetrischen Schlüssel verschlüsseln und entschlüsseln weitere Informationen. Informationen zur symmetrischen Rohverschlüsselung finden Sie unter Symmetrische Rohverschlüsselung.
Hinweise
Erstellen Sie einen Schlüsselbund und erstellen Sie einen Schlüssel.
Achten Sie darauf, dass der Nutzer, der die Methoden zum Verschlüsseln und Entschlüsseln aufruft, über die Berechtigungen
cloudkms.cryptoKeyVersions.useToEncryptundcloudkms.cryptoKeyVersions.useToDecryptfür den Schlüssel verfügt.Eine Möglichkeit, einem Nutzer die Verschlüsselung oder Entschlüsselung zu ermöglichen, besteht darin, den Nutzer den IAM-Rollen
roles/cloudkms.cryptoKeyEncrypter,roles/cloudkms.cryptoKeyDecrypteroderroles/cloudkms.cryptoKeyEncrypterDecrypterfür diesen Schlüssel hinzuzufügen. Die Rolleroles/cloudkms.adminbietet diese beiden Berechtigungen nicht. Weitere Informationen finden Sie unter Berechtigungen und Rollen.
Verschlüsseln
gcloud
Wenn Sie Cloud KMS in der Befehlszeile verwenden möchten, müssen Sie zuerst Google Cloud CLI installieren oder ein Upgrade ausführen.
gcloud kms encrypt \
--key KEY_NAME \
--keyring KEY_RING \
--location LOCATION \
--plaintext-file FILE_TO_ENCRYPT \
--ciphertext-file ENCRYPTED_OUTPUT
Ersetzen Sie Folgendes:
KEY_NAME: Der Name des Schlüssels, den Sie für die Verschlüsselung verwenden möchten.KEY_RING: der Name des Schlüsselbunds, der den Schlüssel enthältLOCATION: der Cloud KMS-Speicherort, der den Schlüsselbund enthält.FILE_TO_ENCRYPT: der Pfad zu der Datei, die Sie verschlüsseln möchten.ENCRYPTED_OUTPUT: der Pfad, unter dem Sie die verschlüsselte Ausgabe speichern möchten.
Wenn Sie Informationen zu allen Flags und möglichen Werten erhalten möchten, führen Sie den Befehl mit dem Flag --help aus.
C#
Um diesen Code auszuführen, müssen Sie zuerst eine C#-Entwicklungsumgebung einrichten und das Cloud KMS C# SDK installieren.