Encriptar e desencriptar dados com uma chave simétrica

Esta página mostra como usar o Cloud Key Management Service (Cloud KMS) para realizar as seguintes operações de chaves simétricas:

  • Encriptar texto ou conteúdo binário (texto simples) através de uma chave do Cloud KMS.
  • Desencriptar texto encriptado que foi encriptado com uma chave do Cloud KMS.

Se quiser usar uma chave assimétrica para encriptação, consulte o artigo Encriptar e desencriptar dados com uma chave assimétrica. Para saber mais sobre a encriptação simétrica não processada, consulte o artigo Encriptação simétrica não processada.

Antes de começar

  1. Crie um conjunto de chaves e crie uma chave.

  2. Certifique-se de que o utilizador que chama os métodos de encriptação e desencriptação tem as autorizações cloudkms.cryptoKeyVersions.useToEncrypt e cloudkms.cryptoKeyVersions.useToDecrypt na chave.

    Uma forma de permitir que um utilizador encripta ou desencripta é adicioná-lo às funções de IAM roles/cloudkms.cryptoKeyEncrypter, roles/cloudkms.cryptoKeyDecrypter ou roles/cloudkms.cryptoKeyEncrypterDecrypter para essa chave. A função roles/cloudkms.admin não concede estas duas autorizações. Para mais informações, consulte o artigo Autorizações e funções.

Encriptar

gcloud

Para usar o Cloud KMS na linha de comandos, primeiro instale ou atualize para a versão mais recente da CLI do Google Cloud.

gcloud kms encrypt \
    --key KEY_NAME \
    --keyring KEY_RING \
    --location LOCATION  \
    --plaintext-file FILE_TO_ENCRYPT \
    --ciphertext-file ENCRYPTED_OUTPUT

Substitua o seguinte:

  • KEY_NAME: o nome da chave que quer usar para a encriptação.