Panduan ini menunjukkan cara mengimpor kunci kriptografi ke Cloud HSM atau Cloud Key Management Service sebagai versi kunci baru.
Untuk mengetahui detail selengkapnya tentang mengimpor kunci, termasuk batasan dan pembatasan, lihat impor kunci.
Anda dapat menyelesaikan langkah-langkah dalam panduan ini dalam waktu 5 hingga 10 menit, tidak termasuk langkah-langkah Sebelum Anda memulai. Membungkus kunci secara manual akan menambah kompleksitas tugas.
Sebelum memulai
Sebaiknya buat project baru untuk menguji fitur ini, agar lebih mudah dibersihkan setelah pengujian dan untuk memastikan Anda memiliki izin Identity and Access Management (IAM) yang memadai untuk mengimpor kunci.
Sebelum dapat mengimpor kunci, Anda harus menyiapkan project, sistem lokal, dan kunci itu sendiri.
Menyiapkan project
- Login ke akun Google Cloud Anda. Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga mendapatkan kredit gratis senilai $300 untuk menjalankan, menguji, dan men-deploy workload.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Instal Google Cloud CLI.
-
Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.
-
Untuk melakukan inisialisasi gcloud CLI, jalankan perintah berikut:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the required API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Instal Google Cloud CLI.
-
Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.
-
Untuk melakukan inisialisasi gcloud CLI, jalankan perintah berikut:
gcloud init -
Pengguna yang melakukan impor memerlukan izin IAM berikut untuk membuat key ring, kunci, dan tugas impor. Jika pengguna bukan pemilik project, Anda dapat menetapkan kedua peran yang telah ditentukan sebelumnya berikut kepada pengguna:
roles/editorroles/cloudkms.importer
Untuk mengetahui informasi selengkapnya tentang peran dan izin IAM yang tersedia untuk Cloud KMS, lihat Izin dan peran.
Menyiapkan sistem lokal
Siapkan sistem lokal dengan memilih salah satu opsi berikut. Pembungkusan kunci otomatis direkomendasikan untuk sebagian besar pengguna.
- Jika Anda ingin mengizinkan Google Cloud CLI untuk mengenkapsulasi kunci Anda secara otomatis sebelum mengirimkannya ke Google Cloud, Anda harus menginstal library kriptografi Pyca di sistem lokal Anda. Library Pyca digunakan oleh tugas impor yang menggabungkan dan melindungi kunci secara lokal sebelum mengirimkannya ke Google Cloud.
- Jika Anda ingin menggabungkan kunci secara manual, Anda harus mengonfigurasi OpenSSL untuk penggabungan kunci manual.
Menyiapkan kunci
Pastikan algoritma dan panjang kunci Anda didukung. Algoritma yang diizinkan untuk kunci bergantung pada apakah kunci tersebut digunakan untuk enkripsi simetris, enkripsi asimetris, atau penandatanganan asimetris, serta apakah kunci tersebut disimpan dalam software atau HSM. Anda menentukan algoritma kunci sebagai bagian dari permintaan impor.
Selain itu, Anda juga harus memverifikasi cara kunci dienkode, dan melakukan penyesuaian jika perlu.
Berikut ini tidak dapat diubah untuk versi kunci setelah dibuat atau diimpor:
Tingkat perlindungan menunjukkan apakah kunci tetap ada di software, di HSM multi-tenant, di HSM single-tenant, atau di sistem pengelolaan kunci eksternal. Materi utama tidak dapat dipindahkan dari salah satu lingkungan penyimpanan ini ke lingkungan penyimpanan lainnya. Semua versi kunci memiliki tingkat perlindungan yang sama.
Tujuan menunjukkan apakah versi kunci digunakan untuk enkripsi simetris, enkripsi asimetris, atau penandatanganan asimetris. Tujuan kunci membatasi kemungkinan algoritma yang dapat digunakan untuk membuat versi kunci tersebut. Semua versi kunci memiliki tujuan yang sama.
Jika Anda tidak memiliki kunci untuk diimpor, tetapi ingin memvalidasi prosedur untuk mengimpor kunci, Anda dapat membuat kunci simetris di sistem lokal, menggunakan perintah berikut:
openssl rand 32 > ${HOME}/test.bin
Gunakan kunci ini hanya untuk pengujian. Kunci yang dibuat dengan cara ini mungkin tidak sesuai untuk penggunaan produksi.
Jika Anda perlu menggabungkan kunci secara manual, lakukan hal itu sebelum melanjutkan prosedur dalam panduan ini.
Buat kunci target dan key ring
Kunci Cloud KMS adalah objek penampung yang berisi nol atau lebih versi kunci. Setiap versi kunci berisi kunci kriptografi.
Saat Anda mengimpor kunci ke Cloud KMS atau Cloud HSM, kunci yang diimpor akan menjadi versi kunci baru pada kunci Cloud KMS atau Cloud HSM yang ada. Di bagian selanjutnya dari panduan ini, kunci ini disebut kunci target. Kunci target harus ada sebelum Anda dapat mengimpor materi kunci ke dalamnya.