Topik ini menunjukkan cara mengenkripsi ulang data menggunakan kunci simetris Cloud Key Management Service. Anda dapat menyesuaikan contoh ini untuk kunci asimetris. Jika Anda mencurigai penggunaan kunci yang tidak sah, Anda harus mengenkripsi ulang data yang dilindungi oleh kunci tersebut, lalu menonaktifkan atau menjadwalkan penghancuran versi kunci sebelumnya.
Sebelum memulai
Skenario ini memerlukan kondisi berikut.
Anda telah mengenkripsi data menggunakan Cloud KMS.
Versi kunci yang digunakan untuk enkripsi tidak dinonaktifkan, dijadwalkan untuk dimusnahkan, atau dihancurkan. Anda menggunakan versi kunci ini untuk mendekripsi data terenkripsi.
Anda sudah merotasi kunci. Rotasi kunci membuat versi kunci utama baru. Anda menggunakan versi kunci utama baru untuk mengenkripsi ulang data.
Mengenkripsi ulang data menggunakan kunci asimetris
Contoh dalam topik ini menunjukkan cara mengenkripsi ulang data menggunakan kunci simetris. Saat Anda menggunakan kunci simetris, Cloud KMS otomatis menyimpulkan versi kunci yang akan digunakan untuk dekripsi. Saat menggunakan kunci asimetris, Anda harus menentukan versi kunci.
- Saat mengikuti petunjuk untuk menggunakan Google Cloud CLI, selalu sertakan
flag
--version. - Saat mengikuti petunjuk penggunaan API, Anda menggunakan
CryptoKeyVersionsbukanCryptoKeys. Anda dapat membaca selengkapnya tentang mengenkripsi dan mendekripsi data dengan kunci asimetris.
Alur kerja untuk mengenkripsi ulang data dengan kunci asimetris serupa dengan yang dijelaskan dalam topik ini.
Alur kerja mengenkripsi ulang data
Gunakan langkah-langkah berikut untuk mengenkripsi ulang data dan menonaktifkan atau menjadwalkan penghancuran versi kunci yang digunakan untuk enkripsi asli.
Mendekripsi data menggunakan versi kunci sebelumnya
Cloud KMS otomatis menggunakan versi kunci yang benar untuk mendekripsi data, selama versi kunci tidak dinonaktifkan, dijadwalkan untuk dihancurkan, atau dihancurkan. Contoh berikut menunjukkan cara mendekripsi data. Ini adalah kode dekripsi yang sama yang digunakan dalam Mengenkripsi dan Mendekripsi.
gcloud
Untuk menggunakan Cloud KMS di command line, Instal atau upgrade ke versi terbaru Google Cloud CLI terlebih dahulu.
gcloud kms decrypt \
--key KEY_NAME \
--keyring