O Cloud Key Management Service (Cloud KMS) apresenta métricas sobre as chaves de encriptação que protegem os seus dados em repouso. Estas métricas mostram como os seus recursos estão protegidos e se as suas chaves estão alinhadas com as práticas recomendadas. As métricas focam-se principalmente nas chaves de encriptação geridas pelo cliente (CMEKs) usadas para proteger recursos em serviços integrados com CMEK. Este guia mostra como ver as métricas de encriptação do seu projeto e ajuda a compreender o que significam para a postura de segurança da sua organização.
Para mais informações sobre as práticas recomendadas para usar CMEKs para proteger os seus recursos no Google Cloud, consulte o artigo Práticas recomendadas para usar CMEKs.
Antes de começar
-
Para obter as autorizações de que precisa para ver as métricas de encriptação, peça ao seu administrador para lhe conceder a função Visualizador do Cloud KMS (
roles/cloudkms.viewer) da IAM no projeto ou num recurso principal. Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.Também pode conseguir as autorizações necessárias através de funções personalizadas ou outras funções predefinidas.
Conceda a função de agente do serviço da organização do Cloud KMS ao agente do serviço da organização do Cloud KMS:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member=serviceAccount:service-org-ORGANIZATION_ID@gcp-sa-cloudkms.iam.gserviceaccount.com \ --role=roles/cloudkms.orgServiceAgentSe ignorar este passo, o painel de controlo Métricas de encriptação pode apresentar informações incompletas. Por exemplo, quando vê as métricas de encriptação para o PROJECT_A, os recursos no PROJECT_B que estão protegidos por uma chave no PROJECT_A não são incluídos nas métricas.
Veja métricas de encriptação
Para ver as métricas de encriptação, siga estes passos:
Na Google Cloud consola, aceda à página