Ver el uso de claves

En esta página se explica cómo ver los Google Cloud recursos de tu organización que están protegidos por tus claves de Cloud KMS. El seguimiento del uso de claves solo está disponible en los recursos de la organización.

Puedes ver información sobre los recursos que protegen tus claves en dos niveles:

  • La información del resumen de uso de la clave de cada clave incluye el número de recursos protegidos, proyectos y productos únicos de Google Cloud que usan la clave. Cualquier usuario que tenga el rol de lector de Cloud KMS en la clave puede acceder a este nivel de detalle.
  • La información de Detalles de uso de la clave identifica los recursos que están protegidos por esta clave y dependen de ella. Este nivel de detalle es privado y solo está disponible para las cuentas que tengan el rol Lector de recursos protegidos de Cloud KMS en la organización.

Antes de empezar

En esta página se presupone que usas Cloud KMS en unGoogle Cloud recurso de organización.

  1. Habilita la API Cloud KMS Inventory.

    Activar la API

Roles obligatorios

Para asegurarte de que tu cuenta de servicio de Cloud KMS tiene los permisos necesarios para habilitar el seguimiento del uso de claves, pide a tu administrador que le conceda el rol de gestión de identidades y accesos (IAM) Agente de servicio de organización de Cloud KMS (roles/cloudkms.orgServiceAgent) a tu cuenta de servicio de Cloud KMS en tu organización.

Para obtener los permisos que necesitas para ver la información de uso de las claves, pide a tu administrador que te conceda los siguientes roles de gestión de identidades y accesos en tus claves:

Para obtener más información sobre cómo conceder roles, consulta el artículo Gestionar acceso a proyectos, carpetas y organizaciones.

También puedes conseguir los permisos necesarios a través de roles personalizados u otros roles predefinidos.

Ver información sobre el uso de claves

Consola

  1. En la Google Cloud consola, ve a la página Inventario de claves.

    Ir a Inventario de claves

  2. Opcional: Para filtrar la lista de claves, introduce los términos de búsqueda en el cuadro filter_list Filtrar y, a continuación, pulsa Intro. Por ejemplo, puedes filtrar por ubicación, llavero, estado u otras propiedades de las claves.

  3. Haga clic en el nombre de la clave de la que quiera ver información de uso.

  4. Haga clic en la pestaña Seguimiento del uso.

  5. Opcional: Para filtrar la lista de recursos protegidos, introduce los términos de búsqueda en el cuadro filter_list Filtrar y, a continuación, pulsa Intro.

Se muestra un resumen y los detalles del uso de la clave seleccionada.

CLI de gcloud

Para usar Cloud KMS en la línea de comandos, primero instala o actualiza a la versión más reciente de la CLI de Google Cloud.

Para ver el resumen del uso de claves, usa el método get-protected-resources-summary:

gcloud kms inventory get-protected-resources-summary \
    --keyname  projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \

Haz los cambios siguientes:

  • PROJECT_ID: el ID del proyecto que contiene el conjunto de claves.
  • LOCATION: la ubicación de Cloud KMS del conjunto de claves.
  • KEY_RING: el nombre del conjunto de claves que contiene la clave.
  • KEY_NAME: el nombre de la clave de la que quieras ver el resumen de uso.

Para ver los detalles del uso de las claves, usa el método search-protected-resources:

gcloud kms inventory search-protected-resources \
    --keyname  projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
    --scope=organizations/ORGANIZATION_ID

Haz los cambios siguientes:

  • PROJECT_ID: el ID del proyecto que contiene el conjunto de claves.
  • LOCATION: la ubicación de Cloud KMS del conjunto de claves.
  • KEY_RING: el nombre del conjunto de claves que contiene la clave.
  • KEY_NAME: el nombre de la clave de la que quieres ver los detalles de uso.
  • ORGANIZATION_ID: el ID numérico de tu organización.

API

En estos ejemplos se usa curl como cliente HTTP para mostrar cómo se usa la API. Para obtener más información sobre el control de acceso, consulta el artículo sobre cómo acceder a la API Cloud KMS.

Para ver el resumen del uso de claves, usa el método cryptoKeys.getProtectedResourcesSummary:

curl  "https://kmsinventory.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME/protectedResourcesSummary"
    --request "GET" \
    --header "x-goog-user-project: CALLING_PROJECT_ID"
    --header "Content-Type: application/json" \
    --header "Authorization: Bearer TOKEN"

Haz los cambios siguientes:

  • PROJECT_ID: el ID del proyecto que contiene el conjunto de claves.
  • LOCATION: la ubicación de Cloud KMS del conjunto de claves.
  • KEY_RING: el nombre del conjunto de claves que contiene la clave.
  • KEY_NAME: el nombre de la clave de la que quieras ver el resumen de uso.
  • CALLING_PROJECT_ID: el ID del proyecto desde el que llamas a la API KMS Inventory.

Para ver los detalles del uso de las claves, usa el método protectedResources.search:

curl "https://kmsinventory.googleapis.com/v1/organizations/ORGANIZATION_ID/protectedResources:search?crypto_key=projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"
    --request "GET" \
    --header "x-goog-user-project: CALLING_PROJECT_ID"
    --header "Content-Type: application/json" \
    --header "Authorization: Bearer TOKEN"

Haz los cambios siguientes:

  • ORGANIZATION_ID: el ID numérico de tu organización.
  • PROJECT_ID: el ID del proyecto que contiene el conjunto de claves.
  • LOCATION: la ubicación de Cloud KMS del conjunto de claves.
  • KEY_RING: el nombre del conjunto de claves que contiene la clave.
  • KEY_NAME: el nombre de la clave de la que quieres ver los detalles de uso.
  • CALLING_PROJECT_ID: el ID del proyecto desde el que llamas a la API KMS Inventory.

Detalles de uso de las claves

Los detalles de uso de los recursos protegidos que están cifrados con la clave seleccionada incluyen lo siguiente:

  • Nombre: el nombre del Google Cloud recurso protegido por la clave seleccionada.
  • Proyecto: nombre del proyecto que contiene el recurso protegido.
  • Versión de la clave criptográfica: la versión de la clave que se usa para cifrar este recurso. Algunos recursos protegidos no informan de la versión de la clave criptográfica.
  • Producto de Cloud: el producto Google Cloud asociado a este recurso.
  • Tipo de recurso: el tipo de recurso protegido, como Segmento (Cloud Storage) o Disco (Compute Engine).
  • Ubicación: la Google Cloud región asociada al recurso.
  • Fecha de creación: hora a la que se creó el recurso.
  • Etiquetas: un conjunto de pares clave-valor asociados al recurso.

Mostrar las versiones de clave que protegen un recurso

Si un recurso está protegido por varias versiones de la clave, es posible que no puedas ver la lista completa de versiones de la clave en la pestaña Seguimiento del uso.

Para enumerar las versiones de la clave que protegen un recurso, usa la gcloud CLI para ejecutar el siguiente comando:

gcloud beta kms inventory search-protected-resources \
  --keyname=KEY_NAME \
  --scope=organizations/ORGANIZATION_ID \
  --filter="name:RESOURCE_NAME" \
  --flatten="cryptoKeyVersions" \
  --format="value(cryptoKeyVersions)"

Haz los cambios siguientes:

  • KEY_NAME: el nombre de la clave de la que quieres obtener una lista de versiones.
  • ORGANIZATION_ID: el ID numérico de tu organización.