Nesta página, mostramos como visualizar os recursos Google Cloud na sua organização que são protegidos pelas chaves do Cloud KMS. O rastreamento do uso de chaves está disponível nos recursos da organização para empresas que usam um modelo de gerenciamento de chaves centralizado. Se você usar um modelo delegado de gerenciamento de chaves, poderá conferir os dados de rastreamento de uso de chaves no escopo do projeto selecionado.
É possível conferir informações sobre os recursos que as chaves protegem em dois níveis:
- Resumo do uso da chave: inclui o número de recursos protegidos, projetos e produtos exclusivos do Google Cloud que usam cada chave. Esse nível de detalhes está disponível para qualquer pessoa com a função Visualizador do Cloud KMS na chave. O escopo dos dados de resumo de uso da chave que você pode ver depende do seu modelo de gerenciamento de chaves.
- Gerenciamento centralizado de chaves: se a conta de serviço do Cloud KMS tiver o papel Agente de serviço da organização do Cloud KMS na organização, você poderá ver os dados de resumo de uso da chave para recursos protegidos por ela, mesmo que estejam em outros projetos da organização.
- Gerenciamento de chaves delegado: se a conta de serviço do Cloud KMS não tiver o papel Agente de serviço da organização do Cloud KMS na organização, você poderá ver os dados de resumo de uso da chave apenas para recursos no mesmo projeto. Se você estiver visualizando apenas dados de uso de chaves do mesmo projeto, o painel Rastreamento de uso vai mostrar um aviso informando que o escopo dos dados exibidos é limitado ao projeto selecionado.
- Detalhe do uso da chave: lista os recursos protegidos por e que dependem dessa chave. O escopo dos detalhes de uso da chave que você pode ver depende do seu modelo de gerenciamento de chaves.
- Gerenciamento centralizado de chaves: se você tiver o papel de Leitor de recursos protegidos do Cloud KMS na organização e a conta de serviço do Cloud KMS tiver o papel de Agente de serviço da organização do Cloud KMS na organização, será possível ver detalhes de uso da chave para recursos protegidos por ela, mesmo que estejam em outros projetos.
- Gerenciamento de chaves delegado: se você tiver o papel de Visualizador de recursos protegidos do Cloud KMS no projeto, mas não na organização, poderá ver os detalhes de uso da chave apenas para recursos no mesmo projeto. Se suas permissões limitarem a visualização de recursos do mesmo projeto, o painel Rastreamento de uso vai mostrar um aviso indicando o escopo limitado dos dados.
Antes de começar
- Ative a API Cloud KMS Inventory no projeto em que você quer ver os dados de uso da chave.
Funções exigidas
Se você usa o Cloud KMS com um modelo de gerenciamento de chaves centralizado, é necessário conceder as permissões necessárias à conta de serviço do Cloud KMS.
Para o gerenciamento de chaves centralizado e delegado, as contas de usuário que precisam acessar os dados de uso de chaves precisam receber as permissões necessárias.
Papel da conta de serviço do Cloud KMS
Se você usa um modelo de gerenciamento de chaves delegado e não precisa ver os dados de uso de chaves agregados em toda a organização, pule para a seção Funções da conta de usuário desta página.
Para garantir que sua conta de serviço do Cloud KMS tenha as permissões
necessárias para ativar o rastreamento do uso de chaves no nível da organização, peça ao
administrador para conceder à sua conta de serviço do Cloud KMS o papel
Agente de serviços da organização para o Cloud KMS
(roles/cloudkms.orgServiceAgent) do IAM na
organização.
Funções da conta de usuário
O painel Rastreamento de uso mostra informações diferentes dependendo se a conta de usuário tem os papéis necessários no projeto ou na organização principal. Se a organização usa um modelo centralizado de gerenciamento de chaves, conceda as seguintes funções na organização. Se a sua organização usa um modelo de gerenciamento de chaves delegado, é possível conceder os papéis necessários no projeto para ver os detalhes de uso da chave no escopo do projeto selecionado.
Para receber as permissões necessárias para ver informações de uso de chaves, peça ao administrador para conceder a você os seguintes papéis do IAM:
-
Para ver os resumos de uso da chave:
Visualizador do Cloud KMS (
roles/cloudkms.viewer) na chave -
Para ver detalhes do uso da chave:
Visualizador de recursos protegidos do Cloud KMS (
roles/cloudkms.protectedResourcesViewer) no projeto ou na organização
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Ver informações de uso da chave
Console
No console do Google Cloud , acesse a página Inventário de chaves.
Opcional: para filtrar a lista de chaves, insira os termos de pesquisa na caixa Filtro filter_list e pressione Enter. Por exemplo, é possível filtrar por local, chaveiro, status ou outras propriedades das chaves.
Clique no nome da chave para ver as informações de uso.
Clique na guia Rastreamento de uso.
Opcional: para filtrar a lista de recursos protegidos, insira os termos de pesquisa na caixa filter_list Filtro e pressione Enter.
O resumo e os detalhes do uso da chave selecionada são mostrados. Se você e a conta de serviço do Cloud KMS tiverem os papéis necessários no nível da organização, será possível conferir os detalhes de uso da chave para todos os recursos da organização protegidos por chaves no projeto selecionado. Se você tiver os papéis necessários apenas no nível do projeto ou se a conta de serviço do Cloud KMS não tiver o papel necessário na organização, será possível ver os detalhes de uso da chave para todos os recursos no projeto selecionado que estão protegidos por chaves no mesmo projeto. Se você estiver visualizando detalhes do mesmo projeto, uma notificação vai aparecer na guia Rastreamento de uso informando o escopo dos dados mostrados.
gcloud
Para usar o Cloud KMS na linha de comando, primeiro instale ou faça upgrade para a versão mais recente da Google Cloud CLI.
Para conferir o resumo do uso da chave, use o método
get-protected-resources-summary:
gcloud kms inventory get-protected-resources-summary \
--keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
Substitua:
PROJECT_ID: o ID do projeto que contém o keyring.LOCATION: o local do Cloud KMS do keyring.KEY_RING: o nome do keyring que contém a chave.KEY_NAME: o nome da chave para a qual você quer ver o resumo de uso.
Para conferir detalhes sobre o uso da chave, use o método
search-protected-resources:
gcloud kms inventory search-protected-resources \
--keyname projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
--scope=organizations/ORGANIZATION_ID
Substitua:
PROJECT_ID: o ID do projeto que contém o keyring.LOCATION: o local do Cloud KMS do keyring.