En este tema se explica cómo envolver manualmente una clave antes de importarla en Cloud KMS. Solo tienes que seguir las instrucciones de este tema si no quieres usar la CLI de Google Cloud para envolver automáticamente la clave antes de importarla. Para ver un resumen de las diferencias, consulta el artículo Cómo funciona la importación de claves.
Puedes completar los pasos de este tema en un plazo de entre 5 y 10 minutos, sin incluir los pasos de la sección Antes de empezar.
Antes de empezar
Antes de envolver una clave, debes completar los siguientes requisitos previos.
- Crea un conjunto de claves y una clave de destino, y crea una tarea de importación.
- Verifica que tu clave esté disponible de forma local y tenga el formato correcto para importarla a Cloud KMS.
- Parchear y volver a compilar OpenSSL
Recuperar la clave de envoltorio
En esta sección se explica cómo obtener la clave de envoltorio de la tarea de importación que has creado en la sección Antes de empezar. Se recomienda usar la Google Cloud consola.
Consola
Ve a la página Gestión de claves de la Google Cloud consola.
Haga clic en el nombre del conjunto de claves que contiene su tarea de importación.
En la parte superior de la página, haga clic en la pestaña Trabajos de importación.
Haz clic en Más more_vert. A continuación, en el menú emergente, haz clic en Descargar clave de envoltorio.
CLI de gcloud
Para verificar que el trabajo de importación está activo, ejecuta el comando gcloud kms import-jobs describe:
gcloud kms import-jobs describe IMPORT_JOB \ --location LOCATION \ --keyring KEY_RING \ --format="value(state)"
state: ACTIVE
Ejecuta el siguiente comando para guardar la clave pública de la tarea de importación en ${HOME}/wrapping-key.pem:
gcloud kms import-jobs describe \
--location=LOCATION \
--keyring=KEY_RING \
--format="value(publicKey.pem)" \
IMPORT_JOB > ${HOME}/wrapping-key.pem