使用客戶自行管理的加密金鑰 (CMEK) 加密 TPU VM 開機磁碟
根據預設,Cloud TPU 會加密靜態客戶內容。Cloud TPU 會為您處理加密作業,您不必採取其他動作。這項做法稱為「Google 預設加密機制」。
如要控管加密金鑰,您可以在 Cloud KMS 中使用客戶自行管理的加密金鑰 (CMEK),搭配整合 CMEK 的服務 (包括 Cloud TPU)。使用 Cloud KMS 金鑰可讓您控管保護等級、位置、輪替時間表、使用權限和存取權,以及加密範圍。使用 Cloud KMS 也能查看稽核記錄,以及控管金鑰生命週期。 您可以在 Cloud KMS 中控制及管理這些金鑰,而不是由 Google 擁有及管理用來保護您資料的對稱金鑰加密金鑰 (KEK)。
使用 CMEK 設定資源後,存取 Cloud TPU 資源的體驗與使用 Google 預設加密機制類似。如要進一步瞭解加密選項,請參閱「客戶自行管理的加密金鑰 (CMEK)」。
如要使用 CMEK,您需要建立金鑰環。您建立金鑰環的位置必須與要建立 Cloud TPU 的位置相同。舉例來說,us-central1-a 區域中的 Cloud TPU 只能使用 us-central1 地區中的金鑰。
接著,在金鑰環中建立金鑰。建立 CMEK 後,您必須授予 Compute Engine 服務帳戶金鑰存取權。
授予金鑰使用權限
您必須將 Cloud KMS 金鑰的 Cloud KMS CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) IAM 角色授予 Google Cloud 專案中的 Compute Engine 服務代理人。授予此角色後,Compute Engine 服務就能存取及使用您的加密金鑰。
如要將 roles/cloudkms.cryptoKeyEncrypterDecrypter 角色授予 Compute Engine 服務代理人,請選取下列其中一個選項:
gcloud
執行下列指令:
gcloud kms keys add-iam-policy-binding KEY_NAME \
--location LOCATION \
--keyring RING_NAME \
--member serviceAccount:service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com \
--role roles/cloudkms.cryptoKeyEncrypterDecrypter \
--project KEY_PROJECT_ID