将GCP Cloud KMS单区域密钥迁移至多区域可行吗?
问题解答
不行,你没办法直接把单区域Cloud KMS密钥转为多区域模式,必须创建新的多区域密钥并重新加密所有数据。
原因如下:
- Cloud KMS密钥的区域/多区域属性是创建时就固定的,一旦生成就无法修改这个核心属性。
- 关于导出密钥的尝试:如果你的密钥是创建时未开启「可导出」属性的对称密钥,根本无法导出原始密钥材料;就算是开启了可导出的密钥,也不能将导出的密钥材料重新导入为多区域密钥——多区域密钥的底层托管架构和单区域完全不同,Cloud KMS不支持这种跨类型的导入操作。
建议的操作步骤:
- 在目标多区域位置(比如
us或eu)创建新的多区域KMS密钥。 - 批量处理现有加密数据:先用旧的单区域密钥解密数据,再用新的多区域密钥重新加密。
- 验证新加密的数据可正常解密后,禁用或删除旧的单区域密钥(根据合规需求选择)。
内容的提问来源于stack exchange,提问作者liquid_miller
相关产品推荐
相关产品推荐

