如何更改Vertex AI Workbench实例的CMEK密钥?
更改Vertex AI Workbench Notebook实例的CMEK密钥
目前通过GCP控制台无法直接更改已创建的Notebook实例的CMEK密钥,需要使用gcloud命令行工具或API完成操作,具体步骤如下:
操作步骤
停止目标Notebook实例
运行中的实例无法修改CMEK配置,先执行停止命令:gcloud notebooks instances stop YOUR_INSTANCE_NAME --location=YOUR_REGION替换
YOUR_INSTANCE_NAME为实例名称,YOUR_REGION为实例所在区域(如us-central1)。更新CMEK密钥配置
使用以下命令指定新的KMS密钥:gcloud notebooks instances update YOUR_INSTANCE_NAME \ --location=YOUR_REGION \ --kms-key=projects/YOUR_PROJECT_ID/locations/KEY_REGION/keyRings/YOUR_KEY_RING/cryptoKeys/YOUR_KEY_NAME注意:
KEY_REGION必须与Notebook实例所在区域一致(磁盘加密密钥需和磁盘同区域)- 确保你拥有
notebooks.instances.update权限,以及新KMS密钥的cloudkms.cryptoKeyEncrypterDecrypter权限
启动实例并验证
启动实例:gcloud notebooks instances start YOUR_INSTANCE_NAME --location=YOUR_REGION验证密钥是否更新成功:
gcloud notebooks instances describe YOUR_INSTANCE_NAME --location=YOUR_REGION在输出中查看
kmsKey字段,确认其值为新的KMS密钥路径。
关键注意事项
- 确保Vertex AI服务账号(格式为
service-PROJECT_NUMBER@gcp-sa-notebooks.iam.gserviceaccount.com)拥有新KMS密钥的cloudkms.cryptoKeyEncrypterDecrypter权限,否则实例启动会失败 - 更改CMEK后,Google会自动用新密钥重新加密实例的所有磁盘数据,无需手动处理旧数据的加密转换
- 若使用API操作,对应调用
projects.locations.instances.patch接口,指定updateMask=kmsKey并传入新密钥路径
内容的提问来源于stack exchange,提问作者Lura Andrasson
相关产品推荐
相关产品推荐

