You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何更改Vertex AI Workbench实例的CMEK密钥?

更改Vertex AI Workbench Notebook实例的CMEK密钥

目前通过GCP控制台无法直接更改已创建的Notebook实例的CMEK密钥,需要使用gcloud命令行工具或API完成操作,具体步骤如下:

操作步骤

  • 停止目标Notebook实例
    运行中的实例无法修改CMEK配置,先执行停止命令:

    gcloud notebooks instances stop YOUR_INSTANCE_NAME --location=YOUR_REGION
    

    替换YOUR_INSTANCE_NAME为实例名称,YOUR_REGION为实例所在区域(如us-central1)。

  • 更新CMEK密钥配置
    使用以下命令指定新的KMS密钥:

    gcloud notebooks instances update YOUR_INSTANCE_NAME \
      --location=YOUR_REGION \
      --kms-key=projects/YOUR_PROJECT_ID/locations/KEY_REGION/keyRings/YOUR_KEY_RING/cryptoKeys/YOUR_KEY_NAME
    

    注意:

    • KEY_REGION必须与Notebook实例所在区域一致(磁盘加密密钥需和磁盘同区域)
    • 确保你拥有notebooks.instances.update权限,以及新KMS密钥的cloudkms.cryptoKeyEncrypterDecrypter权限
  • 启动实例并验证
    启动实例:

    gcloud notebooks instances start YOUR_INSTANCE_NAME --location=YOUR_REGION
    

    验证密钥是否更新成功:

    gcloud notebooks instances describe YOUR_INSTANCE_NAME --location=YOUR_REGION
    

    在输出中查看kmsKey字段,确认其值为新的KMS密钥路径。

关键注意事项

  • 确保Vertex AI服务账号(格式为service-PROJECT_NUMBER@gcp-sa-notebooks.iam.gserviceaccount.com)拥有新KMS密钥的cloudkms.cryptoKeyEncrypterDecrypter权限,否则实例启动会失败
  • 更改CMEK后,Google会自动用新密钥重新加密实例的所有磁盘数据,无需手动处理旧数据的加密转换
  • 若使用API操作,对应调用projects.locations.instances.patch接口,指定updateMask=kmsKey并传入新密钥路径

内容的提问来源于stack exchange,提问作者Lura Andrasson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 07:27:11