You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在KMS创建管理密钥并授权第三方用GCS加密静态数据的流程问询

基于GCP KMS与GCS的第三方静态数据加密实施步骤

一、创建KMS密钥环与密钥

  • 通过GCP控制台或gcloud命令创建密钥环:
    gcloud kms keyrings create [密钥环名称] --location [区域]
    
  • 创建用于加密的对称密钥:
    gcloud kms keys create [密钥名称] --keyring [密钥环名称] --location [区域] --purpose encryption
    
    确保密钥状态保持为Enabled,可正常调用。

二、授权第三方访问KMS密钥

无需直接交付密钥,通过IAM权限控制让第三方仅拥有加密权限(避免泄露解密能力):

  • 获取第三方用于GCP操作的服务账号邮箱。
  • 给该服务账号授予roles/cloudkms.cryptoKeyEncrypter角色,权限范围限定在目标密钥:
    gcloud kms keys add-iam-policy-binding [密钥名称] --keyring [密钥环名称] --location [区域] --member serviceAccount:[第三方服务账号邮箱] --role roles/cloudkms.cryptoKeyEncrypter
    

三、第三方侧加密与GCS存储流程

第三方需按以下流程操作:

  1. 本地生成数据加密密钥(DEK):比如生成AES-256对称密钥,用于直接加密静态数据。
  2. 调用KMS加密API:用授权的KMS密钥加密本地生成的DEK,得到加密后的DEK(EDEK)。
  3. 加密静态数据:用明文DEK加密业务数据。
  4. 上传至GCS:将加密后的业务数据和EDEK一同上传至GCS存储桶,禁止上传明文DEK。

四、后续管理与安全控制

  • 定期审计IAM权限:查看密钥的IAM绑定记录,确保仅授权账号拥有加密权限。
  • 密钥轮换:在KMS中创建密钥新版本即可完成轮换,第三方无需额外操作(KMS自动用新版本加密,旧版本兼容历史数据解密)。
  • 权限回收:合作终止时,直接移除第三方服务账号的cloudkms.cryptoKeyEncrypter角色即可。

内容的提问来源于stack exchange,提问作者Dee

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.13 06:35:48