GCP KMS BYOK方案密钥轮换管理及解密接口使用问题咨询
需求可行性说明
你提出的解密时KMS自动匹配对应密钥版本的需求完全可以实现,无需手动传入key_version参数
实现核心逻辑
- 首先确认你导入到GCP KMS的RSA密钥的用途配置为
ASYMMETRIC_DECRYPT,这是支持非对称解密的前提条件。 - 调用KMS的
rawDecrypt接口发起解密请求即可,该接口原生支持自动匹配密文对应的密钥版本:- 若你使用RSA公钥直接加密DEK,接口会根据密文的加密特征自动匹配对应私钥版本完成解密
- 若你通过带指纹的X.509证书封装公钥加密DEK,在导入密钥版本时同步上传证书指纹后,KMS会将指纹和对应密钥版本做绑定,解密时自动匹配对应版本
操作注意事项
- 本地生成的新RSA密钥对在轮换后,导入到同一个KMS密钥下作为新的密钥版本即可,无需创建独立的密钥资源。
- 不要使用普通的
asymmetricDecrypt接口,该接口要求必须传入明确的key_version参数,不符合你的使用场景。
内容的提问来源于stack exchange,提问作者Abhinav Mishra
相关产品推荐
相关产品推荐

