Cómo usar Stackdriver Monitoring con Cloud KMS

Puedes usar Stackdriver Monitoring para supervisar las operaciones que se realizan en los recursos de Cloud Key Management Service.

En este tema se abordan los siguientes aspectos:

  • un ejemplo sobre la supervisión cuando se programa la destrucción de una versión de clave
  • información sobre la supervisión de otros recursos y operaciones de Cloud KMS

Antes de comenzar

Si aún no lo hiciste, sigue estos pasos:

Crea una métrica de contador

Usa el comando gcloud logging metrics create para crear una métrica de contador que supervise todos los casos de la destrucción programada de una versión de clave.

gcloud logging metrics create key_version_destruction \
  --description "Key version scheduled for destruction" \
  --log-filter "resource.type=cloudkms_cryptokeyversion \
  AND protoPayload.methodName=DestroyCryptoKeyVersion"

Con el comando gcloud logging metrics list, puedes generar una lista de las métricas de contador:

gcloud logging metrics list

Consulta Crear una métrica de contador, para obtener más información sobre cómo crear una, incluso por medio de Google Cloud Platform Console y la API de Monitoring.

Crea una política de alertas

Crea una política de alertas para que se envíe un correo electrónico cada vez que se programe la destrucción de una clave.

  1. En GCP Console, ve a Stackdriver > Monitoring > Alertas > Crear una política:

    Ir a Crear una política

  2. Haz clic en Agregar condición.

  3. En la página Seleccionar tipo de condición, haz clic en Seleccionar a la derecha de Umbral de la métrica.

  4. En la página Agregar condición de umbral de métrica, en la sección Destino, selecciona Métricas de registro para Tipo de recurso.

  5. En Configuración, haz lo siguiente:

    • En Si la métrica, selecciona user/key_configuration_destruction, que es el nombre de la métrica de contador que creaste anteriormente
    • En Condición, selecciona Superior a
    • En Umbral, ingresa 0
    • En Para, selecciona El valor más reciente
      Tu página Agregar condición de umbral de métrica debería tener un aspecto similar al siguiente ejemplo:

    Crear una condición nueva

  6. Haz clic en Guardar condición.

  7. Haz clic en Editar a la derecha de la condición que acabas de crear.

    Editar condición

  8. Cambia Nombre de la condición a Versión de clave de KMS programada para su destrucción y luego haz clic en Guardar condición. El nombre de la condición aparecerá en el asunto de la notificación por correo electrónico.

  9. Haz clic en Agregar notificación.

  10. Selecciona Correo electrónico y escribe la dirección de correo electrónico en la que quieres recibir la notificación.

  11. Haz clic en Agregar documentación. Escribe el mensaje que se usará para la notificación. Por ejemplo:

    A key version has been scheduled for destruction.
    
  12. Ingresa un nombre en la sección Nombre de la política, por ejemplo: Versión de clave programada para su destrucción. Tu página Crear nueva política de alertas debería tener un aspecto similar al siguiente ejemplo:

    Página de creación de nueva política de alertas

  13. Haz clic en Guardar política.

A fin de probar tu nueva notificación, programa la destrucción de una versión de clave y revisa tu correo electrónico para ver si se envió.

La alerta se activará cada vez que se programe la destrucción de una clave. Dado que la alerta se resolverá automáticamente (a pesar de que la versión de clave seguirá programada para su destrucción), se enviarán dos notificaciones por correo electrónico: una que avisa sobre la destrucción programada y otra que avisa sobre la resolución de la alerta.

Consulta Introducción a las alertas, para obtener más información sobre las políticas de alertas.

Consulta Opciones de notificación, para obtener información sobre los distintos tipos de notificación.

Supervisión de actividades administrativas o acceso a los datos

La destrucción programada de una versión de clave es una actividad de administrador. Las actividades de administrador se registran automáticamente. Si deseas crear una alerta sobre el acceso a los datos de un recurso de Cloud KMS (p. ej., a fin de supervisar cuándo se usan las claves para la encriptación), debes habilitar los registros de acceso a los datos y crear una política de alerta como se describe en este tema.

Para obtener más información sobre el registro de las actividades administrativas y del acceso a los datos en Cloud KMS, consulta Cómo usar Cloud Audit Logging con Cloud KMS.

¿Te ha resultado útil esta página? Enviar comentarios:

Enviar comentarios sobre...

Documentación de Cloud KMS