Actualiza la referencia de clave externa

En esta página, se muestra cómo actualizar la referencia de clave externa de una clave de Cloud EKM sin rotar la clave. La nueva referencia de clave debe apuntar al mismo material de clave que la referencia de clave actual. Si el material de clave en el sistema de administración de claves externas, debes rotar el key en su lugar.

Sigue las instrucciones de esta página si tu sistema de administración de claves externas cambió la la ruta de acceso o el URI de la clave de una clave existente. Por ejemplo, la referencia de clave puede cambiar como resultado de un cambio en el nombre de host del socio de administración de claves externo o en su estructura de referencia de claves.

Roles obligatorios

Para obtener el permiso que necesitas para actualizar una referencia de clave externa, pídele a tu administrador que te otorgue el rol de IAM de administrador de Cloud KMS (roles/cloudkms.admin) en tu clave. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Este rol predefinido contiene el permiso cloudkms.cryptoKeyVersions.update, que se requiere para actualizar una referencia de clave externa.

También puedes obtener este permiso con roles personalizados o con otros roles predefinidos.

Actualiza el URI de una versión de clave sin rotación

Para actualizar la referencia de clave de una clave de Cloud EKM que usas a través de Internet, completa los siguientes pasos:

Console

  1. En la consola de Google Cloud, ve a Administración de claves.

    Ir a Key Management

  2. Selecciona el llavero de claves y, luego, la clave y la versión.

  3. Haz clic en . Más y, luego, haz clic en Ver URI de la clave.

  4. Haz clic en Actualizar URI de la clave.

  5. Ingresa el nuevo URI de clave y, luego, haz clic en Guardar.

gcloud CLI

Para actualizar el URI de la versión de clave, usa gcloud kms versions update. :

gcloud kms keys versions update KEY_VERSION \
  --key KEY_NAME \
  --keyring KEY_RING \
  --location LOCATION \
  --external-key-uri NEW_KEY_URI

Reemplaza lo siguiente:

  • KEY_VERSION: Es el número de versión de la clave.
  • KEY_NAME: el nombre de la clave.
  • KEY_RING: Es el nombre del llavero de claves que contiene la clave.
  • LOCATION: Es la ubicación de Cloud KMS del llavero de claves.
  • NEW_KEY_URI: Es el URI nuevo del recurso externo existente. el material de claves.

Actualiza la ruta de acceso de una versión de clave sin rotación

Para actualizar la referencia de clave de una clave de Cloud EKM que usas en una red de VPC, completa los siguientes pasos:

Console

  1. En la consola de Google Cloud, ve a la página Administración de claves.

    Ir a Key Management

  2. Selecciona el llavero de claves y, luego, la clave y la versión.

  3. Haz clic en Más y, luego, en Ver ruta de acceso de la clave.

  4. Haz clic en Actualizar ruta de la clave.

  5. Ingresa la nueva ruta de acceso a la clave y, luego, haz clic en Guardar.

gcloud CLI

Para actualizar la ruta de acceso a la clave de la versión, usa el comando gcloud kms versions update:

gcloud kms keys versions update KEY_VERSION \
  --key KEY_NAME \
  --keyring KEY_RING \
  --location LOCATION \
  --ekm-connection-key-path NEW_KEY_PATH

Reemplaza lo siguiente:

  • KEY_VERSION: Es el número de versión de la clave.
  • KEY_NAME: el nombre de la clave.
  • KEY_RING: Es el nombre del llavero de claves que contiene la clave.
  • LOCATION: Es la ubicación de Cloud KMS del llavero de claves.
  • NEW_KEY_PATH: Es la ruta de acceso nueva del controlador externo existente. el material de claves.