En esta página, se muestra cómo actualizar la referencia de clave externa de una clave de Cloud EKM sin rotar la clave. La nueva referencia de clave debe apuntar al mismo material de clave que la referencia de clave actual. Si el material de clave se rota en el sistema de administración de claves externas, debes rotar la clave.
Usa las instrucciones de esta página si tu sistema de socios de administración de claves externas cambió la ruta de acceso o el URI de una clave existente. Por ejemplo, la referencia de clave puede cambiar como resultado de un cambio en el nombre de host del socio de administración de claves externo o en su estructura de referencia de claves.
Roles obligatorios
Para obtener el permiso que necesitas para actualizar una referencia de clave externa,
pídele a tu administrador que te otorgue el rol de IAM de
Administrador de Cloud KMS (roles/cloudkms.admin
) en tu clave.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene el permiso cloudkms.cryptoKeyVersions.update
, que se requiere para actualizar una referencia de clave externa.
También puedes obtener este permiso con roles personalizados o con otros roles predefinidos.
Actualiza el URI de una versión de clave sin rotación
Para actualizar la referencia de clave de una clave de Cloud EKM que usas a través de Internet, completa los siguientes pasos:
Console
En la consola de Google Cloud, ve a la página Administración de claves.
Selecciona el llavero de claves y, luego, selecciona la clave y la versión.
Haz clic en more_vert Más y, luego, en Ver URI de clave.
Haz clic en Actualizar URI de la clave.
Ingresa el nuevo URI de clave y, luego, haz clic en Guardar.
gcloud CLI
Para actualizar el URI de la versión de clave, usa el comando gcloud kms versions update
:
gcloud kms keys versions update KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --external-key-uri NEW_KEY_URI
Reemplaza lo siguiente:
KEY_VERSION
: Es el número de versión de la clave.KEY_NAME
: el nombre de la clave.KEY_RING
: Es el nombre del llavero de claves que contiene la clave.LOCATION
: Es la ubicación de Cloud KMS del llavero de claves.NEW_KEY_URI
: Es el URI nuevo del material de claves externo existente.
Actualiza la ruta de acceso de una versión de clave sin rotación
Para actualizar la referencia de clave de una clave de Cloud EKM que usas en una red de VPC, completa los siguientes pasos:
Console
En la consola de Google Cloud, ve a la página Administración de claves.
Selecciona el llavero de claves y, luego, selecciona la clave y la versión.
Haz clic en Más more_vert y, luego, en Ver ruta de acceso de la clave.
Haz clic en Actualizar ruta de clave.
Ingresa la nueva ruta de acceso a la clave y, luego, haz clic en Guardar.
gcloud CLI
Para actualizar la ruta de acceso de la versión de clave, usa el comando gcloud kms versions
update
:
gcloud kms keys versions update KEY_VERSION \ --key KEY_NAME \ --keyring KEY_RING \ --location LOCATION \ --ekm-connection-key-path NEW_KEY_PATH
Reemplaza lo siguiente:
KEY_VERSION
: Es el número de versión de la clave.KEY_NAME
: el nombre de la clave.KEY_RING
: Es el nombre del llavero de claves que contiene la clave.LOCATION
: Es la ubicación de Cloud KMS del llavero de claves.NEW_KEY_PATH
: Es la nueva ruta para el material de claves externo existente.