Atualizar referência de chave externa

Esta página mostra como atualizar a referência de chave externa para uma chave do Cloud EKM sem fazer a rotação dela. A nova referência de chave deve para o mesmo material de chave da referência de chave atual. Se o material da chave foi rotacionada no sistema do parceiro de gerenciamento de chaves externas, você deve alternar o chave.

Use as instruções desta página se o sistema do parceiro de gerenciamento de chaves externas tiver mudado o caminho ou o URI da chave de uma chave existente. Por exemplo, a referência da chave pode mudar como resultado de uma alteração no nome do host do parceiro de gerenciamento de chaves externo ou uma mudança na estrutura de referência da chave.

Funções exigidas

Para ter a permissão necessária para atualizar uma referência de chave externa, peça ao administrador para conceder a você Papel do IAM Administrador do Cloud KMS (roles/cloudkms.admin) na chave. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esse papel predefinido contém cloudkms.cryptoKeyVersions.update permissão, que é necessário para atualizar uma referência de chave externa.

Também é possível conseguir essa permissão com papéis personalizados ou outros papéis predefinidos.

Atualizar o URI de uma versão de chave sem rotação

Para atualizar a referência de uma chave do Cloud EKM que você usa na na Internet, siga estas etapas:

Console

  1. No console do Google Cloud, acesse Gerenciamento de chaves.

    Vá para Gerenciamento de chaves

  2. Selecione o keyring e a chave e a versão.

  3. Clique em . Mais e, em seguida, clique em Ver URI da chave.

  4. Clique em Atualizar URI da chave.

  5. Insira o URI da nova chave e clique em Salvar.

CLI da gcloud

Para atualizar o URI da versão da chave, use o método gcloud kms versions update comando:

gcloud kms keys versions update KEY_VERSION \
  --key KEY_NAME \
  --keyring KEY_RING \
  --location LOCATION \
  --external-key-uri NEW_KEY_URI

Substitua:

  • KEY_VERSION: o número da versão da chave.
  • KEY_NAME: o nome da chave;
  • KEY_RING: o nome do keyring que contém a chave.
  • LOCATION: o local do Cloud KMS do keyring.
  • NEW_KEY_URI: o novo URI do material de chave externa atual.

Atualizar o caminho da chave de uma versão sem rotação

Para atualizar a referência de uma chave do Cloud EKM que você usa em uma rede VPC, conclua as etapas a seguir:

Console

  1. No console do Google Cloud, acesse Gerenciamento de chaves.

    Vá para Gerenciamento de chaves

  2. Selecione o keyring e a chave e a versão.

  3. Clique em Mais . e depois em Ver caminho da chave.

  4. Clique em Atualizar caminho da chave.

  5. Insira o caminho da nova chave e clique em Salvar.

CLI da gcloud

Para atualizar o caminho da chave da versão da chave, use o comando gcloud kms versions update:

gcloud kms keys versions update KEY_VERSION \
  --key KEY_NAME \
  --keyring KEY_RING \
  --location LOCATION \
  --ekm-connection-key-path NEW_KEY_PATH

Substitua:

  • KEY_VERSION: o número da versão da chave.
  • KEY_NAME: o nome da chave;
  • KEY_RING: o nome do keyring que contém a chave.
  • LOCATION: o local do keyring no Cloud KMS.
  • NEW_KEY_PATH: o novo caminho para o ambiente externo atual. da chave.