Chaves de encriptação geridas do cliente

Se estiver a usar o Secret Manager para armazenar e transmitir as suas credenciais do Amazon S3 ou Microsoft Azure, também pode usar uma chave de encriptação gerida pelo cliente (CMEK) para encriptar essas credenciais em repouso.

Consulte o artigo Ative as chaves de encriptação geridas pelo cliente para o Secret Manager para receber instruções.

Aplique as CMEK com a política da organização

Para aplicar a utilização da CMEK através de uma política organizacional, adicione o serviço de transferência de armazenamento e o Secret Manager à constraints/gcp.restrictNonCmekServices lista de recusa. Em concreto, adicione:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

Consulte o artigo Criar e gerir políticas da organização para ver as instruções.

O serviço de transferência de armazenamento verifica e aplica esta restrição na criação e na atualização da tarefa. As tarefas de transferência existentes não são afetadas.