客户管理的加密密钥

如果您使用 Secret Manager 存储和传递 Amazon S3 或 Microsoft Azure 凭据,还可以使用客户管理的加密密钥 (CMEK) 对这些静态凭据进行加密。

如需查看说明,请参阅为 Secret Manager 启用客户管理的加密密钥

通过组织政策强制执行 CMEK

如需通过组织政策强制使用 CMEK,请将 Storage Transfer Service 和 Secret Manager 添加到 constraints/gcp.restrictNonCmekServices 拒绝列表中。具体来说,请添加:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

如需查看说明,请参阅创建和管理组织政策

Storage Transfer Service 会在创建和更新作业时检查并强制执行此限制。现有转移作业不受影响。