创建密钥环

本页面介绍如何在 Cloud KMS 中创建密钥环。密钥环是 Cloud KMS 密钥和密钥版本的根资源。每个密钥环都位于给定的位置。密钥环及其包含的资源在创建后无法移至其他位置。如需详细了解 Cloud KMS 资源,请参阅 Cloud KMS 资源

准备工作

在完成本页面的任务之前,您需要满足以下条件:

  • 一个用于存放您的 Cloud KMS 资源的 Google Cloud project 资源。此项目称为密钥项目 。我们 建议您的密钥项目不包含任何其他 Google Cloud 资源。在密钥项目上启用 Cloud KMS API。

    启用 API

  • 您要在其中创建密钥环的位置的名称。选择一个 靠近其他资源且支持您所选 保护等级的位置。如需查看可用的位置 及其支持的保护等级,请参阅 Cloud KMS 位置

所需角色

如需获得创建密钥环所需的权限,请让您的管理员为您授予项目或父级资源的Cloud KMS Admin (roles/cloudkms.admin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

此预定义角色可提供 创建密钥环所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

创建密钥环需要以下权限:

  • cloudkms.keyRings.create
  • cloudkms.keyRings.get
  • cloudkms.keyRings.list
  • cloudkms.locations.get
  • cloudkms.locations.list
  • resourcemanager.projects.get

您也可以使用自定义角色或其他预定义角色来获取这些权限。

创建密钥环

请按照以下步骤为新密钥创建密钥环。如果希望改用现有密钥环,则可以创建密钥

控制台

  1. 前往密钥管理 页面,在 Google Cloud 控制台中。

    前往“密钥管理”页面

  2. 点击创建密钥环

  3. 对于密钥环名称,输入密钥环的名称。

  4. 对于密钥环位置,选择一个位置,例如"us-east1"

  5. 点击创建

gcloud

  1. 在 Google Cloud 控制台中,激活 Cloud Shell。

    激活 Cloud Shell

  2. 在您的环境中,运行 gcloud kms keyrings create 命令:

    gcloud kms keyrings create KEY_RING \
        --location LOCATION
    

    替换以下内容:

    • KEY_RING:包含密钥的密钥环的名称。
    • LOCATION:密钥环的 Cloud KMS 位置。

    如需了解所有标志和可能值,请使用 --help 标志运行命令。

C#

要运行此代码,请先设置 C# 开发环境安装 Cloud KMS C# SDK


using Google.Api.Gax.ResourceNames;
using Google.Cloud.Kms.V1;

public class CreateKeyRingSample
{
    public KeyRing CreateKeyRing(
      string projectId = "my-project", string locationId = "us-east1",