本页面介绍如何在 Cloud KMS 中创建密钥环。密钥环是 Cloud KMS 密钥和密钥版本的根资源。每个密钥环都位于给定的位置。密钥环及其包含的资源在创建后无法移至其他位置。如需详细了解 Cloud KMS 资源,请参阅 Cloud KMS 资源。
准备工作
在完成本页面的任务之前,您需要满足以下条件:
- 一个用于存放您的 Cloud KMS 资源的 Google Cloud project 资源。此项目称为密钥项目 。我们 建议您的密钥项目不包含任何其他 Google Cloud 资源。在密钥项目上启用 Cloud KMS API。
- 您要在其中创建密钥环的位置的名称。选择一个 靠近其他资源且支持您所选 保护等级的位置。如需查看可用的位置 及其支持的保护等级,请参阅 Cloud KMS 位置。
所需角色
如需获得创建密钥环所需的权限,请让您的管理员为您授予项目或父级资源的Cloud KMS Admin (roles/cloudkms.admin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
此预定义角色可提供 创建密钥环所需的权限。如需查看所需的确切权限,请展开所需权限部分:
所需权限
创建密钥环需要以下权限:
-
cloudkms.keyRings.create -
cloudkms.keyRings.get -
cloudkms.keyRings.list -
cloudkms.locations.get -
cloudkms.locations.list -
resourcemanager.projects.get
创建密钥环
请按照以下步骤为新密钥创建密钥环。如果希望改用现有密钥环,则可以创建密钥。
控制台
前往密钥管理 页面,在 Google Cloud 控制台中。
点击创建密钥环 。
对于密钥环名称,输入密钥环的名称。
对于密钥环位置,选择一个位置,例如
"us-east1"。点击创建 。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
-
在您的环境中,运行
gcloud kms keyrings create命令:gcloud kms keyrings create KEY_RING \ --location LOCATION替换以下内容:
KEY_RING:包含密钥的密钥环的名称。LOCATION:密钥环的 Cloud KMS 位置。
如需了解所有标志和可能值,请使用
--help标志运行命令。
C#
要运行此代码,请先设置 C# 开发环境并 安装 Cloud KMS C# SDK。