CMEK-Probleme beheben

Sie können vom Kunden verwaltete Verschlüsselungsschlüssel (CMEK) verwenden, um Eventarc zu schützen. Die Schlüssel werden über den Cloud Key Management Service (Cloud KMS) erstellt und verwaltet. In der folgenden Tabelle werden verschiedene CMEK-Probleme und deren Behebung bei der Verwendung von Cloud KMS mit Eventarc beschrieben.

Probleme beim Erstellen oder Aktualisieren von Eventarc-Ressourcen

CMEK-Problem Fehlermeldung Beschreibung
Deaktivierter Schlüssel $KEY is not enabled, current state is: DISABLED

Der bereitgestellte Cloud KMS-Schlüssel wurde für eine Eventarc-Ressource deaktiviert. Termine oder Nachrichten, die mit der Ressource verknüpft sind, sind nicht mehr geschützt.

Lösung

  1. Den für einen Kanal verwendeten Schlüssel anzeigen
  2. Aktivieren Sie den Cloud KMS-Schlüssel wieder.
Kontingent überschritten Quota exceeded for limit

Ihr Kontingentlimit für Cloud KMS-Anfragen wurde erreicht.

Lösung

  • Beschränken Sie die Anzahl der Cloud KMS-Aufrufe.
  • Erhöhen Sie das Kontingent.
Weitere Informationen finden Sie unter Cloud KMS-Kontingente überwachen und anpassen.
Nicht übereinstimmende Region Key region $REGION must match the resource to be protected

Die bereitgestellte KMS-Schlüsselregion unterscheidet sich von der Region des Kanals.

Lösung

Verwenden Sie einen Cloud KMS-Schlüssel aus derselben Region. Kanäle für den multiregionalen Standort eu sollten Sie mit einem Cloud KMS-Schlüssel am multiregionalen Standort europe schützen. Weitere Informationen finden Sie unter Cloud KMS-Standorte und Multiregionale Eventarc-Standorte.

Einschränkung der Organisationsrichtlinie project/PROJECT_ID violated org policy constraint

Eventarc ist in die folgenden zwei Einschränkungen für Organisationsrichtlinien eingebunden, um die CMEK-Nutzung in einer Organisation zu gewährleisten. Vorhandene Eventarc-Ressourcen unterliegen nicht einer Richtlinie, die nach dem Erstellen der Ressource festgelegt wird. Die Aktualisierung der Ressource kann jedoch fehlschlagen.

  • constraints/gcp.restrictNonCmekServices führt dazu, dass alle Anfragen zur Ressourcenerstellung ohne angegebenen Cloud KMS-Schlüssel fehlschlagen.

    Lösung

    Geben Sie einen Cloud KMS-Schlüssel für die Eventarc-Ressource an. Weitere Informationen finden Sie unter CMEKs für neue Eventarc-Ressourcen erforderlich machen.

  • Mit constraints/gcp.restrictCmekCryptoKeyProjects können Sie die Cloud KMS-Schlüssel einschränken, mit denen eine Eventarc-Ressource geschützt werden kann.

    Lösung

    Verwenden Sie einen unterstützten Cloud KMS-Schlüssel für das Eventarc-Projekt. Weitere Informationen finden Sie unter Cloud KMS-Schlüssel für ein Eventarc-Projekt einschränken.

Probleme bei der Ereignisübermittlung

CMEK-Problem Fehlermeldung Beschreibung
Deaktivierter Schlüssel $KEY is not enabled, current state is: DISABLED

Der bereitgestellte Cloud KMS-Schlüssel wurde für eine Eventarc-Ressource deaktiviert. Termine oder Nachrichten, die mit der Ressource verknüpft sind, sind nicht mehr geschützt.

Lösung

  1. Den für einen Kanal verwendeten Schlüssel anzeigen
  2. Aktivieren Sie den Cloud KMS-Schlüssel wieder.
Kontingent überschritten Quota exceeded for limit

Ihr Kontingentlimit für Cloud KMS-Anfragen wurde erreicht.

Lösung

  • Beschränken Sie die Anzahl der Cloud KMS-Aufrufe.
  • Erhöhen Sie das Kontingent.
Weitere Informationen finden Sie unter Cloud KMS-Kontingente überwachen und anpassen.
Berechtigungsfehler Permission 'cloudkms.cryptoKeyVersions.useToEncrypt' denied on resource $KEY (or it may not exist)

Entweder ist der angegebene Cloud KMS-Schlüssel nicht vorhanden oder die IAM-Berechtigung (Identity and Access Management) ist nicht ordnungsgemäß konfiguriert.

Lösung

Informationen zur Behebung von Problemen bei der Verwendung extern verwalteter Schlüssel über Cloud External Key Manager (Cloud EKM) finden Sie unter Cloud EKM-Fehlerreferenz.

Nächste Schritte