Claves de encriptado gestionadas por el cliente

Si usas Secret Manager para almacenar y transferir tus credenciales de Amazon S3 o Microsoft Azure, también puedes usar una clave de cifrado gestionada por el cliente (CMEK) para cifrar esas credenciales en reposo.

Para obtener instrucciones, consulta Habilitar claves de cifrado gestionadas por el cliente en Secret Manager.

Aplicar CMEK con una política de organización

Para obligar a usar CMEK mediante una política de la organización, añade Storage Transfer Service y Secret Manager a la constraints/gcp.restrictNonCmekServiceslista de denegación. En concreto, añade lo siguiente:

  • secretmanager.googleapis.com
  • storagetransfer.googleapis.com

Consulta las instrucciones en el artículo Crear y gestionar políticas de organización.

El Servicio de transferencia de Storage comprueba y aplica esta restricción al crear y actualizar tareas. Las tareas de transferencia que ya tengas no se verán afectadas.