Google utilise la technologie IA pour traduire le contenu dans votre langue préférée. Les traductions générées par IA peuvent contenir des erreurs.
Résoudre les problèmes liés aux CMEK
Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Vous pouvez
utiliser des clés de chiffrement gérées par le client (CMEK) pour protéger Eventarc.
Les clés sont créées et gérées via Cloud Key Management Service (Cloud KMS). Le tableau suivant décrit différents problèmes liés à CMEK et explique comment les résoudre lorsque vous utilisez Cloud KMS avec Eventarc.
Problèmes survenant lors de la création ou de la mise à jour de ressources Eventarc
| Problème lié aux CMEK |
Message d'erreur |
Description |
| Clé désactivée |
$KEY is not enabled, current state is: DISABLED |
La clé Cloud KMS fournie a été désactivée pour une ressource Eventarc. Les événements ou messages associés à la ressource ne sont plus protégés.
Solution :
- Afficher la clé utilisée pour un canal
- Réactivez la clé Cloud KMS.
|
| Quota dépassé |
Quota exceeded for limit |
Vous avez atteint la limite de quota pour les requêtes Cloud KMS.
Solution :
- Limitez le nombre d'appels Cloud KMS.
- Augmentez le quota.
Pour en savoir plus, consultez Surveiller et ajuster les quotas Cloud KMS.
|
| Région non correspondante |
Key region $REGION must match the resource to be protected |
La région de la clé KMS fournie est différente de celle du canal.
Solution :
Utilisez une clé Cloud KMS de la même région.
Notez que pour les canaux de l'emplacement multirégional eu, vous devez utiliser une clé Cloud KMS dans l'emplacement multirégional europe pour la protection. Pour en savoir plus, consultez les emplacements Cloud KMS et les emplacements multirégionaux Eventarc.
|
| Contrainte liée aux règles d'administration |
project/PROJECT_ID violated org policy constraint |
Eventarc est intégré aux deux contraintes de règles d'administration suivantes pour garantir l'utilisation des CMEK dans toute l'organisation. Toute ressource Eventarc existante n'est pas soumise à une règle définie après la création de la ressource. Toutefois, la mise à jour de la ressource peut échouer.
constraints/gcp.restrictNonCmekServices entraîne l'échec de toutes les requêtes de création de ressources sans clé Cloud KMS spécifiée.
Solution :
Spécifiez une clé Cloud KMS pour la ressource Eventarc. Pour en savoir plus, consultez Exiger des CMEK pour les nouvelles ressources Eventarc.
constraints/gcp.restrictCmekCryptoKeyProjects limite les clés Cloud KMS que vous pouvez utiliser pour protéger une ressource Eventarc.
Solution :
Utilisez une clé Cloud KMS compatible pour le projet Eventarc. Pour en savoir plus, consultez Restreindre les clés Cloud KMS d'un projet Eventarc.
|
Problèmes survenant lors de la diffusion d'événements
| Problème lié aux CMEK |
Message d'erreur |
Description |
| Clé désactivée |
$KEY is not enabled, current state is: DISABLED |
La clé Cloud KMS fournie a été désactivée pour une ressource Eventarc. Les événements ou messages associés à la ressource ne sont plus protégés.
Solution :
- Afficher la clé utilisée pour un canal
- Réactivez la clé Cloud KMS.
|
| Quota dépassé |
Quota exceeded for limit |
Vous avez atteint la limite de quota pour les requêtes Cloud KMS.
Solution :
- Limitez le nombre d'appels Cloud KMS.
- Augmentez le quota.
Pour en savoir plus, consultez Surveiller et ajuster les quotas Cloud KMS.
|
| Erreur d'autorisation |
Permission 'cloudkms.cryptoKeyVersions.useToEncrypt' denied on
resource $KEY (or it may not exist) |
Soit la clé Cloud KMS fournie n'existe pas, soit l'autorisation Identity and Access Management (IAM) n'est pas correctement configurée.
Solution :
- Vérifiez l'utilisation de Cloud KMS :
- Assurez-vous que l'agent de service Eventarc a obtenu le rôle
cloudkms.cryptoKeyEncrypterDecrypter et a été ajouté en tant que compte principal à la clé Cloud KMS.
Pour en savoir plus, consultez Accorder au compte de service Eventarc l'accès à une clé.
|
Pour résoudre les problèmes que vous pouvez rencontrer lors de l'utilisation de clés gérées en externe via Cloud External Key Manager (Cloud EKM), consultez la documentation de référence sur les erreurs Cloud EKM.
Étapes suivantes
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0, et les échantillons de code sont régis par une licence Apache 2.0. Pour en savoir plus, consultez les Règles du site Google Developers. Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2026/09/08 (UTC).
[null,null,["Dernière mise à jour le 2026/09/08 (UTC)."],[],[]]