印度数据边界
支持的服务
下表列出了符合印度数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 过滤和排序 |
|
| 密钥访问权限控制 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
keyAccessJustificationsPolicyConfig.name
|
| 钥匙配置 |
autokeyConfig.keyProject
autokeyConfig.name
cryptoKey.cryptoKeyBackend
ekmConnection.cryptoSpacePath
wrappingKey
|
| 密钥句柄管理 |
keyHandle.name
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥材料导入 |
autokeyConfig.etag
cryptoKeyVersion
ekmConnection.etag
importJob
importingKey
|
| 标签 |
cryptoKey.labels.key
cryptoKey.labels.value
|
| 项目和位置 |
|
| 法定人数和访问权限提案 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
|
| 资源标识 |
cryptoKeyVersionId
name
parent
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
|
澳大利亚数据边界与支持
支持的服务
下表列出了符合澳大利亚数据边界和支持要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 外部密钥管理 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 过滤和排序 |
|
| HSM 实例提案 |
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposalId
|
| 导入作业配置 |
importJob
importJob.cryptoKeyBackend
|
| 密钥访问权限控制 |
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.endpointFilter
keyAccessJustificationsPolicyConfig.name
|
| 密钥句柄管理 |
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥管理配置 |
autokeyConfig.keyProject
autokeyConfig.name
ekmConfig.defaultEkmConnection
|
| 密钥版本管理 |
cryptoKeyVersion
cryptoKeyVersionId
|
| 资源标识 |
|
|
加拿大数据边界与支持
支持的服务
下表列出了符合加拿大数据边界和支持要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 适用于加拿大数据边界,并支持以下 Google Cloud 区域:
- northamerica-northeast1
- northamerica-northeast2
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 加密密钥详情 |
cryptoKey
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
|
| EKM 配置 |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 导入作业配置 |
importJob
importJob.cryptoKeyBackend
importingKey
|
| 密钥访问权限控制 |
keyAccessJustificationsPolicyConfig.name
|
| 密钥句柄管理 |
keyHandle.name
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥版本配置 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
cryptoKeyVersionId
|
| 列出和过滤选项 |
|
| 资源标识 |
|
| 资源管理 |
|
|
欧盟数据边界与支持
支持的服务
下表列出了符合欧盟数据边界和支持要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 适用于欧盟数据边界和支持,可在以下 Google Cloud 区域使用:
- europe-west8
- europe-west9
- europe-west3
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| Autokey 配置 |
autokeyConfig.etag
autokeyConfig.keyProject
autokeyConfig.name
|
| 上下文和法定人数 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
|
| 加密密钥版本详情 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| EKM 连接详情 |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.etag
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 过滤和排序 |
|
| 导入作业详情 |
importJob
importJob.cryptoKeyBackend
importingKey
|
| 密钥句柄配置 |
keyHandle.name
keyHandle.resourceTypeSelector
|
| 分页 |
|
| 资源标识 |
cryptoKeyVersionId
ekmConnectionId
keyHandleId
name
parent
project
|
| 封装密钥信息 |
|
|
以色列数据边界与支持
支持的服务
下表列出了符合以色列数据边界和支持要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 环境数据 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 外部密钥管理 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConfig.defaultEkmConnection
|
| 过滤和排序 |
|
| HSM 提案详细信息 |
singleTenantHsmInstance.name
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 导入作业配置 |
importJob
importJob.cryptoKeyBackend
importingKey
|
| 密钥访问权限控制 |
autokeyConfig.name
ekmConnectionId
keyAccessJustificationsPolicyConfig.name
keyHandle.name
keyHandleId
wrappingKey
|
| 钥匙配置 |
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 密钥版本信息 |
cryptoKey
cryptoKeyVersion
cryptoKeyVersionId
|
| 资源标识 |
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| 更新掩码 |
|
|
日本数据边界
支持的服务
下表列出了符合日本数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和权限 |
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
keyAccessJustificationsPolicyConfig.name
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| HSM 实例管理 |
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 密钥管理 |
autokeyConfig.etag
autokeyConfig.keyProject
ekmConnection.cryptoSpacePath
ekmConnection.cryptoSpacePath
ekmConnection.etag
ekmConnectionId
|
| 密钥版本配置 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
cryptoKeyVersionId
importJob.cryptoKeyBackend
|
| 密钥封装 |
cryptoKey
importingKey
wrappingKey
|
| 列表和过滤选项 |
cryptoKey.labels.key
cryptoKey.labels.value
filter
orderBy
pageToken
|
| 项目和后端配置 |
cryptoKey.cryptoKeyBackend
project
|
| 资源标识 |
keyHandle.name
keyHandleId
name
parent
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| 更新掩码 |
|
|
美国数据边界与支持
支持的服务
下表列出了符合美国数据边界和支持要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可用于美国数据边界和支持,但仅限以下 Google Cloud 区域:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 配置动态更新 |
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
cryptoKey.labels.key
cryptoKey.labels.value
|
| EKM 配置 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConfig.defaultEkmConnection
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
|
| 过滤和排序 |
|
| 导入作业详情 |
importJob.cryptoKeyBackend
importingKey
|
| 密钥访问理由 |
keyAccessJustificationsPolicyConfig.name
|
| 密钥句柄详细信息 |
keyHandle.name
keyHandle.resourceTypeSelector
|
| 密钥管理参数 |
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.serviceDirectoryService
wrappingKey
|
| 分页 |
|
| 资源标识 |
cryptoKeyVersionId
ekmConnectionId
keyHandleId
name
parent
singleTenantHsmInstanceProposalId
|
|
CJIS 的数据边界
支持的服务
下表列出了符合 CJIS 数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域用于 CJIS 数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 外部密钥配置 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 过滤和排序 |
|
| HSM 实例提案 |
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
singleTenantHsmInstanceProposalId
|
| 导入作业配置 |
importJob
importJob.cryptoKeyBackend
|
| 密钥创建和更新 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
updateMask.paths
|
| 密钥句柄详细信息 |
keyHandle.name
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥管理配置 |
autokeyConfig.keyProject
autokeyConfig.name
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnectionId
|
| 分页 |
|
| 资源标识 |
|
|
加拿大 Protected B 的数据边界
支持的服务
下表列出了符合加拿大受保护 B 类数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可用于以下 Google Cloud 区域的加拿大 Protected B 数据边界:
- northamerica-northeast1
- northamerica-northeast2
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 过滤和排序 |
|
| 导入作业配置 |
importJob
importJob.cryptoKeyBackend
|
| 密钥配置 - autokey |
autokeyConfig.keyProject
autokeyConfig.name
|
| 密钥配置 - ekm |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 密钥配置 - 外部保护措施 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 密钥句柄配置 |
keyHandle.name
keyHandle.resourceTypeSelector
|
| 密钥元数据 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
|
| 法定人数和信任配置 |
quorumReply.challengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
|
| 资源标识 |
cryptoKeyVersionId
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
|
FedRAMP 高风险级别的数据边界
支持的服务
下表列出了符合 FedRAMP High 数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域用于 FedRAMP 高风险级别数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 情境和身份验证 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
|
| 加密密钥属性 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
|
| 外部密钥集成 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 过滤和排序 |
|
| HSM 实例提案 |
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 导入作业详情 |
importJob.cryptoKeyBackend
importingKey
|
| 密钥句柄管理 |
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥管理配置 |
autokeyConfig.name
ekmConfig.defaultEkmConnection
keyAccessJustificationsPolicyConfig.name
wrappingKey
|
| 分页 |
|
| 资源标识 |
cryptoKeyVersionId
ekmConnectionId
name
parent
project
singleTenantHsmInstanceId
|
|
FedRAMP 中风险级别的数据边界
支持的服务
下表列出了符合 FedRAMP 中等风险级别数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和政策 |
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
keyAccessJustificationsPolicyConfig.name
|
| EKM 连接详细信息 |
ekmConnection.cryptoSpacePath
ekmConnection.etag
ekmConnectionId
|
| 导入和导出操作 |
importJob
importingKey
wrappingKey
|
| 密钥管理配置 |
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
ekmConfig.defaultEkmConnection
|
| 密钥版本管理 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 标签和元数据 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
cryptoKey.labels.key
cryptoKey.labels.value
|
| 分页和过滤 |
|
| Quorum 和多重身份验证 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
|
| 资源专用 ID |
cryptoKeyVersionId
keyHandleId
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
|
IRS 1075 号法规的数据边界
支持的服务
下表列出了符合美国国税局 (IRS) 第 1075 号出版物数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域内用于 IRS 1075 号法规的数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| EKM 连接详细信息 |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 过滤和排序 |
|
| 密钥访问权限控制 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
keyAccessJustificationsPolicyConfig.name
wrappingKey
|
| 密钥句柄详细信息 |
keyHandle.name
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥管理配置 |
autokeyConfig.etag
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
ekmConnection.etag
importJob.cryptoKeyBackend
|
| 密钥版本管理 |
cryptoKey
cryptoKeyVersion
importJob
|
| 标签和元数据 |
cryptoKey.labels.key
cryptoKey.labels.value
|
| 法定人数和信任管理 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
|
| 资源标识 |
cryptoKeyVersionId
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
|
ITAR 的数据边界
支持的服务
下表列出了符合 ITAR 数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域用于 ITAR 数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 外部密钥管理 (ekm) 配置 |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.etag
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 过滤和分页 |
|
| 密钥访问权限控制 |
keyAccessJustificationsPolicyConfig.name
|
| 关键属性 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
|
| 密钥句柄管理 |
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥导入和封装 |
importJob
importJob.cryptoKeyBackend
wrappingKey
|
| 密钥版本管理 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
cryptoKeyVersionId
|
| 法定人数和安全提案 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
|
| 资源标识 |
|
|
影响级别 2 (IL2) 的数据边界
支持的服务
下表列出了符合影响级别 2 (IL2) 数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域用于影响级别 2 (IL2) 的数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和权限 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
keyAccessJustificationsPolicyConfig.name
wrappingKey
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 过滤和排序 |
|
| 导入作业配置 |
importJob.cryptoKeyBackend
importingKey
|
| 密钥管理配置 |
autokeyConfig.keyProject
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 密钥版本配置 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 分页 |
|
| 法定人数和安全提案 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
|
| 更新掩盖 |
|
|
影响级别 4 (IL4) 的数据边界
支持的服务
下表列出了符合影响级别 4 (IL4) 数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域用于影响级别 4 (IL4) 的数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
适用设置
下表介绍了适用于影响级别 4 (IL4) 的数据边界的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和权限 |
keyHandle.resourceTypeSelector
wrappingKey
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 过滤和排序 |
|
| 密钥标识符 |
cryptoKeyVersionId
ekmConnectionId
keyHandleId
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| 密钥管理配置 |
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
importJob.cryptoKeyBackend
|
| 密钥版本配置 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 分页 |
|
| 法定人数和信任管理 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
|
| 更新控制 |
autokeyConfig.etag
ekmConnection.etag
updateMask.paths
|
|
影响级别 5 (IL5) 的数据边界
支持的服务
下表列出了符合影响级别 5 (IL5) 的数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域内用于影响级别 5 (IL5) 的数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
适用设置
下表介绍了适用于影响级别 5 (IL5) 的数据边界的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和政策 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
ekmConnection.etag
ekmConnection.serviceResolvers.endpointFilter
keyAccessJustificationsPolicyConfig.name
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 过滤和排序 |
|
| 钥匙配置 |
autokeyConfig.keyProject
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
importJob.cryptoKeyBackend
|
| 密钥版本配置 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
wrappingKey
|
| 对象识别 |
cryptoKeyVersionId
ekmConnectionId
keyHandleId
|
| Paging |
|
| Quorum 和多重身份验证 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| 更新掩码 |
|
|
欧盟数据边界与访问理由
支持的服务
下表列出了满足欧盟数据边界要求(使用访问理由)的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 现已在以下 Google Cloud 区域推出,可用于欧盟数据边界并提供访问理由:
- europe-west8
- europe-west9
- europe-west3
适用设置
下表介绍了适用于“欧盟数据边界与访问理由”的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| Autokey 配置 |
autokeyConfig.etag
autokeyConfig.keyProject
autokeyConfig.name
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| EKM 连接服务解析 |
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 外部密钥集成 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
|
| 过滤和排序 |
|
| 密钥访问理由 |
keyAccessJustificationsPolicyConfig.name
|
| 键标签 |
cryptoKey.labels.key
cryptoKey.labels.value
|
| 密钥版本详情 |
cryptoKeyVersion
cryptoKeyVersionId
importJob
importingKey
wrappingKey
|
| 法定人数和信任管理 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
ekmConnectionId
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
|
沙特阿拉伯王国 (KSA) 数据边界与访问理由
支持的服务
下表列出了满足沙特阿拉伯王国 (KSA) 数据边界(含访问理由)要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 适用于沙特阿拉伯王国 (KSA) 数据边界与访问理由,可在以下 Google Cloud 区域使用:
适用设置
下表介绍了适用于沙特阿拉伯王国 (KSA) 数据边界与访问理由的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.quorumChallengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
|
| 加密密钥版本 |
cryptoKeyVersion
cryptoKeyVersionId
|
| 外部密钥管理 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
|
| 过滤和排序 |
|
| HSM 实例提案 |
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 导入作业配置 |
importJob
importJob.cryptoKeyBackend
importingKey
|
| 密钥访问权限控制 |
ekmConnection.serviceResolvers.serviceDirectoryService
keyAccessJustificationsPolicyConfig.name
|
| 密钥句柄和封装 |
keyHandle.resourceTypeSelector
keyHandleId
wrappingKey
|
| 密钥管理配置 |
autokeyConfig.keyProject
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
|
| 标签 |
cryptoKey.labels.key
cryptoKey.labels.value
|
|
Sovereign Controls Advanced KSA CNTXT
支持的服务
下表列出了符合“主权控制高级 KSA CNTXT”要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 适用于以下 Google Cloud 区域中的主权控制 Advanced KSA CNTXT:
适用设置
下表介绍了适用于主权控制 Advanced KSA CNTXT 的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和权限 |
autokeyConfig.keyProject
cryptoKey.labels.key
cryptoKey.labels.value
ekmConnection.serviceResolvers.endpointFilter
keyHandle.resourceTypeSelector
|
| 自动按键配置的具体信息 |
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| EKM 连接的具体情况 |
ekmConnection.etag
ekmConnection.serviceResolvers.hostname
|
| 过滤和排序 |
|
| 钥匙配置 |
autokeyConfig.name
keyAccessJustificationsPolicyConfig.name
singleTenantHsmInstance.name
singleTenantHsmInstanceProposal.name
|
| 密钥材料和保护 |
cryptoKey.cryptoKeyBackend
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.serviceDirectoryService
importingKey
wrappingKey
|
| 法定人数管理 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
|
| 资源标识 |
cryptoKeyVersionId
ekmConnectionId
keyHandleId
name
parent
project
|
| 更新掩码 |
|
|
Sovereign Controls Foundation KSA CNTXT
支持的服务
下表列出了符合主权控制 Foundation KSA CNTXT 要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 适用于 Sovereign Controls Foundation KSA CNTXT,可在以下 Google Cloud 区域使用:
适用设置
下表介绍了适用于主权控制 Foundation KSA CNTXT 的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| EKM 连接详细信息 |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 过滤和排序 |
|
| 导入作业详情 |
importJob
importJob.cryptoKeyBackend
importingKey
|
| 密钥访问理由 |
keyAccessJustificationsPolicyConfig.name
|
| 密钥句柄配置 |
keyHandle.name
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥保护配置 |
autokeyConfig.keyProject
autokeyConfig.name
cryptoKey.cryptoKeyBackend
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 法定人数和信任管理 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
cryptoKeyVersionId
name
parent
project
|
| 更新掩码 |
|
|
Indra / Minsait 主权控制
支持的服务
下表列出了符合 Indra / Minsait 的主权控制要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
适用设置
下表介绍了适用于 Indra / Minsait 的主权控制的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 环境数据 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 加密密钥属性 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
|
| 过滤和排序 |
|
| Key Access Justifications 政策 |
keyAccessJustificationsPolicyConfig.name
|
| 密钥配置 - autokey |
autokeyConfig.keyProject
autokeyConfig.name
|
| 密钥配置 - ekm |
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 密钥句柄配置 |
keyHandle.name
keyHandle.resourceTypeSelector
|
| 密钥导入和封装 |
importJob.cryptoKeyBackend
importingKey
wrappingKey
|
| 密钥版本配置 - 外部保护 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 资源标识 |
cryptoKeyVersionId
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
|
PSN (TIM) 主权控制
支持的服务
下表列出了符合 PSN (TIM) 主权控制要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域通过 PSN (TIM) 使用主权控制:
适用设置
下表介绍了适用于 PSN (TIM) 的主权控制措施的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问理由配置 |
keyAccessJustificationsPolicyConfig.name
|
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 外部密钥集成 |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
|
| 过滤和排序 |
|
| 关键属性 |
cryptoKey.cryptoKeyBackend
cryptoKey.labels.key
cryptoKey.labels.value
|
| 钥匙配置 |
autokeyConfig.keyProject
ekmConnection.cryptoSpacePath
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 关键导入参数 |
importJob.cryptoKeyBackend
wrappingKey
|
| 法定人数和安全提案 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
cryptoKeyVersionId
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| 更新掩盖 |
|
|
S3NS / Thales 主权控制
支持的服务
下表列出了满足 S3NS / Thales 的主权控制要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可供 S3NS / Thales 在以下 Google Cloud 区域使用,以实现主权控制:
适用设置
下表介绍了适用于“S3NS / Thales 的主权控制”的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 访问权限控制和权限 |
importJob.cryptoKeyBackend
importingKey
keyAccessJustificationsPolicyConfig.name
wrappingKey
|
| 过滤和排序 |
|
| HSM 实例提案 |
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
|
| 密钥访问理由 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
|
| 键标签 |
cryptoKey.labels.key
cryptoKey.labels.value
|
| 密钥管理配置 |
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
ekmConfig.defaultEkmConnection
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.serviceDirectoryService
|
| 密钥版本配置 |
cryptoKeyVersion
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
cryptoKeyVersionId
|
| 分页 |
|
| 法定人数和安全控制 |
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 资源标识 |
|
|
T-Systems 主权控制
支持的服务
下表列出了符合 T-Systems 主权控制要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域通过 T-Systems 主权控制功能使用:
适用设置
下表介绍了适用于 T-Systems 主权控制的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策。
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| AccessControlAndContext |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
keyAccessJustificationsPolicyConfig.name
quorumReply.challengeReplies.publicKeyPem
requiredActionQuorumReply.quorumChallengeReplies.publicKeyPem
requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
|
| ConfigurationDetails |
cryptoKey.labels.key
ekmConfig.defaultEkmConnection
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
importingKey
wrappingKey
|
| ExternalKeyIntegration |
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
ekmConnection.etag
|
| FilteringAndSorting |
filter
orderBy
updateMask.paths
|
| HSMSpecificParameters |
singleTenantHsmInstance.name
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 识别 |
cryptoKeyVersionId
ekmConnectionId
keyHandleId
name
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| Key Management |
autokeyConfig.keyProject
cryptoKey.cryptoKeyBackend
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.serviceDirectoryService
importJob.cryptoKeyBackend
|
| KeyMaterialHandling |
cryptoKey
cryptoKeyVersion
keyHandle.resourceTypeSelector
|
| 分页 |
|
| ResourceHierarchy |
|
|
美国医疗保健和生命科学行业的数据边界
支持的服务
下表列出了符合美国医疗保健和生命科学行业数据边界要求的 Cloud Key Management Service API 和版本。
| 服务 |
版本 |
状态 |
| cloudkms.googleapis.com |
v1 |
支持
|
支持合规性功能的区域
Cloud Key Management Service 可在以下 Google Cloud 区域用于美国医疗保健和生命科学行业的数据边界:
- us-east1
- us-east4
- us-west2
- us-west1
- us-central1
- us-west3
- us-central2
- us-west4
- us-east5
- us-south1
敏感数据的 API 字段
资源:cloudkms.googleapis.com/CryptoKey
下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Encrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataChecksum.crc32c.value
additionalAuthenticatedDataCrc32c.value
plaintext
plaintextChecksum.crc32c.value
plaintextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
|
|
资源:cloudkms.googleapis.com/CryptoKeyVersion
下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.AsymmetricSign
|
data
dataCrc32c.value
digest.externalMu
digest.sha256
digest.sha384
digest.sha512
digestCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.Decapsulate
|
ciphertext
ciphertextCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacSign
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.MacVerify
|
data
dataCrc32c.value
mac
macCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawDecrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
ciphertext
ciphertextCrc32c.value
initializationVector
initializationVectorCrc32c.value
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.RawEncrypt
|
additionalAuthenticatedData
additionalAuthenticatedDataCrc32c.value
initializationVector
initializationVectorCrc32c.value
plaintext
plaintextCrc32c.value
|
资源:cloudkms.googleapis.com/ImportJob
下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetImportJob
|
|
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListImportJobs
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateImportJob
|
|
资源:cloudkms.googleapis.com/KeyRing
下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.ListKeyRings
|
|
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{parent=projects/*/locations/*}/keyRings
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.CreateKeyRing
|
|
资源:cloudkms.googleapis.com/Location
下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
|
lengthBytes
location
protectionLevel
|
资源:cloudkms.googleapis.com/PublicKey
下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。
| API 方法 |
受保护的字段 |
|
服务:cloudkms.googleapis.com
REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey
远程过程调用 (RPC) 方法:
google.cloud.kms.v1.KeyManagementService.GetPublicKey
|
|
不适用于敏感数据的字段
下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。
| 类别 |
字段 |
| 背景信息 |
callerProvidedContext.fields.key
callerProvidedContext.fields.value.stringValue
quorumReply.challengeReplies.publicKeyPem
|
| EKM 连接详细信息 |
ekmConfig.defaultEkmConnection
ekmConnection.etag
ekmConnectionId
|
| 过滤和排序 |
|
| HSM 实例提案 |
singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.name
singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
singleTenantHsmInstanceProposal.upgradeKeyTrust.name
singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
|
| 密钥访问权限控制 |
keyAccessJustificationsPolicyConfig.name
|
| 钥匙配置 |
autokeyConfig.keyProject
ekmConnection.cryptoSpacePath
ekmConnection.serviceResolvers.endpointFilter
ekmConnection.serviceResolvers.hostname
ekmConnection.serviceResolvers.serviceDirectoryService
importJob.cryptoKeyBackend
|
| 密钥句柄详细信息 |
keyHandle.name
keyHandle.resourceTypeSelector
keyHandleId
|
| 密钥版本配置 |
cryptoKey
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
importingKey
wrappingKey
|
| 资源标识 |
name
parent
project
singleTenantHsmInstanceId
singleTenantHsmInstanceProposalId
|
| 更新掩码 |
|
|