En esta página, se muestra cómo configurar una clave de encriptación en Cloud Speech-to-Text para encriptar recursos de Speech-to-Text.
Speech-to-Text permite proporcionar claves de encriptación de Cloud Key Management Service y encripta los datos con ellas. Para conocer más sobre la encriptación, consulta Introducción a la encriptación.
Antes de empezar
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the Speech-to-Text APIs.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. -
Make sure that you have the following role or roles on the project: Cloud Speech Administrator
Check for the roles
-
In the Google Cloud console, go to the IAM page.
Go to IAM - Select the project.
-
In the Principal column, find all rows that identify you or a group that you're included in. To learn which groups you're included in, contact your administrator.
- For all rows that specify or include you, check the Role column to see whether the list of roles includes the required roles.
Grant the roles
-
In the Google Cloud console, go to the IAM page.
Ir a IAM - Selecciona el proyecto.
- Haz clic en Otorgar acceso.
-
En el campo Principales nuevas, ingresa tu identificador de usuario. Este suele ser el identificador de un usuario que pertenece a un grupo de identidades de personal. Para obtener más información, consulta Representa a los usuarios del grupo de personal en políticas de IAM o comunícate con el administrador.
- En la lista Seleccionar un rol, elige uno.
- Para otorgar roles adicionales, haz clic en Agregar otro rol y agrega uno más.
- Haz clic en Guardar.
Install the Google Cloud CLI.
Configura gcloud CLI para usar tu identidad federada.
Para obtener más información, consulta Accede a la gcloud CLI con tu identidad federada.
Para inicializar gcloud CLI, ejecuta el siguiente comando:
gcloud initLas bibliotecas cliente pueden usar credenciales predeterminadas de la aplicación para autenticarse de manera sencilla con las APIs de Google y enviarles solicitudes. Con las credenciales predeterminadas de la aplicación, puedes probar tu aplicación de forma local y, luego, implementarla sin cambiar el código subyacente. Para obtener más información, consulta Autentícate para usar las bibliotecas cliente.
Create local authentication credentials for your user account:
gcloud auth application-default login
If an authentication error is returned, and you are using an external identity provider (IdP), confirm that you have signed in to the gcloud CLI with your federated identity.
También asegúrate de haber instalado la biblioteca cliente.
Habilita el acceso a las claves de Cloud Key Management Service
Cloud Speech-to-Text usa una cuenta de servicio para acceder a tus claves de Cloud KMS. De forma predeterminada, la cuenta de servicio no tiene acceso a las claves de Cloud KMS.
La siguiente es la dirección de correo electrónico de la cuenta de servicio:
service-PROJECT_NUMBER@gcp-sa-speech.Para encriptar los recursos de Speech-to-Text con las claves de Cloud KMS, puedes otorgar a esta cuenta de servicio el rol de
roles/cloudkms.cryptoKeyEncrypterDecrypter:gcloud projects add-iam-policy-binding PROJECT_NUMBER \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-speech. \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypterPara obtener más información sobre la política de Identity and Access Management (IAM) del proyecto, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Para obtener más información sobre la administración del acceso a Cloud Storage, consulta Crea y administra Listas de control de acceso en la documentación de Cloud Storage.
Especifica una clave de encriptación
En el ejemplo siguiente, se proporciona una clave de encriptación para Cloud Speech-to-Text con el recurso
Config:Python
Cuando se especifica una clave de encriptación en el recurso
Configde tu proyecto, se encriptan todos los recursos recién creados en la ubicación correspondiente con esta clave. Consulta la página Introducción a la encriptación para conocer más sobre qué se encripta y cuándo.Los recursos encriptados tienen los campos
kms_key_nameykms_key_version_namecompletados en las respuestas de la API de Speech-to-Text.Quita la encriptación
Para evitar que los recursos futuros se encripten con una clave de encriptación, usa el código anterior y proporciona la cadena vacía (
"") como la clave en la solicitud. Esto garantiza que los recursos nuevos no se encripten. Este comando no desencripta los recursos existentes.Rotación y eliminación de claves
En la rotación de claves, los recursos que se encriptan con una versión anterior de la clave de Cloud KMS permanecen encriptados con esa versión. Todos los recursos que se crean después de la rotación de claves se encriptan con la nueva versión predeterminada de la clave. Todos los recursos que se actualizan (con los métodos
Update*) después de la rotación de claves se vuelven a encriptar con la nueva versión predeterminada de la clave.En la eliminación de claves, Speech-to-Text no puede desencriptar tus datos, crear recursos ni acceder a los recursos encriptados con la clave borrada. Del mismo modo, cuando revocas el permiso de Speech-to-Text para una clave, Speech-to-Text no puede desencriptar tus datos, crear recursos ni acceder a los recursos encriptados con una clave con permiso revocado de Speech-to-Text.
Vuelve a encriptar datos
Para volver a encriptar los recursos, puedes llamar al método
Update*correspondiente para cada recurso después de actualizar la especificación de la clave en el recursoConfig.Realiza una limpieza
Sigue estos pasos para evitar que se apliquen cargos a tu cuenta de Google Cloud por los recursos que usaste en esta página.
-
Optional: Revoke the authentication credentials that you created, and delete the local credential file.
gcloud auth application-default revoke
-
Optional: Revoke credentials from the gcloud CLI.
gcloud auth revoke
Consola
- In the Google Cloud console, go to the Manage resources page.
- In the project list, select the project that you want to delete, and then click Delete.
- In the dialog, type the project ID, and then click Shut down to delete the project.
gcloud
- In the Google Cloud console, go to the Manage resources page.
- In the project list, select the project that you want to delete, and then click Delete.
- In the dialog, type the project ID, and then click Shut down to delete the project.
¿Qué sigue?
- Obtén más información sobre qué se encripta cuando se especifican claves de encriptación en Speech-to-Text.
- Obtén más información para transcribir audio de transmisión.
- Obtén más información para transcribir archivos de audio largos.
- Obtén más información para transcribir archivos de audio cortos.
- Para mejorar el rendimiento y la exactitud, además de obtener otras sugerencias, consulta la documentación de las prácticas recomendadas.
-