Questa pagina mostra come impostare una chiave di crittografia in Cloud Speech-to-Text per criptare le risorse Speech-to-Text.
Speech-to-Text ti consente di fornire chiavi di crittografia Cloud Key Management Service e cripta i dati con la chiave fornita. Per saperne di più sulla crittografia, consulta Introduzione alla crittografia.
Prima di iniziare
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Speech-to-Text APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Make sure that you have the following role or roles on the project: Cloud Speech Administrator
Check for the roles
-
In the Google Cloud console, go to the IAM page.
Go to IAM - Select the project.
-
In the Principal column, find all rows that identify you or a group that you're included in. To learn which groups you're included in, contact your administrator.
- For all rows that specify or include you, check the Role column to see whether the list of roles includes the required roles.
Grant the roles
-
In the Google Cloud console, go to the IAM page.
Go to IAM - Select the project.
- Click Grant access.
-
In the New principals field, enter your user identifier. This is typically the identifier for a user in a workforce identity pool. For details, see Represent workforce pool users in IAM policies, or contact your administrator.
- Click Select a role, then search for the role.
- To grant additional roles, click Add another role and add each additional role.
- Click Save.
-
-
Installa Google Cloud CLI.
-
Configura gcloud CLI per utilizzare la tua identità federata.
Per ulteriori informazioni, vedi Accedi a gcloud CLI con la tua identità federata.
-
Per inizializzare gcloud CLI, esegui questo comando:
gcloud init -
Crea le credenziali di autenticazione locali per il tuo account utente:
gcloud auth application-default login
Se viene restituito un errore di autenticazione e utilizzi un provider di identità (IdP) esterno, verifica di aver acceduto a gcloud CLI con la tua identità federata.
Le librerie client possono utilizzare Credenziali predefinite dell'applicazione per autenticarsi facilmente con le API di Google e inviare richieste a queste API. Con Credenziali predefinite dell'applicazione, puoi testare l'applicazione localmente ed eseguirne il deployment senza modificare il codice sottostante. Per saperne di più, consulta Autenticarsi per l'utilizzo delle librerie client.
Assicurati anche di aver installato la libreria client.
Attivare l'accesso alle chiavi di Cloud Key Management Service
Cloud Speech-to-Text utilizza un account di servizio per accedere alle chiavi di Cloud KMS. Per impostazione predefinita, il account di servizio non ha accesso alle chiavi di Cloud KMS.
L'indirizzo email del account di servizio è il seguente:
service-PROJECT_NUMBER@gcp-sa-speech.
Per criptare le risorse Speech-to-Text utilizzando le chiavi di Cloud KMS, puoi assegnare a questo account di servizio il ruolo roles/cloudkms.cryptoKeyEncrypterDecrypter:
gcloud projects add-iam-policy-binding PROJECT_NUMBER \
--member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-speech. \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypterPer ulteriori informazioni sulla policy IAM (Identity and Access Management) del progetto, consulta Gestire l'accesso a progetti, cartelle e organizzazioni.
Per ulteriori informazioni sulla gestione dell'accesso a Cloud Storage, consulta Creare e gestire gli elenchi di controllo dell'accesso nella documentazione di Cloud Storage.
Specificare una chiave di crittografia
Ecco un esempio di come fornire una chiave di crittografia a Cloud Speech-to-Text utilizzando la
Config risorsa:
Python
Quando una chiave di crittografia viene specificata nella risorsa Config del progetto, tutte le nuove risorse create nella località corrispondente vengono criptate utilizzando questa chiave. Per ulteriori informazioni su cosa viene
criptato e quando, consulta la pagina Introduzione alla crittografia.
Le risorse criptate hanno i campi kms_key_name e kms_key_version_name compilati nelle risposte dell'API Speech-to-Text.
Rimuovere crittografia
Per impedire che le risorse future vengano criptate con una chiave di crittografia, utilizza il
codice riportato sopra e fornisci la stringa vuota ("") come chiave nella richiesta. In questo modo, le nuove risorse non vengono criptate. Questo comando non decripta le risorse esistenti.
Rotazione ed eliminazione delle chiavi
Durante rotazione della chiave, le risorse criptate con una versione precedente della chiave di Cloud KMS rimangono criptate con quella versione. Tutte le risorse create dopo la rotazione della chiave vengono criptate con la nuova versione predefinita della chiave.
Tutte le risorse aggiornate (utilizzando i metodi Update*) dopo la rotazione della chiave vengono ricriptate con la nuova versione predefinita della chiave.
Durante l'eliminazione delle chiavi, Speech-to-Text non può decriptare i dati e non può creare risorse o accedere a risorse criptate con la chiave eliminata. Allo stesso modo, quando revochi l'autorizzazione di Speech-to-Text per una chiave, Speech-to-Text non può decriptare i dati e non può creare risorse o accedere a risorse criptate con la chiave con autorizzazione di Speech-to-Text revocata.
Ricriptare i dati
Per ricriptare le risorse, puoi chiamare il metodo Update* corrispondente per ogni risorsa dopo aver aggiornato la specifica della chiave nella risorsa Config.
Libera spazio
Per evitare addebiti sul tuo Google Cloud account per le risorse utilizzate in questa pagina, segui questi passaggi.
-
(Facoltativo) Revoca le credenziali di autenticazione che hai creato ed elimina il file delle credenziali locali
gcloud auth application-default revoke
-
(Facoltativo) Revoca le credenziali da gcloud CLI.
gcloud auth revoke
Console
gcloud
Elimina un Google Cloud progetto:
gcloud projects delete PROJECT_ID
Passaggi successivi
- Scopri di più su cosa viene criptato quando specifichi le chiavi di crittografia in Speech-to-Text
- Scopri come trascrivere l'audio in streaming.
- Scopri come trascrivere file audio lunghi.
- Scopri come trascrivere file audio corti.
- Per prestazioni, accuratezza e altri suggerimenti ottimali, consulta la documentazione sulle best practice.