אם אתם משתמשים ב-Secret Manager כדי לאחסן ולהעביר את פרטי הכניסה שלכם ל-Amazon S3 או ל-Microsoft Azure, אתם יכולים גם להשתמש במפתח הצפנה בניהול הלקוח (CMEK) כדי להצפין את פרטי הכניסה האלה במצב מנוחה.
הוראות מפורטות מופיעות במאמר בנושא הפעלת מפתחות הצפנה בניהול הלקוח ב-Secret Manager.
אכיפה של CMEK באמצעות מדיניות הארגון
כדי לאכוף את השימוש ב-CMEK באמצעות מדיניות הארגון, צריך להוסיף את Storage Transfer Service ואת Secret Manager לconstraints/gcp.restrictNonCmekServices רשימת השירותים שנדחתה. באופן ספציפי, צריך להוסיף:
secretmanager.googleapis.comstoragetransfer.googleapis.com
הוראות מפורטות זמינות במאמר יצירה וניהול של מדיניות הארגון.
Storage Transfer Service בודק את ההגבלה הזו ואוכף אותה כשיוצרים ומעדכנים משימות. השינוי לא ישפיע על משימות העברה קיימות.