Cloud Key Management Service 中的法规支持

本文档介绍了 Cloud Key Management Service 中与受支持的控制措施套餐的控制措施相符的功能、配置和 API。本文档假定您使用的是 Assured Workloads

印度数据边界

支持的服务

下表列出了符合印度数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受印度数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
  • pageToken
密钥访问权限控制
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
钥匙配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.cryptoSpacePath
  • wrappingKey
密钥句柄管理
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥材料导入
  • autokeyConfig.etag
  • cryptoKeyVersion
  • ekmConnection.etag
  • importJob
  • importingKey
标签
  • cryptoKey.labels.key
  • cryptoKey.labels.value
项目和位置
  • project
法定人数和访问权限提案
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

澳大利亚数据边界与支持

支持的服务

下表列出了符合澳大利亚数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受澳大利亚数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
  • pageToken
HSM 实例提案
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposalId
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
密钥访问权限控制
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.endpointFilter
  • keyAccessJustificationsPolicyConfig.name
密钥句柄管理
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • ekmConfig.defaultEkmConnection
密钥版本管理
  • cryptoKeyVersion
  • cryptoKeyVersionId
资源标识
  • name
  • parent
  • project

加拿大数据边界与支持

支持的服务

下表列出了符合加拿大数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于加拿大数据边界,并支持以下 Google Cloud 区域:

  • northamerica-northeast1
  • northamerica-northeast2

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受加拿大数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
加密密钥详情
  • cryptoKey
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
EKM 配置
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问权限控制
  • keyAccessJustificationsPolicyConfig.name
密钥句柄管理
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥版本配置
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • cryptoKeyVersionId
列出和过滤选项
  • filter
  • orderBy
  • pageToken
资源标识
  • name
  • project
资源管理
  • parent
  • updateMask.paths

欧盟数据边界与支持

支持的服务

下表列出了符合欧盟数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于欧盟数据边界和支持,可在以下 Google Cloud 区域使用:

  • europe-west8
  • europe-west9
  • europe-west3

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受欧盟数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
Autokey 配置
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • autokeyConfig.name
上下文和法定人数
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
加密密钥版本详情
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
EKM 连接详情
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
导入作业详情
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥句柄配置
  • keyHandle.name
  • keyHandle.resourceTypeSelector
分页
  • pageToken
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • name
  • parent
  • project
封装密钥信息
  • wrappingKey

以色列数据边界与支持

支持的服务

下表列出了符合以色列数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受以色列数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
环境数据
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConfig.defaultEkmConnection
过滤和排序
  • filter
  • orderBy
  • pageToken
HSM 提案详细信息
  • singleTenantHsmInstance.name
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问权限控制
  • autokeyConfig.name
  • ekmConnectionId
  • keyAccessJustificationsPolicyConfig.name
  • keyHandle.name
  • keyHandleId
  • wrappingKey
钥匙配置
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥版本信息
  • cryptoKey
  • cryptoKeyVersion
  • cryptoKeyVersionId
资源标识
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩码
  • updateMask.paths

日本数据边界

支持的服务

下表列出了符合日本数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受日本数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和权限
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
HSM 实例管理
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
密钥管理
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • ekmConnection.cryptoSpacePath
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnectionId
密钥版本配置
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • cryptoKeyVersionId
  • importJob.cryptoKeyBackend
密钥封装
  • cryptoKey
  • importingKey
  • wrappingKey
列表和过滤选项
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • filter
  • orderBy
  • pageToken
项目和后端配置
  • cryptoKey.cryptoKeyBackend
  • project
资源标识
  • keyHandle.name
  • keyHandleId
  • name
  • parent
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩码
  • updateMask.paths

美国数据边界与支持

支持的服务

下表列出了符合美国数据边界和支持要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可用于美国数据边界和支持,但仅限以下 Google Cloud 区域:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受美国数据边界和支持保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
配置动态更新
  • updateMask.paths
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • cryptoKey.labels.key
  • cryptoKey.labels.value
EKM 配置
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConfig.defaultEkmConnection
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
过滤和排序
  • filter
  • orderBy
导入作业详情
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问理由
  • keyAccessJustificationsPolicyConfig.name
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
密钥管理参数
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • wrappingKey
分页
  • pageToken
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • name
  • parent
  • singleTenantHsmInstanceProposalId

CJIS 的数据边界

支持的服务

下表列出了符合 CJIS 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于 CJIS 数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 CJIS 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥配置
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
过滤和排序
  • filter
  • orderBy
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposalId
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
密钥创建和更新
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • updateMask.paths
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnectionId
分页
  • pageToken
资源标识
  • name
  • parent
  • project

加拿大 Protected B 的数据边界

支持的服务

下表列出了符合加拿大受保护 B 类数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可用于以下 Google Cloud 区域的加拿大 Protected B 数据边界:

  • northamerica-northeast1
  • northamerica-northeast2

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受“加拿大 Protected B 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
  • pageToken
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
密钥配置 - autokey
  • autokeyConfig.keyProject
  • autokeyConfig.name
密钥配置 - ekm
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥配置 - 外部保护措施
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
密钥句柄配置
  • keyHandle.name
  • keyHandle.resourceTypeSelector
密钥元数据
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
法定人数和信任配置
  • quorumReply.challengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

FedRAMP 高风险级别的数据边界

支持的服务

下表列出了符合 FedRAMP High 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于 FedRAMP 高风险级别数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 FedRAMP 高风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
情境和身份验证
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
加密密钥属性
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
外部密钥集成
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
导入作业详情
  • importJob.cryptoKeyBackend
  • importingKey
密钥句柄管理
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.name
  • ekmConfig.defaultEkmConnection
  • keyAccessJustificationsPolicyConfig.name
  • wrappingKey
分页
  • pageToken
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId

FedRAMP 中风险级别的数据边界

支持的服务

下表列出了符合 FedRAMP 中等风险级别数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 FedRAMP 中等风险级别数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和政策
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
EKM 连接详细信息
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnectionId
导入和导出操作
  • importJob
  • importingKey
  • wrappingKey
密钥管理配置
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConfig.defaultEkmConnection
密钥版本管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
标签和元数据
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • cryptoKey.labels.key
  • cryptoKey.labels.value
分页和过滤
  • filter
  • orderBy
  • pageToken
Quorum 和多重身份验证
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • name
  • parent
  • project
资源专用 ID
  • cryptoKeyVersionId
  • keyHandleId
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

IRS 1075 号法规的数据边界

支持的服务

下表列出了符合美国国税局 (IRS) 第 1075 号出版物数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域内用于 IRS 1075 号法规的数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 IRS 1075 号法规的数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
EKM 连接详细信息
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
  • pageToken
密钥访问权限控制
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • keyAccessJustificationsPolicyConfig.name
  • wrappingKey
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥管理配置
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.etag
  • importJob.cryptoKeyBackend
密钥版本管理
  • cryptoKey
  • cryptoKeyVersion
  • importJob
标签和元数据
  • cryptoKey.labels.key
  • cryptoKey.labels.value
法定人数和信任管理
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

ITAR 的数据边界

支持的服务

下表列出了符合 ITAR 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于 ITAR 数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 ITAR 数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥管理 (ekm) 配置
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.etag
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和分页
  • filter
  • orderBy
  • pageToken
密钥访问权限控制
  • keyAccessJustificationsPolicyConfig.name
关键属性
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
密钥句柄管理
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥导入和封装
  • importJob
  • importJob.cryptoKeyBackend
  • wrappingKey
密钥版本管理
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • cryptoKeyVersionId
法定人数和安全提案
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
资源标识
  • name
  • parent
  • project

影响级别 2 (IL2) 的数据边界

支持的服务

下表列出了符合影响级别 2 (IL2) 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于影响级别 2 (IL2) 的数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受“影响级别 2 (IL2) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和权限
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • keyAccessJustificationsPolicyConfig.name
  • wrappingKey
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
导入作业配置
  • importJob.cryptoKeyBackend
  • importingKey
密钥管理配置
  • autokeyConfig.keyProject
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥版本配置
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
分页
  • pageToken
法定人数和安全提案
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • name
  • parent
  • project
更新掩盖
  • updateMask.paths

影响级别 4 (IL4) 的数据边界

支持的服务

下表列出了符合影响级别 4 (IL4) 数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于影响级别 4 (IL4) 的数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

适用设置

下表介绍了适用于影响级别 4 (IL4) 的数据边界的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: SOFTWARE
  • Allowed: HSM
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受“影响级别 4 (IL4) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和权限
  • keyHandle.resourceTypeSelector
  • wrappingKey
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
密钥标识符
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
密钥管理配置
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • importJob.cryptoKeyBackend
密钥版本配置
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
分页
  • pageToken
法定人数和信任管理
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • name
  • parent
  • project
更新控制
  • autokeyConfig.etag
  • ekmConnection.etag
  • updateMask.paths

影响级别 5 (IL5) 的数据边界

支持的服务

下表列出了符合影响级别 5 (IL5) 的数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域内用于影响级别 5 (IL5) 的数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

适用设置

下表介绍了适用于影响级别 5 (IL5) 的数据边界的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: SOFTWARE
  • Allowed: HSM
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受“影响级别 5 (IL5) 的数据边界”保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和政策
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • ekmConnection.etag
  • ekmConnection.serviceResolvers.endpointFilter
  • keyAccessJustificationsPolicyConfig.name
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
过滤和排序
  • filter
  • orderBy
钥匙配置
  • autokeyConfig.keyProject
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • importJob.cryptoKeyBackend
密钥版本配置
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • wrappingKey
对象识别
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
Paging
  • pageToken
Quorum 和多重身份验证
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩码
  • updateMask.paths

欧盟数据边界与访问理由

支持的服务

下表列出了满足欧盟数据边界要求(使用访问理由)的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 现已在以下 Google Cloud 区域推出,可用于欧盟数据边界并提供访问理由:

  • europe-west8
  • europe-west9
  • europe-west3

适用设置

下表介绍了适用于“欧盟数据边界与访问理由”的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受欧盟数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
Autokey 配置
  • autokeyConfig.etag
  • autokeyConfig.keyProject
  • autokeyConfig.name
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
EKM 连接服务解析
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
外部密钥集成
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
过滤和排序
  • filter
  • orderBy
  • pageToken
密钥访问理由
  • keyAccessJustificationsPolicyConfig.name
键标签
  • cryptoKey.labels.key
  • cryptoKey.labels.value
密钥版本详情
  • cryptoKeyVersion
  • cryptoKeyVersionId
  • importJob
  • importingKey
  • wrappingKey
法定人数和信任管理
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • ekmConnectionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

沙特阿拉伯王国 (KSA) 数据边界与访问理由

支持的服务

下表列出了满足沙特阿拉伯王国 (KSA) 数据边界(含访问理由)要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于沙特阿拉伯王国 (KSA) 数据边界与访问理由,可在以下 Google Cloud 区域使用:

  • me-central2

适用设置

下表介绍了适用于沙特阿拉伯王国 (KSA) 数据边界与访问理由的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC
  • Allowed: SOFTWARE
  • Allowed: HSM

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受沙特阿拉伯王国 (KSA) 数据边界与访问理由保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.quorumChallengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
加密密钥版本
  • cryptoKeyVersion
  • cryptoKeyVersionId
外部密钥管理
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
过滤和排序
  • filter
  • orderBy
  • pageToken
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
导入作业配置
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问权限控制
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • keyAccessJustificationsPolicyConfig.name
密钥句柄和封装
  • keyHandle.resourceTypeSelector
  • keyHandleId
  • wrappingKey
密钥管理配置
  • autokeyConfig.keyProject
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
标签
  • cryptoKey.labels.key
  • cryptoKey.labels.value

Sovereign Controls Advanced KSA CNTXT

支持的服务

下表列出了符合“主权控制高级 KSA CNTXT”要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于以下 Google Cloud 区域中的主权控制 Advanced KSA CNTXT:

  • me-central2

适用设置

下表介绍了适用于主权控制 Advanced KSA CNTXT 的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受主权控制 Advanced KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和权限
  • autokeyConfig.keyProject
  • cryptoKey.labels.key
  • cryptoKey.labels.value
  • ekmConnection.serviceResolvers.endpointFilter
  • keyHandle.resourceTypeSelector
自动按键配置的具体信息
  • autokeyConfig.etag
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
EKM 连接的具体情况
  • ekmConnection.etag
  • ekmConnection.serviceResolvers.hostname
过滤和排序
  • filter
  • orderBy
  • pageToken
钥匙配置
  • autokeyConfig.name
  • keyAccessJustificationsPolicyConfig.name
  • singleTenantHsmInstance.name
  • singleTenantHsmInstanceProposal.name
密钥材料和保护
  • cryptoKey.cryptoKeyBackend
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • importingKey
  • wrappingKey
法定人数管理
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • name
  • parent
  • project
更新掩码
  • updateMask.paths

Sovereign Controls Foundation KSA CNTXT

支持的服务

下表列出了符合主权控制 Foundation KSA CNTXT 要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 适用于 Sovereign Controls Foundation KSA CNTXT,可在以下 Google Cloud 区域使用:

  • me-central2

适用设置

下表介绍了适用于主权控制 Foundation KSA CNTXT 的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC
  • Allowed: SOFTWARE
  • Allowed: HSM

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受主权控制 Foundation KSA CNTXT 保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
EKM 连接详细信息
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
过滤和排序
  • filter
  • orderBy
  • pageToken
导入作业详情
  • importJob
  • importJob.cryptoKeyBackend
  • importingKey
密钥访问理由
  • keyAccessJustificationsPolicyConfig.name
密钥句柄配置
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥保护配置
  • autokeyConfig.keyProject
  • autokeyConfig.name
  • cryptoKey.cryptoKeyBackend
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
法定人数和信任管理
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • project
更新掩码
  • updateMask.paths

Indra / Minsait 主权控制

支持的服务

下表列出了符合 Indra / Minsait 的主权控制要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

适用设置

下表介绍了适用于 Indra / Minsait 的主权控制的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 Indra / Minsait 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
环境数据
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
加密密钥属性
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
过滤和排序
  • filter
  • orderBy
  • pageToken
Key Access Justifications 政策
  • keyAccessJustificationsPolicyConfig.name
密钥配置 - autokey
  • autokeyConfig.keyProject
  • autokeyConfig.name
密钥配置 - ekm
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥句柄配置
  • keyHandle.name
  • keyHandle.resourceTypeSelector
密钥导入和封装
  • importJob.cryptoKeyBackend
  • importingKey
  • wrappingKey
密钥版本配置 - 外部保护
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId

PSN (TIM) 主权控制

支持的服务

下表列出了符合 PSN (TIM) 主权控制要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域通过 PSN (TIM) 使用主权控制:

  • europe-west8

适用设置

下表介绍了适用于 PSN (TIM) 的主权控制措施的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表指定了旨在处理受 PSN (TIM) 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问理由配置
  • keyAccessJustificationsPolicyConfig.name
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
外部密钥集成
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
过滤和排序
  • filter
  • orderBy
  • pageToken
关键属性
  • cryptoKey.cryptoKeyBackend
  • cryptoKey.labels.key
  • cryptoKey.labels.value
钥匙配置
  • autokeyConfig.keyProject
  • ekmConnection.cryptoSpacePath
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
关键导入参数
  • importJob.cryptoKeyBackend
  • wrappingKey
法定人数和安全提案
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • cryptoKeyVersionId
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩盖
  • updateMask.paths

S3NS / Thales 主权控制

支持的服务

下表列出了满足 S3NS / Thales 的主权控制要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可供 S3NS / Thales 在以下 Google Cloud 区域使用,以实现主权控制:

  • europe-west9

适用设置

下表介绍了适用于“S3NS / Thales 的主权控制”的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 S3NS / Thales 的主权控制保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
访问权限控制和权限
  • importJob.cryptoKeyBackend
  • importingKey
  • keyAccessJustificationsPolicyConfig.name
  • wrappingKey
过滤和排序
  • filter
  • orderBy
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
密钥访问理由
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
键标签
  • cryptoKey.labels.key
  • cryptoKey.labels.value
密钥管理配置
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • ekmConfig.defaultEkmConnection
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.serviceDirectoryService
密钥版本配置
  • cryptoKeyVersion
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • cryptoKeyVersionId
分页
  • pageToken
法定人数和安全控制
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
资源标识
  • name
  • parent
  • project

T-Systems 主权控制

支持的服务

下表列出了符合 T-Systems 主权控制要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域通过 T-Systems 主权控制功能使用:

  • europe-west3

适用设置

下表介绍了适用于 T-Systems 主权控制的组织政策限制条件和产品设置。默认情况下,这些设置由 Assured Workloads 进行设置。如果您更改这些设置,必须先考虑相应更改对您的合规性状态有何影响。如需了解如何配置组织政策,请参阅创建和管理组织政策

设置 必填值
cloudkms.allowedProtectionLevels
  • Allowed: EXTERNAL
  • Allowed: EXTERNAL_VPC

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受 T-Systems 根据主权控制措施保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
AccessControlAndContext
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • keyAccessJustificationsPolicyConfig.name
  • quorumReply.challengeReplies.publicKeyPem
  • requiredActionQuorumReply.quorumChallengeReplies.publicKeyPem
  • requiredActionQuorumReply.requiredChallengeReplies.publicKeyPem
ConfigurationDetails
  • cryptoKey.labels.key
  • ekmConfig.defaultEkmConnection
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • importingKey
  • wrappingKey
ExternalKeyIntegration
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • ekmConnection.etag
FilteringAndSorting
  • filter
  • orderBy
  • updateMask.paths
HSMSpecificParameters
  • singleTenantHsmInstance.name
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
识别
  • cryptoKeyVersionId
  • ekmConnectionId
  • keyHandleId
  • name
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
Key Management
  • autokeyConfig.keyProject
  • cryptoKey.cryptoKeyBackend
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • importJob.cryptoKeyBackend
KeyMaterialHandling
  • cryptoKey
  • cryptoKeyVersion
  • keyHandle.resourceTypeSelector
分页
  • pageToken
ResourceHierarchy
  • parent
  • project

美国医疗保健和生命科学行业的数据边界

支持的服务

下表列出了符合美国医疗保健和生命科学行业数据边界要求的 Cloud Key Management Service API 和版本。

服务 版本 状态
cloudkms.googleapis.com v1 支持

支持合规性功能的区域

Cloud Key Management Service 可在以下 Google Cloud 区域用于美国医疗保健和生命科学行业的数据边界:

  • us-east1
  • us-east4
  • us-west2
  • us-west1
  • us-central1
  • us-west3
  • us-central2
  • us-west4
  • us-east5
  • us-south1

敏感数据的 API 字段

资源:cloudkms.googleapis.com/CryptoKey

下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeys
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/**}:encrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Encrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataChecksum.crc32c.value
  • additionalAuthenticatedDataCrc32c.value
  • plaintext
  • plaintextChecksum.crc32c.value
  • plaintextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*}:decrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/cryptoKeys

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateCryptoKey
  • cryptoKeyId

资源:cloudkms.googleapis.com/CryptoKeyVersion

下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*/cryptoKeys/*}/cryptoKeyVersions

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListCryptoKeyVersions
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricDecrypt
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:asymmetricSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.AsymmetricSign
  • data
  • dataCrc32c.value
  • digest.externalMu
  • digest.sha256
  • digest.sha384
  • digest.sha512
  • digestCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:decapsulate

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.Decapsulate
  • ciphertext
  • ciphertextCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macSign

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacSign
  • data
  • dataCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:macVerify

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.MacVerify
  • data
  • dataCrc32c.value
  • mac
  • macCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawDecrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawDecrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • ciphertext
  • ciphertextCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value

服务:cloudkms.googleapis.com

REST API:POST /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}:rawEncrypt

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.RawEncrypt
  • additionalAuthenticatedData
  • additionalAuthenticatedDataCrc32c.value
  • initializationVector
  • initializationVectorCrc32c.value
  • plaintext
  • plaintextCrc32c.value

资源:cloudkms.googleapis.com/ImportJob

下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/importJobs/*}

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetImportJob
  • publicKeyFormat

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListImportJobs
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*/keyRings/*}/importJobs

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateImportJob
  • importJobId

资源:cloudkms.googleapis.com/KeyRing

下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.ListKeyRings
  • filter
  • orderBy

服务:cloudkms.googleapis.com

REST API:POST /v1/{parent=projects/*/locations/*}/keyRings

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.CreateKeyRing
  • keyRingId

资源:cloudkms.googleapis.com/Location

下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:POST /v1/{location=projects/*/locations/*}:generateRandomBytes

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GenerateRandomBytes
  • lengthBytes
  • location
  • protectionLevel

资源:cloudkms.googleapis.com/PublicKey

下表列出了旨在处理受美国医疗保健和生命科学行业数据边界保护的数据的 API 资源和字段。

API 方法 受保护的字段

服务:cloudkms.googleapis.com

REST API:GET /v1/{name=projects/*/locations/*/keyRings/*/cryptoKeys/*/cryptoKeyVersions/*}/publicKey

远程过程调用 (RPC) 方法:

  • google.cloud.kms.v1.KeyManagementService.GetPublicKey
  • publicKeyFormat

不适用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,以供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
背景信息
  • callerProvidedContext.fields.key
  • callerProvidedContext.fields.value.stringValue
  • quorumReply.challengeReplies.publicKeyPem
EKM 连接详细信息
  • ekmConfig.defaultEkmConnection
  • ekmConnection.etag
  • ekmConnectionId
过滤和排序
  • filter
  • orderBy
  • pageToken
HSM 实例提案
  • singleTenantHsmInstanceProposal.addQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.name
  • singleTenantHsmInstanceProposal.registerTwoFactorAuthKeys.twoFactorPublicKeyPems
  • singleTenantHsmInstanceProposal.removeQuorumMember.twoFactorPublicKeyPem
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.name
  • singleTenantHsmInstanceProposal.upgradeKeyTrust.twoFactorPublicKeyPem
密钥访问权限控制
  • keyAccessJustificationsPolicyConfig.name
钥匙配置
  • autokeyConfig.keyProject
  • ekmConnection.cryptoSpacePath
  • ekmConnection.serviceResolvers.endpointFilter
  • ekmConnection.serviceResolvers.hostname
  • ekmConnection.serviceResolvers.serviceDirectoryService
  • importJob.cryptoKeyBackend
密钥句柄详细信息
  • keyHandle.name
  • keyHandle.resourceTypeSelector
  • keyHandleId
密钥版本配置
  • cryptoKey
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionBackendOverride
  • cryptoKeyVersion.externalProtectionLevelOptions.ekmConnectionKeyPath
  • cryptoKeyVersion.externalProtectionLevelOptions.externalKeyUri
  • importingKey
  • wrappingKey
资源标识
  • name
  • parent
  • project
  • singleTenantHsmInstanceId
  • singleTenantHsmInstanceProposalId
更新掩码
  • updateMask.paths

后续步骤