Se estiver a usar o Secret Manager para armazenar e transmitir as suas credenciais do Amazon S3 ou Microsoft Azure, também pode usar uma chave de encriptação gerida pelo cliente (CMEK) para encriptar essas credenciais em repouso.
Consulte o artigo Ative as chaves de encriptação geridas pelo cliente para o Secret Manager para receber instruções.
Aplique as CMEK com a política da organização
Para aplicar a utilização da CMEK através de uma política organizacional,
adicione o serviço de transferência de armazenamento e o Secret Manager à
constraints/gcp.restrictNonCmekServices lista de recusa. Em concreto, adicione:
secretmanager.googleapis.comstoragetransfer.googleapis.com
Consulte o artigo Criar e gerir políticas da organização para ver as instruções.
O Serviço de transferência de armazenamento verifica e aplica esta restrição na criação e na atualização da tarefa. As tarefas de transferência existentes não são afetadas.