BYOK con Google Cloud¶
¿Cómo se configura el cifrado Bring-Your-Own-Key con Cloud KMS?¶
Crear una clave de cifrado de Cloud KMS¶
Esta sección explica cómo crear una clave criptográfica en Cloud Key Management Service (Cloud KMS) y conceder acceso a la aplicación Afi Backup. En la guía se presupone que dispone de una cuenta de Google Cloud con la facturación activada.
Paso 1: cree un proyecto nuevo en su organización de Google Cloud (por ejemplo, afi-backup-byok).
También puede utilizar uno de sus proyectos de Google Cloud existentes, aunque esto puede complicar el control de sus recursos de Google Cloud.
Paso 2: vaya a Key Management (KMS) en el proyecto de Google Cloud seleccionado y active la API Cryptographic Keys si aún no está activada (escriba KMS en el campo de búsqueda situado en la parte superior de la pantalla para localizarla):
Paso 3: cree un Key ring nuevo (por ejemplo, «afi-backup-keyring») con una ubicación «global». También puede especificar la región exacta en la que desea almacenar la clave si tiene alguna preferencia.
Paso 4: haga clic en el Key ring del paso anterior y cree allí una clave de Cloud KMS (por ejemplo, «afi-backup-key»).
Esta captura de pantalla muestra la configuración recomendada para una clave de cifrado:
Paso 5: copie el nombre de la clave haciendo clic en Copy Resource Name. Este nombre de clave debe utilizarse en el Paso 7 para finalizar la configuración de BYOK en Afi (ejemplo de nombre de clave: projects/byok-test/locations/europe-west1/keyRings/afi-backup-keyring/cryptoKeys/afi-backup-key).
Paso 6: abra la pestaña Permissions de la clave y conceda acceso a la cuenta de servicio de Afi (storage-byok@afi-production.iam.gserviceaccount.com) con el rol Cloud KMS CryptoKey Encrypter/Decrypter. Si la pestaña Permissions está oculta, haga clic en «Show Info Panel» en la esquina superior derecha de la página.
Crear una clave de cifrado de Afi protegida con Cloud KMS¶
Cree un secreto de clave de Cloud KMS (utilice el Resource Name de la clave del Paso 5 como Key ID) en la pestaña Service → Settings → Secrets del portal de Afi y selecciónelo como clave de cifrado en sus políticas de copia de seguridad.









