Skip to main content

Claves que otros servicios pueden usar

Algunos servicios cifran sus datos bajo una clave tuya en lugar de una gestionada por la plataforma, lo que pone el interruptor de interrupción en tus manos: desactiva la clave y ese servicio deja de poder leer lo que almacenaba.

Secretos

Enlace un secreto a una de sus claves en la creación y cada versión se sella debajo de ella.

Telemetría

Un grupo de registro o configuración de seguimiento toma una kms_key; cada lote de ingesta obtiene su propia clave de datos envuelta bajo la suya.
Los servicios que soportan su propia clave usan kms_key: un UUID, nombre de ámbito de cuenta, o crn:kms:<region>:<account>:key/<name> completo. La clave debe pertenecer a la cuenta autenticada y a la misma región. Las respuestas devuelven el CRN basado en el nombre de la clave enlazada. Las vinculaciones conservan la identidad de clave original. Al eliminar una clave y crear otra con el mismo nombre, no se mueven los enlaces existentes al reemplazo. Mantenga una clave antigua disponible mientras aún necesite datos cifrados bajo ella.
No todo lo que está cifrado en reposo utiliza una clave tuya. Por ejemplo, la clave privada de un certificado se cifra con una clave regional administrada por la plataforma que no controla. Cuando un servicio soporta tu propia clave, expone un campo para ella — si no hay tal campo, no hay tal enlace.
Si una clave vinculada se elimina permanentemente, las lecturas de metadatos aún devuelven el recurso con kms_key_unavailable: true y sin kms_key_crn. Esto no quita el enlace de cifrado ni selecciona una clave de reemplazo. Fallan las operaciones que requieren la clave eliminada.