【发布时间】:2020-01-31 14:49:07
【问题描述】:
我在 Google Cloud KMS 中有一个密钥环和密钥。我想使用密钥加密使用 helm secrets enc 的 secrets.yml 文件
我是 GCP 项目的所有者,我还给自己指定了特定的加密/解密 IAM 角色,鉴于我是所有者,我认为这不是必需的,但值得一试。
尝试运行 helm secrets enc secrets.yml 时出现以下权限被拒绝错误:
Could not generate data key: [failed to encrypt new data key with master key "projects/myproject-266813/locations/global/keyRings/myKeyRing/cryptoKeys/myKey": Failed to call GCP KMS encryption service: googleapi: Error 403: Permission 'cloudkms.cryptoKeyVersions.useToEncrypt' denied on resource 'projects/myproject-266813/locations/global/keyRings/myKeyRing/cryptoKeys/myKey' (or it may not exist)., forbidden]
我的 .sops.yml 文件:
creation_rules:
- gcp_kms: projects/mirkwood-266813/locations/global/keyRings/lotr/cryptoKeys/cdlkey
我使用正确的 gcp 帐户进行了身份验证,那么我缺少什么?
【问题讨论】:
标签: encryption google-cloud-platform kubernetes-helm encryption-symmetric kubernetes-secrets