【问题标题】:Permission denied on key when encrypting secrets.yml file with helm and gcp_kms使用 helm 和 gcp_kms 加密 secrets.yml 文件时,密钥被拒绝
【发布时间】:2020-01-31 14:49:07
【问题描述】:

我在 Google Cloud KMS 中有一个密钥环和密钥。我想使用密钥加密使用 helm secrets enc 的 secrets.yml 文件

我是 GCP 项目的所有者,我还给自己指定了特定的加密/解密 IAM 角色,鉴于我是所有者,我认为这不是必需的,但值得一试。

尝试运行 helm secrets enc secrets.yml 时出现以下权限被拒绝错误:

Could not generate data key: [failed to encrypt new data key with master key "projects/myproject-266813/locations/global/keyRings/myKeyRing/cryptoKeys/myKey": Failed to call GCP KMS encryption service: googleapi: Error 403: Permission 'cloudkms.cryptoKeyVersions.useToEncrypt' denied on resource 'projects/myproject-266813/locations/global/keyRings/myKeyRing/cryptoKeys/myKey' (or it may not exist)., forbidden]

我的 .sops.yml 文件:

creation_rules: - gcp_kms: projects/mirkwood-266813/locations/global/keyRings/lotr/cryptoKeys/cdlkey

我使用正确的 gcp 帐户进行了身份验证,那么我缺少什么?

【问题讨论】:

    标签: encryption google-cloud-platform kubernetes-helm encryption-symmetric kubernetes-secrets


    【解决方案1】:

    这个问题的答案其实很简单:

    gcloud auth application-default login
    

    使用服务帐号

    gcloud auth login 
    

    单靠自己没用

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2018-07-26
      • 2016-10-15
      • 1970-01-01
      • 2013-07-15
      • 2013-07-23
      • 1970-01-01
      • 2020-06-11
      • 2020-03-31
      相关资源
      最近更新 更多