10sr / machine-setups

My Instances setups
https://3ends.info
The Unlicense
0 stars 0 forks source link

GCP KMS #146

Open 10sr opened 3 years ago

10sr commented 3 years ago

https://qiita.com/sky0621/items/0077d7def70ef8308f62 https://www.asobou.co.jp/blog/web/gcp-kms

10sr commented 3 years ago
$ gcloud kms keys list --location global --keyring k8s-keyring
10sr commented 3 years ago

gcp compute engine から gcloud api へのアクセス権限の管理には、 access scope と、 service account の2つがある。

  1. instance の設定でサービスアカウントに Compute Engine default service account を選んだ場合、別途アクセススコープの設定ができる
  2. サービスアカウントに独自に作成したものを使用する場合、アクセススコープの設定はなくなり、 sa に設定されたロールのみで権限が決定する
10sr commented 3 years ago

compute engine instance 内から kms にアクセスするには、新規に sa を作って「クラスタ KSM 管理者」ロールを割り当て、それをインスタンスの sa に設定する。