Before you begin
- Labs create a Google Cloud project and resources for a fixed time
- Labs have a time limit and no pause feature. If you end the lab, you'll have to restart from the beginning.
- On the top left of your screen, click Start lab to begin
Create a Cloud Storage bucket.
/ 25
Create a Keyring and Crypto key.
/ 25
Encrypt Your Data with the Cloud KMS key and upload it on the storage bucket.
/ 25
Encrypt multiple files using KMS API and upload to cloud storage.
/ 25
Create a Cloud Storage bucket.
/ 25
Create a Keyring and Crypto key.
/ 25
Encrypt Your Data with the Cloud KMS key and upload it on the storage bucket.
/ 25
Encrypt multiple files using KMS API and upload to cloud storage.
/ 25
在本實驗室中,您將探索 Google Cloud 安全性解決方案和 Privacy API 的進階功能。首先,您會設定安全的 Cloud Storage bucket,然後使用 Cloud Key Management Service 管理加密金鑰及保護資料。接著,您也會查看 Cloud Storage 稽核記錄,以監控資料的存取和修改情況。本實驗室將引導您處理節略版財務資料,並在加密後上傳至 Cloud Storage,確保機密性。
在本實驗室中,您將瞭解如何執行下列工作:
請詳閱以下操作說明。實驗室活動會計時,且中途無法暫停。點選「Start Lab」後就會開始計時,顯示可使用 Google Cloud 資源的時間。
您將在真正的雲端環境完成實作實驗室活動,而不是模擬或示範環境。為此,我們會提供新的暫時憑證,供您在實驗室活動期間登入及存取 Google Cloud。
為了順利完成這個實驗室,請先確認:
按一下「Start Lab」按鈕。如果實驗室會產生費用,請在開啟的對話方塊中選取付款方式。右側的「Lab setup and access」面板會顯示下列項目:
請注意,實驗室計時器位於頁面頂端附近,會顯示剩餘時間。
按一下「Open Google Cloud console」。如果使用 Chrome 瀏覽器,也可以按一下滑鼠右鍵,選取「在無痕視窗中開啟連結」。
接著,實驗室會啟動相關資源,並開啟另一個分頁,顯示「登入」頁面。
提示:您可以在不同的視窗並排開啟分頁。
如有必要,請將下方的 Username 貼到「登入」對話方塊。
您也可以在「Lab setup and access」面板找到「Username」。
點選「下一步」。
複製下方的 Password,並貼到「歡迎使用」對話方塊。
您也可以在「Lab setup and access」面板找到「Password」。
點選「下一步」。
繼續點按後續頁面:
Google Cloud 控制台稍後會在這個分頁開啟。
Cloud Shell 是搭載多項開發工具的虛擬機器,提供永久的 5 GB 主目錄,而且在 Google Cloud 中運作。Cloud Shell 提供指令列存取權,方便您使用 Google Cloud 資源。
點按 Google Cloud 控制台頂端的「啟用 Cloud Shell」圖示 。
系統顯示視窗時,請按照下列步驟操作:
連線建立完成即代表已通過驗證,而且專案已設為您的 Project_ID:
gcloud 是 Google Cloud 的指令列工具,已預先安裝於 Cloud Shell,並支援 Tab 鍵自動完成功能。
輸出內容:
輸出內容:
gcloud 的完整說明,請前往 Google Cloud 參閱 gcloud CLI 總覽指南。
為儲存本實驗室的資料,您需要自行建立 Cloud Storage bucket。
執行這個指令也能確認 gsutil 指令列用戶端設定正確、驗證機制正常運作,而且您具備目前雲端專案的寫入權限。
點選「Check my progress」,確認目標已達成。
本實驗室使用的財務資料集內含一系列範例財務文件,這些資料已複製到 Cloud Storage bucket gs://${GOOGLE_CLOUD_PROJECT}-kms-lab-data/。
tail 指令檢查下載的檔案,確認內容包含電子郵件文字:輸出內容應如下所示:
結果會顯示明文電子郵件檔案的內容。
Cloud KMS 是 Google Cloud 的加密編譯金鑰管理服務。您必須先在專案中啟用 KMS,才能開始使用。在本實驗室中,系統應該已經預先為您啟用 KMS。您可以透過任一 gcloud CLI 指令,確認 KMS 是否啟用。
您應該不會收到任何輸出內容,這表示專案現在已經啟用 Cloud KMS。
加密資料前,必須先建立金鑰環和 CryptoKey。金鑰環很適合用來為金鑰分組。您可以依環境 (例如測試、預備和正式) 或其他邏輯概念,將金鑰分門別類。在本實驗室中,金鑰環的名稱為 labkey,CryptoKey 則是 qwiklab。
gcloud 指令來建立金鑰環。本實驗室將採用全域位置,但您也能視需求設為特定區域:qwiklab CryptoKey:您應該不會看到任何輸出內容。就這樣,金鑰環和 CryptoKey 建立完成了!
透過 Key Management 網頁版使用者介面,您可以查看及管理 CryptoKey 和金鑰環;稍後管理權限時也是在這裡操作。
點選「Check my progress」,確認目標已達成。
接下來,請試著加密一些資料。
base64 編碼您剛才查看的電子郵件內容:只要使用 encrypt 端點,就能將要加密的 Base64 編碼文字傳送給指定金鑰。
encrypt 動作回傳的結果都會不一樣。
回應會是 JSON 酬載,其中 ciphertext 屬性包含加密文字。
資料加密完成後,即可儲存為檔案並上傳至 Cloud Storage bucket。
ciphertext 屬性,然後儲存為 1.encrypted 檔案。請執行下列指令:decrypt 端點,檢查解密後的文字內容是否與原始電子郵件相符。加密資料本身就含有加密時使用的 CryptoKey 版本資訊,因此呼叫 decrypt 端點時,不必另外指定版本。請執行下列指令:點選「Check my progress」,確認目標已達成。
使用 KMS 時,應特別留意兩項主要權限:其中一項權限可讓使用者或服務帳戶管理 KMS 資源,另一項則是允許使用金鑰加密及解密資料。
管理金鑰的權限是 cloudkms.admin,具備這項權限就能建立金鑰環,以及建立、修改、停用和刪除 CryptoKey。至於加密與解密,則需具備 cloudkms.cryptoKeyEncrypterDecrypter 權限,主要用來呼叫 encrypt 和 decrypt API 端點。
在本練習中,您要將 IAM 權限指派給目前的授權使用者。
gcloud 指令來指派 IAM 權限,以管理您剛才建立的金鑰環:CryptoKey 隸屬於金鑰環,金鑰環則隸屬於專案。在這種階層架構下,若使用者在較高層級擁有特定角色或權限,相同的權限將一併套用至子項資源。舉例來說,具備專案「擁有者」角色的使用者,也會是該專案中所有金鑰環和 CryptoKey 的擁有者。同樣地,一旦使用者獲派金鑰環的 cloudkms.admin 角色,就會自動具備該金鑰環中 CryptoKey 的相關權限。
如果缺少 cloudkms.cryptoKeyEncrypterDecrypter 權限,授權使用者將無法使用金鑰加密/解密資料。
gcloud 指令來指派 IAM 權限,用於加密及解密所建金鑰環中任何 CryptoKey 的資料:現在您可以在 Key Management 的「加密編譯金鑰」部分查看指派的權限。
labkey 旁的方塊,然後點選右側資訊面板的「新增主體」。選單會隨即開啟,供您查看剛才新增金鑰環的帳戶與權限。
您已經學會加密單一檔案並取得所需權限,現在可以執行指令碼,備份目錄中的所有檔案。在本例中,您要複製 finance-dept 的所有檔案,將其加密後上傳至 Cloud Storage bucket。
這個指令碼會逐一處理指定目錄中的所有檔案,使用 KMS API 加密檔案後,再上傳至 Cloud Storage。
點選「Check my progress」,確認目標已達成。
待指令碼執行完畢,即可在控制台的左選單點選「Cloud Storage」,查看加密的檔案。
Google Cloud 稽核記錄包含「管理員活動」與「資料存取」兩種記錄串流。這些記錄由 Google Cloud 服務產生,可協助您掌握 Google Cloud 專案中,誰在何時、何地做了哪些操作。
部分選取「Cloud KMS 金鑰環」,應該就會看見金鑰環的建立記錄,以及後續的所有變更。現在您已成功使用 KMS 加密資料,並將其上傳至 Cloud Storage。
請接受測驗,測試您對 Cloud KMS 瞭解多少。
在本實驗室中,您建立了包含 Cloud Storage bucket 的安全環境,並管理加密編譯金鑰,順利探索 Google Cloud Key Management Service 的功能。您將財務資料加密後再儲存以確保機密性,然後透過 Cloud 稽核記錄掌握金鑰的使用情形;這套完整流程示範了如何在雲端有效保護敏感資訊。
使用手冊上次更新日期:2026 年 5 月 20 日
實驗室上次測試日期:2026 年 1 月 8 日
Copyright 2026 Google LLC 保留所有權利。Google 和 Google 標誌是 Google LLC 的商標,其他公司和產品名稱則有可能是其關聯公司的商標。
This content is not currently available
We will notify you via email when it becomes available
Great!
We will contact you via email if it becomes available
One lab at a time
Confirm to end all existing labs and start this one