고객 관리 암호화 키(CMEK) 사용
기본적으로 Colab Enterprise는 저장 중인 고객 콘텐츠를 암호화합니다. Colab Enterprise는 개발자의 추가 작업 없이 자동으로 암호화를 처리합니다. 이 옵션을 Google 기본 암호화라고 합니다.
암호화 키를 제어하려면 Colab Enterprise를 포함한 CMEK 통합 서비스와 함께 Cloud KMS에서 고객 관리 암호화 키(CMEK)를 사용하면 됩니다. Cloud KMS 키를 사용하면 보호 수준, 위치, 순환 일정, 사용 및 액세스 권한, 암호화 경계를 관리할 수 있습니다. Cloud KMS를 사용하면 감사 로그를 보고 키 수명 주기를 제어할 수도 있습니다. Google에서 데이터를 보호하는 대칭 키 암호화 키(KEK)를 소유하고 관리하는 대신 사용자가 Cloud KMS에서 이러한 키를 제어하고 관리할 수 있습니다.
CMEK로 리소스를 설정한 후 Colab Enterprise 리소스에 액세스하는 환경은 Google 기본 암호화를 사용하는 것과 유사합니다. 암호화 옵션에 대한 자세한 내용은 고객 관리 암호화 키(CMEK)를 참조하세요.
이 가이드에서는 Colab Enterprise에 CMEK를 사용하는 방법을 설명합니다.
Gemini Enterprise Agent Platform에 CMEK를 사용하는 방법은 Agent Platform CMEK 페이지를 참고하세요.
Colab Enterprise용 CMEK
CMEK를 사용하여 Colab Enterprise 런타임과 노트북 파일 (노트북)을 암호화할 수 있습니다.
런타임
Colab Enterprise 노트북에서 코드를 실행하면 런타임이 Colab Enterprise에서 관리하는 하나 이상의 가상 머신 (VM) 인스턴스에서 코드를 실행합니다. Colab Enterprise 런타임에 CMEK를 사용 설정하면 Google에서 관리하는 키가 아닌 사용자가 지정한 키가 이러한 VM의 데이터를 암호화하는 데 사용됩니다. CMEK 키는 다음과 같은 종류의 데이터를 암호화합니다.
- VM의 코드 사본
- 코드에 의해 로드되는 모든 데이터
- 코드에 의해 로컬 디스크에 저장되는 모든 임시 데이터
CMEK 암호화에 영향을 주지 않고 런타임을 시작, 중지, 업그레이드할 수 있습니다.
일반적으로 CMEK 키는 런타임 이름이나 노트북 이름 및 리전과 같은 작업과 관련된 메타데이터를 암호화하지 않습니다. 이 메타데이터는 항상 Google의 기본 암호화 메커니즘을 사용하여 암호화됩니다.
Notebooks
Colab Enterprise 노트북은 Dataform 저장소에 저장됩니다. 노트북을 만들면 Colab Enterprise에서 노트북이 저장되는 숨겨진 Dataform 저장소를 자동으로 만듭니다. 저장소가 숨겨져 있으므로 다른 Dataform 저장소와 마찬가지로 암호화 설정을 수정할 수 없습니다.
노트북에 CMEK를 사용하려면 노트북이 포함될 Google Cloud 프로젝트의 기본 Dataform CMEK 키를 설정해야 합니다. 기본 Dataform CMEK 키를 설정하면 Dataform에서 노트북을 저장하기 위해 생성된 숨겨진 저장소를 비롯하여 Google Cloud 프로젝트에서 생성된 모든 새 저장소에 기본적으로 키를 적용합니다.
기존 저장소에는 기본 Dataform CMEK 키가 적용되지 않습니다. 따라서 해당 프로젝트에 이미 노트북이 있는 경우 기본 Dataform CMEK 키로 암호화되지 않습니다. 프로젝트의 기본 Dataform CMEK 키를 설정하기 전에 만든 노트북에서 CMEK를 사용하려면 노트북 파일을 새 Colab Enterprise 노트북으로 저장하면 됩니다.
기본 Dataform CMEK 키에 대해 자세히 알아보려면 Dataform 기본 CMEK 키 사용을 참고하세요.
노트북에 CMEK를 사용하려면 기본 Dataform CMEK 키 설정을 참고하세요.
지원되는 키
Colab Enterprise는 다음 유형의 CMEK 키를 지원합니다.
키 가용성은 키 유형 및 리전에 따라 다릅니다. CMEK 키의 지리적 가용성에 대한 자세한 내용은 Cloud KMS 위치를 참조하세요.
제한 및 한도
Colab Enterprise는 다음 제한사항이 있는 CMEK를 지원합니다.
- Agent Platform의 기본 할당량은 프로젝트 및 리전당 암호화 키 1개입니다. 프로젝트의 리전에 키를 두 개 이상 등록해야 하는 경우 Google 계정팀에 문의하여 CMEK 구성 할당량 증가를 요청하고 키가 두 개 이상 필요한 이유를 설명합니다.
Cloud KMS 할당량 및 Colab Enterprise
Colab Enterprise에서 CMEK를 사용할 때 프로젝트는 Cloud KMS 암호화 요청 할당량을 사용할 수 있습니다. CMEK 키를 사용하는 암호화 및 복호화 작업은 하드웨어(Cloud HSM) 또는 외부(Cloud EKM) 키를 사용하는 경우에만 Cloud KMS 할당량에 영향을 미칩니다. 자세한 내용은 Cloud KMS 할당량을 참조하세요.
런타임에 CMEK 구성
다음 섹션에서는 Cloud Key Management Service에서 키링 및 키를 만들고, 키에 대한 Colab Enterprise 암호화 및 복호화 권한을 부여하고, CMEK를 사용하도록 구성된 런타임 템플릿을 만드는 방법을 설명합니다. Colab Enterprise가 이 런타임 템플릿에서 생성하는 모든 런타임은 CMEK 암호화를 사용합니다.
시작하기 전에
이 가이드에서는 2개의 개별 Google Cloud 프로젝트를 사용하여 Colab Enterprise 런타임에 대해 CMEK를 구성한다고 가정합니다.
- 암호화 키를 관리하기 위한 프로젝트('Cloud KMS 프로젝트'라고 함)
- Colab Enterprise 리소스에 액세스하고 필요한 다른 Google Cloud 제품과 상호작용하는 프로젝트('Notebook 프로젝트'라고 함)
이 권장 설정은 업무 분리를 지원합니다.
또는 전체 가이드에 대해 단일 Google Cloud 프로젝트를 사용할 수 있습니다. 이렇게 하려면 Cloud KMS 프로젝트를 참조하는 다음 모든 작업과 Notebook 프로젝트를 참조하는 작업에 동일한 프로젝트를 사용합니다.
Cloud KMS 프로젝트 설정
- Google Cloud 계정에 로그인합니다. Google Cloud를 처음 사용하는 경우 계정을 만들고 Google 제품의 실제 성능을 평가해 보세요. 신규 고객에게는 워크로드를 실행, 테스트, 배포하는 데 사용할 수 있는 $300의 무료 크레딧이 제공됩니다.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
- Create a project: To create a project, you need the Project Creator role (