Activer les clés de chiffrement gérées par le client

Ce document explique comment chiffrer les données Knowledge Catalog (anciennement Dataplex Universal Catalog) à l'aide de clés de chiffrement gérées par le client (CMEK).

Présentation

Par défaut, Knowledge Catalog chiffre le contenu client au repos. Knowledge Catalog gère le chiffrement sans intervention de votre part. Cette option est appelée chiffrement par défaut de Google.

Si vous souhaitez contrôler vos clés de chiffrement, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK) dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Knowledge Catalog. L'utilisation de clés Cloud KMS vous permet de contrôler leur niveau de protection, leur emplacement, leur calendrier de rotation, leurs autorisations d'utilisation et d'accès, ainsi que leurs limites cryptographiques. Cloud KMS vous permet également de suivre l'utilisation des clés, de consulter les journaux d'audit et de contrôler les cycles de vie des clés. Au lieu de laisser Google posséder et gérer les clés de chiffrement de clés (KEK) symétriques qui protègent vos données, c'est vous qui vous chargez de cette tâche dans Cloud KMS.

Une fois que vous avez configuré vos ressources avec des CMEK, l'accès à vos ressources Knowledge Catalog est semblable à celui du chiffrement par défaut de Google. Pour en savoir plus sur les options de chiffrement, consultez Clés de chiffrement gérées par le client (CMEK).

Knowledge Catalog utilise une CMEK par emplacement pour toutes les ressources Knowledge Catalog.

Vous pouvez configurer une clé CMEK au niveau de l'organisation dans Knowledge Catalog.

Pour en savoir plus sur le chiffrement CMEK en général, y compris quand et pourquoi l'activer, consultez la page Clés de chiffrement gérées par le client (CMEK).

Avantages du chiffrement CMEK

Le chiffrement CMEK vous permet d'effectuer les opérations suivantes :

  • Gérer les opérations du cycle de vie des clés et les autorisations d'accès.
  • Suivre l'utilisation des clés avec l'API Key Inventory et les tableaux de bord Key Usage dans Cloud KMS, qui vous permettent de voir, par exemple, quelles clés protègent quelles ressources. Cloud Logging vous indique quand les clés ont été consultées et par qui.
  • Répondre à des exigences réglementaires spécifiques en gérant vos clés de chiffrement.

Fonctionnement du chiffrement CMEK avec Knowledge Catalog

Les administrateurs du chiffrement Knowledge Catalog de votre Google Cloud projet peuvent configurer le chiffrement CMEK pour Knowledge Catalog en fournissant la clé Cloud KMS. Ensuite, Knowledge Catalog utilise la clé Cloud KMS spécifiée pour chiffrer toutes les données, y compris les données existantes et toutes les nouvelles ressources créées dans Knowledge Catalog.

Fonctionnalités compatibles

Remarques

  • Par défaut, chaque organisation est provisionnée à l'aide du chiffrement par défaut de Google.
  • L'administrateur de l'organisation peut passer au chiffrement CMEK dans Knowledge Catalog pour n'importe quel emplacement.
  • Knowledge Catalog est compatible avec les clés Cloud KMS, les clés Cloud HSM et les clés Cloud External Key Manager.
  • La rotation des clés est compatible. Une fois disponible, la nouvelle version de clé est automatiquement utilisée pour le chiffrement des données. Les données existantes sont également chiffrées avec cette nouvelle version.
  • Knowledge Catalog conserve les sauvegardes de données pendant 15 jours maximum. Toutes les sauvegardes créées après l'activation du chiffrement CMEK sont chiffrées à l'aide de la clé KMS spécifiée. Les données sauvegardées avant l'activation du chiffrement CMEK restent chiffrées avec le chiffrement par défaut de Google pendant 15 jours maximum.

Limites

  • Le passage au chiffrement CMEK est un processus irréversible. Une fois que vous avez opté pour le chiffrement CMEK, vous ne pouvez plus revenir au chiffrement par défaut de Google.
  • Une fois qu'une clé Cloud KMS est configurée pour Knowledge Catalog, elle ne peut plus être mise à jour ni modifiée.
  • Knowledge Catalog n'est compatible qu'avec le chiffrement au niveau de l'organisation. Par conséquent, la configuration du chiffrement est définie au niveau de l'organisation pour un emplacement donné et est utilisée pour chiffrer les données Knowledge Catalog de tous les projets de cette organisation et de cet emplacement. Le chiffrement CMEK n'est pas compatible avec des projets spécifiques d'une organisation ou d'un dossier. La définition de règles d'administration liées au chiffrement CMEK nécessite une réflexion approfondie.
  • Knowledge Catalog n'est pas compatible avec le chiffrement CMEK dans la région mondiale.
  • Lorsque le chiffrement CMEK est activé pour Knowledge Catalog, les fonctionnalités suivantes ne fonctionnent pas :

    • Recherche de métadonnées interorganisationnelle
  • Avant de configurer le chiffrement CMEK dans Knowledge Catalog, désactivez l'API Data Catalog (obsolète) dans tous les projets.