Este documento oferece uma vista geral da utilização do Cloud Key Management Service (Cloud KMS) para chaves de encriptação geridas pelo cliente (CMEK). A utilização da CMEK do Cloud KMS dá-lhe a propriedade e o controlo das chaves que protegem os seus dados em repouso noGoogle Cloud.
Comparação entre CMEK e Google-owned and Google-managed encryption keys
As chaves do Cloud KMS que cria são chaves geridas pelo cliente. Google Cloud Diz-se que os serviços que usam as suas chaves têm uma integração CMEK. Pode gerir estas CMEKs diretamente ou através do Cloud KMS Autokey. Os seguintes fatores diferenciam a encriptação predefinida em repouso do Google Cloud's das chaves geridas pelo cliente:
| Tipo de chave | Chave automática do Cloud KMS | Cloud KMS gerido pelo cliente (manual) | Google-owned and Google-managed encryption key (Encriptação predefinida da Google) |
|---|---|---|---|
Pode ver os principais metadados |
Sim |
Sim |
Não |
Propriedade das chaves1 |
Cliente |
Cliente |
|
A criação e a atribuição de chaves são automáticas. O controlo manual do cliente é totalmente suportado. |
Cliente, apenas controlo manual |
||
Compatível com os requisitos regulamentares para chaves geridas pelo cliente |
Sim |
Sim |
Não |
Partilha de chaves |
Único para um cliente |
Único para um cliente |
Normalmente, os dados de vários clientes são protegidos por chaves de encriptação de chaves (KEKs) partilhadas. |
Controlo da rotação de chaves |
Sim |
Sim |
|
Sim |
Sim |
Não | |
Registe o acesso administrativo e aos dados às chaves de encriptação |
Sim |
Sim |
Não |
Separação lógica de dados através da encriptação |
Sim |
Sim |
|
Preços |
Varia | Livre |
1 O proprietário da chave indica quem detém os direitos da chave. As chaves que detém têm acesso rigorosamente restrito ou nenhum acesso por parte da Google.
2 A gestão de chaves inclui as seguintes tarefas:
- Crie chaves.
- Escolha o nível de proteção das chaves.
- Atribuir autoridade para a gestão das chaves.
- Controle o acesso às chaves.
- Controlar a utilização de chaves.
- Defina e modifique o período de rotação das chaves ou acione uma rotação das chaves.
- Altere o estado da chave.
- Destrua versões de chaves.
3 O controlo das teclas significa definir controlos sobre o tipo de teclas e como são usadas, detetar variações e planear ações corretivas, se necessário. Pode controlar as suas chaves, mas delegar a gestão das chaves a terceiros.
Encriptação predefinida com Google-owned and Google-managed encryption keys
Todos os dados armazenados no Google Cloud são encriptados em repouso através dos mesmos sistemas de gestão de chaves reforçados que Google Cloud usa para os nossos próprios dados encriptados. Estes sistemas de gestão de chaves oferecem controlos de acesso às chaves rigorosos e auditoria, e encriptam os dados do utilizador em repouso através da norma de encriptação AES-256. Google Cloud é proprietário e controla as chaves usadas para encriptar os seus dados. Não pode ver nem gerir estas chaves, nem rever os registos de utilização das chaves. Os dados de vários clientes podem usar a mesma chave de encriptação de chaves (KEK). Não é necessária nenhuma configuração, nem gestão.
Para mais informações sobre a encriptação predefinida no Google Cloud, consulte o artigo Encriptação predefinida em repouso.Chaves de encriptação geridas pelo cliente (CMEK)
As chaves de encriptação geridas pelo cliente são chaves de encriptação que lhe pertencem. Esta capacidade permite-lhe ter maior controlo sobre as chaves usadas para encriptar dados em repouso nos serviços suportados e fornece um limite criptográfico em torno dos seus dados. Google Cloud Pode gerir as CMEKs diretamente no Cloud KMS ou automatizar o aprovisionamento e a atribuição através da chave automática do Cloud KMS.
Os serviços que suportam a CMEK têm uma integração da CMEK. A integração da CMEK é uma tecnologia de encriptação do lado do servidor que pode usar em vez da encriptação predefinida doGoogle Cloud. Após a configuração da CMEK, as operações para encriptar e desencriptar recursos são processadas pelo agente do serviço de recursos. Uma vez que os serviços integrados com CMEK gerem o acesso ao recurso encriptado, a encriptação e a desencriptação podem ocorrer de forma transparente, sem esforço do utilizador final. A experiência de aceder aos recursos é semelhante à utilização da encriptação predefinida do Google Cloud. Para mais informações sobre a integração das CMEK, consulte o artigo O que um serviço integrado com CMEK oferece.
Pode usar versões de chaves ilimitadas para cada chave.
Para saber se um serviço suporta CMEKs, consulte a lista de serviços suportados.
A utilização do Cloud KMS incorre em custos relacionados com o número de versões de chaves e operações criptográficas com essas versões de chaves. Para mais informações sobre os preços, consulte os preços do Cloud Key Management Service. Não é necessário um compromisso ou uma compra mínima.
Chaves de encriptação geridas pelo cliente (CMEK) com a chave automática do Cloud KMS
A chave automática do Cloud KMS simplifica a criação e a gestão de CMEKs através da automatização do aprovisionamento e da atribuição. Com a Autokey, os conjuntos de chaves e as chaves são gerados a pedido como parte da criação de recursos, e os agentes de serviço que usam as chaves para operações de encriptação e desencriptação recebem automaticamente as funções de gestão de identidades e acessos (IAM) necessárias.
A utilização de chaves geradas pelo Autokey pode ajudar a alinhar-se consistentemente com as normas da indústria e as práticas recomendadas para a segurança de dados, incluindo o alinhamento da localização dos dados das chaves, a especificidade das chaves, o nível de proteção do hardware multi-inquilino (HSM), o cronograma de rotação das chaves e a separação de funções. O Autokey cria chaves que seguem as diretrizes gerais e as diretrizes específicas do tipo de recurso para os Google Cloud serviços que se integram com o Autokey. As chaves criadas através da função Autokey funcionam de forma idêntica a outras chaves do HSM na nuvem com as mesmas definições, incluindo o suporte para requisitos regulamentares para chaves geridas pelo cliente. Para mais informações sobre a chave automática, consulte a vista geral da chave automática.
Quando usar chaves de encriptação geridas pelo cliente
Pode usar CMEKs criadas manualmente ou chaves criadas pelo Autokey em serviços compatíveis para ajudar a alcançar os seguintes objetivos:Seja proprietário das suas chaves de encriptação.
Controlar e gerir as suas chaves de encriptação, incluindo a escolha da localização, o nível de proteção, a criação, o controlo de acesso, a rotação, a utilização e a destruição.
Gere material de chaves no Cloud KMS ou importe material de chaves que seja mantido fora do Google Cloud.
Defina a política relativamente ao local onde as chaves têm de ser usadas.
Eliminar seletivamente dados protegidos pelas suas chaves em caso de desvinculação ou para corrigir eventos de segurança (eliminação criptográfica).
Crie e use chaves exclusivas de um cliente, estabelecendo um limite criptográfico em torno dos seus dados.
Registe o acesso administrativo e aos dados às chaves de encriptação.
Cumprir os regulamentos atuais ou futuros que exijam qualquer um destes objetivos.
O que um serviço integrado com CMEK oferece
Tal como a encriptação predefinida do Google, a CMEK é uma encriptação de envelope simétrica do lado do servidor dos dados do cliente. Google CloudA diferença em relação à encriptação predefinida do Google Cloudé que a proteção CMEK usa uma chave controlada pelo cliente. As CMEKs criadas manual ou automaticamente através da Autokey funcionam da mesma forma durante a integração de serviços.
Os serviços na nuvem que têm uma integração da CMEK usam chaves que cria no Cloud KMS para proteger os seus recursos.
Os serviços integrados com o Cloud KMS usam encriptação simétrica.
Escolhe o nível de proteção da chave.
Todas as chaves são AES-GCM de 256 bits.
O material da chave nunca sai do limite do sistema do Cloud KMS.
As suas chaves simétricas são usadas para encriptar e desencriptar no modelo de encriptação de envelope.