EKM-Verbindung erstellen

Auf dieser Seite wird beschrieben, wie Sie Cloud External Key Manager (Cloud EKM) einrichten, um eine Verbindung zu Ihrem Anbieter für die externe Schlüsselverwaltung (External Key Manager, EKM) über ein Virtual Private Cloud-Netzwerk (VPC)herzustellen.

Sie können externe Schlüssel über VPC an Cloud KMS-Standorten verwenden, die EKM über VPC unterstützen. Weitere Informationen finden Sie auf der Seite Cloud KMS-Standorte.

Terminologie

  • EKM-Verbindung

    Die Cloud KMS-Ressource, die zum Konfigurieren einer Verbindung zu Ihrem externen Schlüsselverwaltungssystem verwendet wird. In der Google Cloud Console wird dies als EKM-über-VPC-Verbindung bezeichnet.

  • VPC-Projekt

    Das Projekt, das die VPC-Ressource enthält, die zum Herstellen einer Verbindung zu Ihrem externen Schlüsselverwaltungssystem verwendet wird.

  • Schlüsselprojekte

    Die Projekte, die EKM-Verbindungsressourcen und Cloud EKM-Schlüssel in Cloud KMS enthalten. Ein Schlüsselprojekt kann mit einem VPC-Projekt identisch sein, ist aber nicht erforderlich.

  • Crypto Space

    Ein Container für Ihre Ressourcen bei Ihrem Partner für die externe Schlüsselverwaltung. Ihr Crypto Space wird durch einen eindeutigen Crypto Space-Pfad identifiziert. Das Format des Crypto Space Pfads variiert je nach Partner für die externe Schlüsselverwaltung, z. B. v0/cryptospaces/YOUR_UNIQUE_PATH.

Hinweis

Nachdem Sie die folgenden Schritte ausgeführt haben, können Sie Cloud EKM-Schlüssel verwenden, um Ihre Daten zu schützen.

Neues Projekt erstellen

  1. Wechseln Sie in der Google Cloud Console zur Seite Ressourcen verwalten.

    Zur Seite „Ressourcen verwalten“

  2. Erstellen Sie ein neues Google Cloud Projekt oder wählen Sie ein vorhandenes Projekt aus.

  3. Prüfen Sie, ob für Ihr Google Cloud Projekt die Abrechnung aktiviert ist.

  4. Weitere Informationen zu den Preisen von Cloud EKM

Cloud KMS aktivieren

  1. Aktivieren Sie die Cloud Key Management Service-API für das Projekt.

    Cloud Key Management Service API aktivieren

  2. Notieren Sie sich das Cloud EKM-Dienstkonto Ihres Projekts. Ersetzen Sie im folgenden Beispiel PROJECT_NUMBER durch die Google Cloud Projektnummer Ihres Projekts. Diese Informationen werden auch jedes Mal angezeigt, wenn Sie in der Google Cloud Console einen Cloud EKM-Schlüssel erstellen.

    service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

Prüfen, ob die gcloud CLI auf dem neuesten Stand ist

Wenn Sie die Google Cloud CLI verwenden möchten, prüfen Sie mit dem folgenden Befehl, ob sie auf dem neuesten Stand ist:

gcloud

gcloud components update

VPC-Netzwerk vorbereiten

Beim Einrichten eines VPC-Netzwerk haben Sie zwei Möglichkeiten:

Standardmäßig enthalten neue Projekte ein Netzwerk im automatischen Modus, das mit Firewallregeln vorkonfiguriert ist. Wenn das VPC-Netzwerk nicht für Produktionszwecke verwendet wird, ist das Standardnetzwerk im automatischen Modus die schnellste Möglichkeit, loszulegen.

Wenn Ihr externes Schlüsselverwaltungssystem lokal ausgeführt wird und Sie über eine Hybridverbindung eine Verbindung herstellen, sollten Sie ein Netzwerk im benutzerdefinierten Modus verwenden, da Sie damit die IP-Adressbereiche des Subnetzes steuern können.

Führen Sie diese Schritte aus, um Ihre VPC einzurichten:

  1. Privaten Google-Zugriff aktivieren

    Das externe Schlüsselverwaltungssystem muss das OIDC-Token in jeder Anfrage prüfen. Dazu muss der öffentliche OAuth2-Schlüssel aus dem Domainnamen www.googleapis.com abgerufen werden. Wenn das externe Schlüsselverwaltungssystem in Google Cloud ausgeführt wird und keinen Zugriff über das Internet hat (z.B. eine VM ohne externe IP-Adresse oder die durch eine Firewall blockiert wird), folgen Sie der Anleitung zum Konfigurieren des privaten Google-Zugriffs.

  2. Firewallkonfiguration für den IP-Bereich 35.199.192.0/19

    Anfragen von Cloud EKM stammen aus diesem Bereich. Erstellen Sie sowohl Eingangs- als auch Ausgangs-Firewallregeln für TCP für den Port, an dem das externe Schlüsselverwaltungssystem auf Anfragen wartet.

Hybridkonnektivität einrichten

Wenn das externe Schlüsselverwaltungssystem lokal ausgeführt wird, verwenden Sie eine Hybridverbindungslösung um die VPC mit Ihrem lokalen Netzwerk zu verbinden. Nachdem Sie die Verbindung eingerichtet haben, führen Sie die folgenden zusätzlichen Schritte aus:

  1. Privaten Google-Zugriff aktivieren

    Das externe Schlüsselverwaltungssystem muss das OIDC-Token in jeder Anfrage prüfen. Dazu muss der öffentliche OAuth2-Schlüssel aus dem Domainnamen www.googleapis.com abgerufen werden. Wenn das externe Schlüsselverwaltungssystem lokal ausgeführt wird und keinen Zugriff über das Internet hat, folgen Sie der Anleitung zum Konfigurieren des privaten Google-Zugriffs für lokale Hosts.

  2. Firewallkonfiguration für den IP-Bereich 35.199.192.0/19

    Anfragen von Cloud EKM stammen aus diesem Bereich. Konfigurieren Sie die Firewall Ihres lokalen Netzwerks oder ähnliche Geräte so, dass TCP-Traffic über den Port zugelassen wird, an dem das externe Schlüsselverwaltungssystem auf Anfragen wartet.

  3. Sorgen Sie dafür, dass Ihre VPC eine Rückgaberoute zum IP-Bereich 35.199.192.0/19

    Ihr lokales Netzwerk muss eine Route für das Ziel 35.199.192.0/19 haben. Informationen dazu, wie Sie diese Anforderung erfüllen, finden Sie unter Rückgaberoutenstrategien für lokale Ziele.

Rückgaberoutenstrategien für lokale Ziele

  • Erstellen Sie für Cloud VPN-Tunnel, die statisches Routing verwenden, manuell eine Route in Ihrem lokalen Netzwerk, deren Ziel 35.199.192.0/19 und deren nächster Hop der Cloud VPN-Tunnel ist. Für Cloud VPN-Tunnel , die richtlinienbasiertes Routing verwenden, konfigurieren Sie die lokale Trafficauswahl des Cloud VPN und die Remote-Trafficauswahl des lokalen VPN-Gateways so, dass 35.199.192.0/19 enthalten ist.

  • Für Cloud VPN-Tunnel, die dynamisches Routing verwenden, oder für Cloud Interconnect, konfigurieren Sie den benutzerdefinierten Advertisement-Modus für 35.199.192.0/19 in der BGP-Sitzung des Cloud Router, der den Tunnel oder VLAN-Anhang verwaltet.

Externes Schlüsselverwaltungssystem einrichten

Folgen Sie der Anleitung Ihres EKM-Anbieters, um Ihr EKM einzurichten.

Crypto Space einrichten

Wenn Sie Cloud EKM im Rahmen einer vom Partner verwalteten EKM-Vereinbarung verwenden, wurden diese Schritte im Rahmen des Bereitstellungsprozesses Ihres Partners für Sie ausgeführt.

Wenn Ihr EKM-Anbieter mit der EKM-Schlüsselverwaltung von Cloud KMS kompatibel ist, müssen die folgenden Einrichtungs- und Konfigurationsschritte in Ihrem EKM ausgeführt werden:

  • Erstellen Sie in Ihrem EKM einen Crypto Space für Ihre von Cloud KMS verwalteten Ressourcen.

  • Gewähren Sie Ihrem Cloud KMS-Dienstkonto Zugriff auf Ihren Crypto Space und die darin erstellten Schlüssel.

  • Richten Sie die Richtlinie für Key Access Justifications ein, um zu definieren, welche Zugriffsbegründungen zulässig oder unzulässig sein sollen.

Der genaue Prozess für jeden dieser Schritte hängt von Ihrem EKM ab. Weitere Informationen finden Sie in der Dokumentation Ihres EKM-Anbieters.

Service Directory-Dienstendpunkt erstellen

Erstellen und konfigurieren Sie einen Service Directory Dienstendpunkt in Ihrem VPC-Projekt, der auf die private IP-Adresse und den Port Ihres externen Schlüsselverwaltungssystems verweist. Wenn Sie einen Load-Balancer vor mehreren EKM-Replikaten verwenden, verwenden Sie die IP-Adresse und den Port des Load-Balancers. Das Feld Netzwerk des Service Directory-Dienstendpunkts muss ausgefüllt sein.

Cloud EKM Zugriff auf Ihre VPC autorisieren

Für jedes Schlüsselprojekt müssen Sie Cloud EKM autorisieren, im Namen dieses Projekts auf Ihre VPC zuzugreifen, auch wenn das Schlüsselprojekt und das VPC-Projekt identisch sind. Durch die Autorisierung des Zugriffs können Schlüssel in Ihrem Schlüsselprojekt die VPC in Ihrem VPC-Projekt verwenden.

  1. Prüfen Sie, ob ein Cloud EKM-Dienstkonto für das Projekt vorhanden ist.

    gcloud

    gcloud beta services identity create \
      --service=cloudkms.googleapis.com \
      --project=KEY_PROJECT_ID
    
  2. Weisen Sie in Ihrem VPC-Projekt die Rollen servicedirectory.viewer und servicedirectory.pscAuthorizedService dem Dienstkonto service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com zu. Hilfe zum Abrufen Ihrer Projekt-ID und Nummer erhalten Sie unter Projekte erstellen und verwalten.

    gcloud

    gcloud projects add-iam-policy-binding VPC_PROJECT_ID \
      --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com \
      --role=roles/servicedirectory.viewer
    
    gcloud projects add-iam-policy-binding VPC_PROJECT_ID \
      --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com \
      --role=roles/servicedirectory.pscAuthorizedService
    

EKM-Verbindung erstellen

Um Ihr externes Schlüsselverwaltungssystem mit Cloud EKM zu verbinden, erstellen Sie eine EKM-Verbindung in Ihrem Schlüsselprojekt.