Crie uma ligação de GCE

Esta página mostra-lhe como configurar o Cloud External Key Manager (Cloud EKM) para estabelecer ligação ao seu fornecedor de gestão de chaves externa (EKM) através de uma rede da nuvem virtual privada (VPC).

Pode usar chaves externas através da VPC em localizações do Cloud KMS que suportam o EKM através da VPC. Para mais informações, consulte a página Localizações do Cloud KMS.

Terminologia

  • Ligação EKM

    O recurso do Cloud KMS usado para configurar uma ligação ao seu gestor de chaves externo. Na Google Cloud consola, isto é denominado EKM através da ligação VPC.

  • Projeto de VPC

    O projeto que contém o recurso de VPC usado para estabelecer ligação ao seu gestor de chaves externo.

  • Projetos principais

    Os projetos que contêm recursos de ligação EKM e chaves do Cloud EKM no Cloud KMS. Um projeto principal pode ser igual a um projeto de VPC, mas não é obrigatório.

  • Espaço cripto

    Um contentor para os seus recursos no parceiro de gestão de chaves externo. O seu espaço de criptomoedas é identificado por um caminho de espaço de criptomoedas exclusivo. O formato do caminho do espaço de criptografia varia consoante o parceiro de gestão de chaves externas. Por exemplo, v0/cryptospaces/YOUR_UNIQUE_PATH.

Antes de começar

Depois de concluir os passos abaixo, pode começar a usar as chaves do Cloud EKM para proteger os seus dados.

Criar um novo projeto

  1. Na Google Cloud consola, aceda à página Gerir recursos.

    Aceda à página Gerir recursos

  2. Crie um novo Google Cloud projeto ou selecione um projeto existente.

  3. Verify that billing is enabled for your Google Cloud project.

  4. Pode saber mais acerca dos preços do EKM na nuvem.

Ative o Cloud KMS

  1. Ative a API Cloud Key Management Service para o projeto.

    Ative a API Cloud Key Management Service

  2. Tome nota da conta de serviço do EKM do Google Cloud do seu projeto. No exemplo seguinte, substitua PROJECT_NUMBER pelo número do projeto do seuGoogle Cloud projeto. Estas informações também são visíveis sempre que usa a consola para criar uma chave do EKM na nuvem. Google Cloud

    service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

Certifique-se de que a CLI gcloud está atualizada

Se vai usar a Google Cloud CLI, certifique-se de que está atualizada com o seguinte comando:

CLI gcloud

gcloud components update

Prepare uma rede VPC

Existem duas opções ao configurar uma rede de VPC:

Por predefinição, os novos projetos contêm uma rede de modo automático que é pré-preenchida com regras de firewall. Se a rede VPC não for usada para fins de produção, a rede de modo automático predefinida é a forma mais rápida de começar.

Se o seu gestor de chaves externo estiver a ser executado no local e se vai estabelecer ligação ao mesmo através de conetividade híbrida, deve usar uma rede de modo personalizado, uma vez que oferece controlo sobre os intervalos de endereços IP da sub-rede.

Siga estes passos para configurar a VPC:

  1. Ative o acesso privado do Google

    O gestor de chaves externo tem de validar o token OIDC contido em cada pedido. Para validar o token, tem de obter a chave pública OAuth2 do nome de domínio www.googleapis.com. Se o gestor de chaves externo for executado em Google Cloud e não tiver acesso através da Internet (por exemplo, uma VM sem um IP externo ou bloqueada por uma firewall), siga as instruções para configurar o acesso privado à Google.

  2. Configuração da firewall para o intervalo de IP 35.199.192.0/19

    Os pedidos do EKM na nuvem vão ser provenientes deste intervalo. Crie regras de firewall de entrada e saída para TCP para a porta na qual o gestor de chaves externo está a ouvir.

Configure a conetividade híbrida

Se o gestor de chaves externo estiver a ser executado no local, use uma solução de conetividade híbrida para ligar a VPC à sua rede no local. Depois de configurar a conetividade, siga estes passos adicionais:

  1. Ative o acesso privado do Google

    O gestor de chaves externo tem de validar o token OIDC contido em cada pedido. Para validar o token, tem de obter a chave pública OAuth2 do nome do domínio www.googleapis.com. Se o gestor de chaves externo for executado no local e não tiver acesso através da Internet, siga as instruções para configurar o acesso privado da Google para anfitriões no local.

  2. Configuração da firewall para o intervalo de IP 35.199.192.0/19

    Os pedidos do EKM na nuvem vão ser provenientes deste intervalo. Configure a firewall de rede no local ou equipamento semelhante para permitir o tráfego TCP na porta em que o gestor de chaves externo está a escutar.

  3. Certifique-se de que a sua VPC tem uma rota de retorno para o intervalo de IP 35.199.192.0/19

    A sua rede no local tem de ter uma rota para o destino.35.199.192.0/19 Para informações sobre como cumprir este requisito, consulte as estratégias de trajeto de retorno para alvos no local.

Estratégias de trajeto de retorno para alvos no local

  • Para túneis de VPN do Google Cloud que usam o encaminhamento estático, crie manualmente uma rota na sua rede no local cujo destino seja 35.199.192.0/19 e cujo salto seguinte seja o túnel de VPN do Google Cloud. Para túneis da Cloud VPN que usam o encaminhamento baseado em políticas, configure o seletor de tráfego local da Cloud VPN e o seletor de tráfego remoto do gateway de VPN nas instalações para incluir 35.199.192.0/19.

  • Para túneis de VPN do Cloud que usam o encaminhamento dinâmico ou o Cloud Interconnect, configure o modo de anúncio personalizado para 35.199.192.0/19 na sessão BGP do Cloud Router que gere o anexo de VLAN ou o túnel.

Configure o seu gestor de chaves externo

Siga as instruções do seu fornecedor de EKM para configurar o EKM.

Configure o seu espaço de criptomoedas

Se usar o EKM da nuvem como parte de um acordo de EKM gerido pelo parceiro, estes passos foram concluídos por si como parte do processo de aprovisionamento do parceiro.

Se o seu fornecedor de EKM for compatível com a gestão de chaves de EKM a partir do Cloud KMS, tem de seguir os seguintes passos de configuração no seu EKM:

  • Crie um espaço de criptografia para os seus recursos geridos pelo Cloud KMS no EKM.

  • Conceda à sua conta de serviço do Cloud KMS acesso ao espaço criptográfico e às chaves criadas no mesmo.

  • Configure a política de Justificações de acesso a chaves para definir as justificações de acesso que devem ser permitidas ou negadas.

O processo exato para cada um destes passos depende da sua GCE. Para mais informações, consulte a documentação do seu fornecedor de EKM.

Crie um ponto final de serviço do Service Directory

Crie e configure um ponto final do serviço do Service Directory no seu projeto de VPC que aponte para o endereço IP privado e a porta do seu gestor de chaves externo. Se estiver a usar um balanceador de carga à frente de várias réplicas do EKM, use o endereço IP e a porta do balanceador de carga. Certifique-se de que o campo network do ponto final do serviço do diretório de serviços está preenchido.

Autorize o Cloud EKM a aceder à sua VPC

Para cada projeto de chaves, tem de autorizar o Cloud EKM a aceder à sua VPC em nome desse projeto, mesmo que o projeto de chaves e o projeto de VPC sejam o mesmo. Ao autorizar o acesso, as chaves no seu projeto de chaves podem usar a VPC no seu projeto de VPC.

  1. Certifique-se de que existe uma conta de serviço do EKM do Google Cloud para o projeto.

    CLI gcloud

    gcloud beta services identity create \
      --service=cloudkms.googleapis.com \
      --project=KEY_PROJECT_ID
    
  2. Conceda as funções servicedirectory.viewer e servicedirectory.pscAuthorizedService no seu projeto de VPC a service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com Para obter ajuda com o ID e o número do projeto, consulte o artigo Criar e gerir projetos.

    CLI gcloud

    gcloud projects add-iam-policy-binding VPC_PROJECT_ID \
      --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com \
      --role=roles/servicedirectory.viewer
    
    gcloud projects add-iam-policy-binding VPC_PROJECT_ID \
      --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com \
      --role=roles/servicedirectory.pscAuthorizedService
    

Crie uma ligação de EKM

Para associar o seu gestor de chaves externo ao Cloud EKM, crie uma associação EKM no seu projeto de chaves.

Consola

  1. Na Google Cloud consola, aceda à página Infraestrutura do KMS.

    Aceda à infraestrutura do KMS

  2. Clique em Criar associação.

  3. Em Nome da associação, introduza um nome para a associação.

  4. Para Região, selecione uma localização para a ligação EKM. Todas as chaves do Cloud KMS associadas a esta ligação têm de estar na mesma localização que a ligação.

  5. No campo ID do recurso de serviço (self_link), introduza o valor do serviço do Service Directory criado na secção Crie um ponto final de serviço do Service Directory. O serviço de diretório de serviços tem de estar na mesma localização que a ligação.

  6. No campo Nome do anfitrião, adicione o nome do anfitrião do seu gestor de chaves externo.

  7. Em Certificados, clique em Adicionar certificado para carregar um ou mais certificados de servidor X.509 para o seu gestor de chaves externo. Os certificados têm de estar no formato DER.

  8. Para o modo de gestão do EKM, selecione Manual para usar a ligação EKM para chaves externas geridas manualmente ou selecione Cloud KMS para usar a ligação EKM para chaves externas coordenadas.

  9. Se selecionou Cloud KMS para o modo de gestão de EKM, no campo Caminho do espaço criptográfico, introduza o caminho do espaço criptográfico fornecido pelo seu EKM.

  10. Opcional. Para definir a ligação EKM como a ligação predefinida para este projeto e localização, selecione a caixa de verificação Definir ligação como predefinição. Se outra ligação EKM estiver atualmente definida como a ligação predefinida para este projeto e localização, esta ligação EKM substitui a predefinição existente.

  11. Clique em Criar.

gcloud

Para usar o Cloud KMS na linha de comandos, primeiro instale ou atualize para a versão mais recente da CLI do Google Cloud.

Para criar uma ligação EKM para chaves externas geridas manualmente, execute o seguinte comando:

gcloud beta kms ekm-connections create EKM_CONNECTION \
    --location LOCATION \
    --service-directory-service SERVICE_DIRECTORY_SERVICE \
    --hostname HOSTNAME \
    --server-certificates-files SERVER_CERTIFICATE_FILES \
    --key-management-mode manual

Substitua o seguinte:

  • EKM_CONNECTION: um nome para a ligação EKM.
  • LOCATION: a localização do Cloud KMS onde quer criar a ligação EKM. Todas as chaves do Cloud KMS associadas a esta ligação têm de estar na mesma localização que a ligação.
  • SERVICE_DIRECTORY_SERVICE: o ID do recurso do serviço Service Directory para a sua associação.