Criar uma conexão do EKM

Nesta página, mostramos como configurar o Gerenciador de chaves externas do Cloud (Cloud EKM) para se conectar ao seu provedor de gerenciamento de chaves externas (EKM) por uma rede de nuvem privada virtual (VPC).

É possível usar chaves externas na VPC em locais do Cloud KMS que oferecem suporte ao EKM por VPC. Para mais informações, consulte a página Locais do Cloud KMS.

Terminologia

  • Conexão EKM

    O recurso do Cloud KMS usado para configurar uma conexão com o gerenciador de chaves externas. No Google Cloud console, isso é chamado de EKM por conexão VPC.

  • Projeto de VPC

    O projeto que contém o recurso da VPC usado para se conectar ao gerenciador de chaves externas.

  • Projetos de chaves

    Os projetos que contêm recursos de conexão EKM e chaves do Cloud EKM no Cloud KMS. Um projeto de chaves pode ser igual a um projeto de VPC, mas isso não é obrigatório.

  • Crypto Space

    Um contêiner para seus recursos no parceiro de gerenciamento de chaves externas. O Crypto Space é identificado por um caminho exclusivo. O formato do caminho do Crypto Space varia de acordo com o parceiro de gerenciamento de chaves externas. Por exemplo, v0/cryptospaces/YOUR_UNIQUE_PATH.

Antes de começar

Depois de concluir as etapas abaixo, você poderá começar a usar as chaves do Cloud EKM para proteger seus dados.

Crie um novo projeto

  1. No Google Cloud console, acesse a página Gerenciar recursos.

    Acessar a página "Gerenciar recursos"

  2. Crie um novo Google Cloud projeto ou selecione um projeto atual.

  3. Verifique se o faturamento está ativado para o Google Cloud projeto.

  4. Saiba mais sobre os preços do Cloud EKM.

Ativar o Cloud KMS

  1. Ative a API Cloud Key Management Service para o projeto.

    Ativar a API Cloud Key Management Service

  2. Anote a conta de serviço do Cloud EKM do seu projeto. No exemplo a seguir, substitua PROJECT_NUMBER pelo Google Cloud número do seu projeto. Essas informações também ficam visíveis sempre que você usa o Google Cloud console para criar uma chave do Cloud EKM.

    service-PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com
    

Verificar se a CLI gcloud está atualizada

Se você for usar a Google Cloud CLI, verifique se ela está atualizada com o seguinte comando:

gcloud

gcloud components update

Preparar uma rede VPC

Há duas opções ao configurar uma rede VPC:

Por padrão, novos projetos contêm uma rede de modo automático que é preenchida com regras de firewall. Se a rede VPC não for usada para fins de produção, a rede de modo automático padrão será a maneira mais rápida de começar.

Se o gerenciador de chaves externas estiver em execução no local e você se conectar a ele via conectividade híbrida, use uma rede de modo personalizado , porque ela oferece controle sobre os intervalos de endereços IP da sub-rede.

Siga estas etapas para configurar a VPC:

  1. Ativar o Acesso privado do Google

    O gerenciador de chaves externas precisa verificar o token OIDC contido em cada solicitação. Para verificar o token, ele precisa recuperar a chave pública do OAuth2 do nome de domínio www.googleapis.com. Se o gerenciador de chaves externas for executado em Google Cloud e não tiver acesso pela Internet (por exemplo, uma VM sem um IP externo ou bloqueada por um firewall), siga as instruções para configurar o Acesso privado do Google.

  2. Configuração do firewall para o intervalo de IP 35.199.192.0/19

    As solicitações do Cloud EKM virão desse intervalo. Crie regras de firewall de permissão de entrada e saída para TCP na porta em que o gerenciador de chaves externas está escutando.

Configurar a conectividade híbrida

Se o gerenciador de chaves externas estiver em execução no local, use uma solução de conectividade híbrida para conectar a VPC à rede local. Depois de configurar a conectividade, siga estas etapas adicionais:

  1. Ativar o Acesso privado do Google

    O gerenciador de chaves externas precisa verificar o token OIDC contido em cada solicitação. Para verificar o token, ele precisa recuperar a chave pública do OAuth2 do nome de domínio www.googleapis.com. Se o gerenciador de chaves externas for executado no local e não tiver acesso pela Internet, siga as instruções para configurar o Acesso privado do Google para hosts locais.

  2. Configuração do firewall para o intervalo de IP 35.199.192.0/19

    As solicitações do Cloud EKM virão desse intervalo. Configure o firewall da rede local ou um equipamento semelhante para permitir o tráfego TCP na porta em que o gerenciador de chaves externas está escutando.

  3. Verifique se a VPC tem uma rota de retorno para o intervalo de IP 35.199.192.0/19

    Sua rede local precisa ter uma rota para o destino 35.199.192.0/19. Para mais informações sobre como atender a esse requisito, consulte Estratégias de rota de retorno para destinos locais.

Estratégias de rota de retorno para destinos locais

  • Para túneis do Cloud VPN que usam roteamento estático, crie manualmente uma rota na rede local em que o destino seja 35.199.192.0/19 e o próximo salto seja o túnel do Cloud VPN. Para túneis do Cloud VPN que usam roteamento com base na política, configure o seletor de tráfego local do Cloud VPN e o seletor de tráfego remoto do gateway da VPN para incluir 35.199.192.0/19.

  • Para túneis do Cloud VPN que usam roteamento dinâmico ou para o Cloud Interconnect, configure o modo de divulgação personalizado para 35.199.192.0/19 na sessão do BGP do Cloud Router que gerencia o túnel ou o anexo da VLAN.

Configurar o gerenciador de chaves externas

Siga as instruções do seu provedor de EKM para configurá-lo.

Configurar o Crypto Space

Se você usa o Cloud EKM como parte de um acordo de EKM gerenciado por parceiros, essas etapas foram concluídas como parte do processo de provisionamento do parceiro.

Se o provedor de EKM for compatível com o gerenciamento de chaves EKM do Cloud KMS, as seguintes etapas de configuração precisarão ser feitas no EKM:

  • Crie um Crypto Space para seus recursos gerenciados pelo Cloud KMS no EKM.

  • Conceda à conta de serviço do Cloud KMS acesso ao Crypto Space e às chaves criadas nele.

  • Configure a política de justificativas de acesso às chaves para definir quais justificativas de acesso devem ser permitidas ou negadas.

O processo exato para cada uma dessas etapas depende do EKM. Para mais informações, consulte a documentação do provedor de EKM.

Criar um endpoint de serviço do Diretório de serviços

Crie e configure um endpoint de serviço doDiretório de serviços no projeto de VPC que aponte para o endereço IP particular e a porta do gerenciador de chaves externas. Se você estiver usando um balanceador de carga na frente de várias réplicas do EKM, use o endereço IP e a porta do balanceador de carga. Verifique se o campo network do endpoint de serviço do Diretório de serviços está preenchido.

Autorizar o acesso do Cloud EKM à VPC

Para cada projeto de chaves, é necessário autorizar o acesso do Cloud EKM à VPC em nome desse projeto, mesmo que o projeto de chaves e o projeto de VPC sejam os mesmos. Ao autorizar o acesso, as chaves do projeto de chaves podem usar a VPC no projeto de VPC.

  1. Verifique se uma conta de serviço do Cloud EKM existe para o projeto.

    gcloud

    gcloud beta services identity create \
      --service=cloudkms.googleapis.com \
      --project=KEY_PROJECT_ID
    
  2. Conceda os servicedirectory.viewer e servicedirectory.pscAuthorizedService no seu projeto de VPC a service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com Para receber ajuda com o ID e o número do projeto, consulte Como criar e gerenciar projetos.

    gcloud

    gcloud projects add-iam-policy-binding VPC_PROJECT_ID \
      --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com \
      --role=roles/servicedirectory.viewer
    
    gcloud projects add-iam-policy-binding VPC_PROJECT_ID \
      --member=serviceAccount:service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com \
      --role=roles/servicedirectory.pscAuthorizedService
    

Criar uma conexão EKM

Para conectar o gerenciador de chaves externas ao Cloud EKM, crie uma conexão EKM no projeto de chaves.

Console

  1. No Google Cloud console, acesse a páginaInfraestrutura do KMS.

    Acessar a infraestrutura do KMS

  2. Clique em Criar conexão.

  3. Em Nome da conexão, insira um nome para a conexão.

  4. Em Região, selecione um local para a conexão EKM. Todas as chaves do Cloud KMS associadas a essa conexão precisam estar no mesmo local que a conexão.

  5. No campo ID do recurso de serviço (self_link), insira o valor do serviço do Diretório de serviços criado na seção Criar um endpoint de serviço do Diretório de serviços. O serviço do Diretório de serviços precisa estar no mesmo local que a conexão.

  6. No campo Nome do host, adicione o nome do host do gerenciador de chaves externas.

  7. Em Certificados, clique em Adicionar certificado para fazer o upload de um ou mais certificados de servidor X.509 para o gerenciador de chaves externas. Os certificados precisam estar no formato DER.

  8. Em Modo de gerenciamento do EKM, selecione Manual para usar a conexão EKM para chaves externas gerenciadas manualmente ou selecione Cloud KMS para usar a conexão EKM para chaves externas coordenadas.

  9. Se você selecionou Cloud KMS para Modo de gerenciamento do EKM, no campo Caminho do Crypto Space, insira o caminho do Crypto Space fornecido pelo EKM.

  10. Opcional. Para definir a conexão EKM como a conexão padrão para esse projeto e local, marque a caixa de seleção Definir conexão como padrão. Se outra conexão EKM estiver definida como a conexão padrão para esse projeto e local, essa conexão EKM vai substituir o padrão atual.

  11. Clique em Criar.

gcloud