Questa pagina fornisce una panoramica di Cloud External Key Manager (Cloud EKM).
Terminologia
-
External Key Manager (EKM)
Il gestore chiavi utilizzato al di fuori di Google Cloud per gestire le chiavi.
-
Cloud External Key Manager (Cloud EKM)
Un servizio Google Cloud per l'utilizzo delle chiavi esterne gestite all'interno di un EKM supportato.
-
Una versione di Cloud EKM in cui Google Cloud comunica con il tuo gestore di chiavi esterno tramite internet.
-
Una versione di Cloud EKM in cui Google Cloud comunica con il tuo gestore di chiavi esterno tramite un Virtual Private Cloud (VPC). Per saperne di più, consulta la panoramica delle reti VPC.
-
Gestione delle chiavi EKM da Cloud KMS
Quando utilizzi Cloud EKM tramite un VPC con un partner di gestione delle chiavi esterne che supporta il piano di controllo Cloud EKM, puoi utilizzare la modalità di gestione EKM di Cloud KMS per semplificare il processo di gestione delle chiavi esterne nel partner di gestione delle chiavi esterne e in Cloud EKM. Per saperne di più, consulta Chiavi esterne coordinate e Gestione delle chiavi EKM da Cloud KMS in questa pagina.
-
Un contenitore per le tue risorse all'interno del tuo partner esterno per la gestione delle chiavi. Il tuo spazio crittografico è identificato da un percorso univoco. Il formato del percorso Crypto Space varia a seconda del partner di gestione delle chiavi esterno, ad esempio
v0/cryptospaces/YOUR_UNIQUE_PATH. -
EKM gestito dal partner
Un accordo in cui il tuo EKM viene gestito per te da un partner di fiducia. Per saperne di più, consulta la sezione EKM gestito dal partner in questa pagina.
-
Key Access Justifications
Quando utilizzi Cloud EKM con Key Access Justifications, ogni richiesta al tuo partner di gestione delle chiavi esterne include un campo che identifica il motivo di ogni richiesta. Puoi configurare il tuo partner esterno per la gestione delle chiavi in modo da consentire o negare le richieste in base al codice Key Access Justifications fornito. Per saperne di più su Key Access Justifications, consulta Panoramica di Key Access Justifications.
Panoramica
Con Cloud EKM puoi utilizzare le chiavi da te gestite in un partner di gestione delle chiavi esterne supportato per proteggere i dati in Google Cloud. Puoi proteggere i dati a riposo nei servizi di integrazione CMEK supportati o chiamando direttamente l'API Cloud Key Management Service.
Cloud EKM offre diversi vantaggi:
Provenienza delle chiavi:controlli la posizione e la distribuzione delle chiavi gestite esternamente. Le chiavi gestite esternamente non vengono mai memorizzate nella cache o archiviate in Google Cloud. Cloud EKM comunica invece direttamente con il partner esterno per la gestione delle chiavi per ogni richiesta.
Controllo dell'accesso:gestisci l'accesso alle chiavi gestite esternamente nel tuo gestore chiavi esterno. Non puoi utilizzare una chiave gestita esternamente in Google Cloud senza prima concedere al progetto Google Cloud l'accesso alla chiave nel gestore di chiavi esterno. Puoi revocare l'accesso in qualsiasi momento.
Gestione centralizzata delle chiavi:puoi gestire le chiavi e le norme di accesso da un'unica interfaccia utente, indipendentemente dal fatto che i dati che proteggono risiedano nel cloud o on-premise.
In tutti i casi, la chiave si trova sul sistema esterno e non viene mai inviata a Google.
Puoi comunicare con il tuo gestore di chiavi esterno tramite internet o tramite Virtual Private Cloud (VPC).Come funziona Cloud EKM
Le versioni delle chiavi Cloud EKM sono costituite dalle seguenti parti:
- Materiale della chiave esterna: il materiale della chiave esterna di una chiave Cloud EKM è materiale crittografico creato e archiviato nel tuo EKM. Questo materiale non esce dal tuo EKM e non viene mai condiviso con Google.
- Riferimento alla chiave: ogni versione della chiave Cloud EKM contiene un URI della chiave o un percorso della chiave. Si tratta di un identificatore univoco per il materiale della chiave esterna che Cloud EKM utilizza quando richiede operazioni crittografiche utilizzando la chiave.
- Materiale della chiave interna: quando viene creata una chiave Cloud EKM simmetrica, Cloud KMS crea materiale della chiave aggiuntivo in Cloud KMS, che non esce mai da Cloud KMS. Questo materiale della chiave viene utilizzato come livello di crittografia aggiuntivo quando comunichi con l'EKM. Questo materiale della chiave interna non si applica alle chiavi di firma asimmetrica.
Per utilizzare le chiavi Cloud EKM, Cloud EKM invia richieste di operazioni di crittografia al tuo EKM. Ad esempio, per criptare i dati con una chiave di crittografia simmetrica, Cloud EKM cripta prima i dati utilizzando il materiale della chiave interna. I dati criptati sono inclusi in una richiesta all'EKM. EKM esegue il wrapping dei dati criptati in un altro livello di crittografia utilizzando il materiale della chiave esterna e poi restituisce il testo cifrato risultante. I dati criptati utilizzando una chiave Cloud EKM non possono essere decriptati senza il materiale della chiave esterna e il materiale della chiave interna.
Se la tua organizzazione ha attivato Key Access Justifications, il partner di gestione delle chiavi esterne registra la giustificazione dell'accesso fornita e completa la richiesta solo per i codici motivo di giustificazione consentiti dalla tua policy Key Access Justifications sul partner di gestione delle chiavi esterne.La creazione e la gestione delle chiavi Cloud EKM richiedono modifiche corrispondenti sia in Cloud KMS sia in EKM. Queste modifiche corrispondenti vengono gestite in modo diverso per le chiavi esterne gestite manualmente e per le chiavi esterne coordinate. Tutte le chiavi esterne a cui si accede tramite internet vengono gestite manualmente. Le chiavi esterne a cui si accede tramite una rete VPC possono essere gestite o coordinate manualmente, a seconda della modalità di gestione EKM della connessione EKM. La modalità di gestione EKM Manuale viene utilizzata per le chiavi gestite manualmente. La modalità di gestione EKM di Cloud KMS viene utilizzata per le chiavi esterne coordinate. Per saperne di più sulle modalità di gestione EKM, consulta Chiavi esterne gestite manualmente e Chiavi esterne coordinate in questa pagina.
Il seguente diagramma mostra come Cloud KMS si inserisce nel modello di gestione delle chiavi. Questo diagramma utilizza Compute Engine e BigQuery come due esempi; puoi anche visualizzare l'elenco completo dei servizi che supportano le chiavi Cloud EKM.
Puoi scoprire di più sulle considerazioni e sulle limitazioni quando utilizzi Cloud EKM.
Chiavi esterne gestite manualmente
Questa sezione fornisce una panoramica generale di come Cloud EKM funziona con una chiave esterna gestita manualmente.
- Crea o utilizza una chiave esistente in un sistema di gestione delle chiavi esterne supportato. Questa chiave ha un URI o un percorso della chiave univoco.
- Concedi al tuo progetto Google Cloud l'accesso per utilizzare la chiave nel sistema del partner di gestione delle chiavi esterne.
- Nel tuo progetto Google Cloud , crea una versione della chiave Cloud EKM utilizzando l'URI o il percorso della chiave gestita esternamente.
- Le operazioni di manutenzione come rotazione della chiave devono essere gestite manualmente tra il tuo EKM e Cloud EKM. Ad esempio, le operazioni di rotazione o eliminazione delle versioni delle chiavi devono essere completate sia direttamente nell'EKM sia in Cloud KMS.
All'interno di Google Cloud, la chiave viene visualizzata insieme alle altre chiavi Cloud KMS e Cloud HSM, con il livello di protezione EXTERNAL o EXTERNAL_VPC. La chiave Cloud EKM e la chiave del partner di gestione delle chiavi esterne funzionano insieme per proteggere i tuoi dati. Il materiale delle chiavi
esterno non viene mai esposto a Google.
Chiavi esterne coordinate
Questa sezione fornisce una panoramica del funzionamento di Cloud EKM con le chiavi esterne coordinate.
Configura una connessione EKM, impostando la modalità di gestione EKM su Cloud KMS. Durante la configurazione, devi autorizzare il tuo EKM ad accedere alla tua rete VPC e autorizzare il account di servizio del tuo progettoGoogle Cloud ad accedere al tuo spazio di archiviazione delle chiavi nel tuo EKM. La connessione EKM utilizza il nome host di EKM e un percorso dello spazio crittografico che identifica le tue risorse all'interno di EKM.
Crea una chiave esterna in Cloud KMS. Quando crei una chiave Cloud EKM utilizzando una connessione EKM tramite VPC con la modalità di gestione EKM Cloud KMS abilitata, vengono eseguiti automaticamente i seguenti passaggi:
- Cloud EKM invia una richiesta di creazione della chiave al tuo EKM.
- EKM crea il materiale della chiave richiesto. Questo materiale delle chiavi esterno rimane nell'EKM e non viene mai inviato a Google.
- Il tuo EKM restituisce un percorso della chiave a Cloud EKM.
- Cloud EKM crea la versione della chiave Cloud EKM utilizzando il percorso della chiave fornito dall'EKM.
Le operazioni di manutenzione sulle chiavi esterne coordinate possono essere avviate da Cloud KMS. Ad esempio, le chiavi esterne coordinate utilizzate per la crittografia simmetrica possono essere ruotate automaticamente in base a una pianificazione prestabilita. La creazione di nuove versioni delle chiavi viene coordinata in EKM da Cloud EKM. Puoi anche attivare la creazione o l'eliminazione di versioni delle chiavi nel tuo EKM da Cloud KMS utilizzando la consoleGoogle Cloud , gcloud CLI, l'API Cloud KMS o le librerie client Cloud KMS.
All'interno di Google Cloud, la chiave viene visualizzata insieme alle altre chiavi Cloud KMS e Cloud HSM, con il livello di protezione EXTERNAL_VPC. La chiave Cloud EKM e la chiave del partner di gestione delle chiavi esterne funzionano
insieme per proteggere i tuoi dati. Il materiale delle chiavi esterno non viene mai esposto a Google.
Gestione delle chiavi EKM da Cloud KMS
Le chiavi esterne coordinate sono rese possibili dalle connessioni EKM che utilizzano la gestione delle chiavi EKM da Cloud KMS. Se il tuo EKM supporta il control plane di Cloud EKM, puoi abilitare la gestione delle chiavi EKM da Cloud KMS per le tue connessioni EKM per creare chiavi esterne coordinate. Con la gestione delle chiavi EKM da Cloud KMS abilitata, Cloud EKM può richiedere le seguenti modifiche nel tuo EKM:
Crea una chiave: quando crei una chiave gestita esternamente in Cloud KMS utilizzando una connessione EKM compatibile, Cloud EKM invia la richiesta di creazione della chiave al tuo EKM. In caso di esito positivo, EKM crea la nuova chiave e il nuovo materiale della chiave e restituisce il percorso della chiave che Cloud EKM deve utilizzare per accedere alla chiave.
Esegui la rotazione di una chiave: quando esegui la rotazione di una chiave gestita esternamente in Cloud KMS utilizzando una connessione EKM compatibile, Cloud EKM invia la richiesta di rotazione al tuo EKM. In caso di esito positivo, EKM crea nuovo materiale della chiave e restituisce il percorso della chiave che Cloud EKM deve utilizzare per accedere alla nuova versione della chiave.
Elimina una chiave: quando elimini una versione della chiave per una chiave gestita esternamente in Cloud KMS utilizzando una connessione EKM compatibile, Cloud KMS pianifica l'eliminazione della versione della chiave in Cloud KMS. Se la versione della chiave non viene ripristinata prima della fine del periodo pianificato per l'eliminazione, Cloud EKM elimina la sua parte del materiale crittografico della chiave e invia una richiesta di eliminazione al tuo EKM.
I dati criptati con questa versione della chiave non possono essere decriptati dopo l'eliminazione della versione della chiave in Cloud KMS, anche se EKM non l'ha ancora eliminata. Puoi verificare se EKM ha distrutto correttamente la versione della chiave visualizzando i dettagli della chiave in Cloud KMS.
Quando le chiavi nel tuo EKM vengono gestite da Cloud KMS, il materiale della chiave risiede ancora nel tuo EKM. Google non può effettuare richieste di gestione delle chiavi al tuo EKM senza un'autorizzazione esplicita. Google non può modificare le autorizzazioni o le policy Key Access Justifications nel sistema del partner di gestione delle chiavi esterno. Se revochi le autorizzazioni di Google nel tuo EKM, le operazioni di gestione delle chiavi tentate in Cloud KMS non vanno a buon fine.
Compatibilità
Gestori delle chiavi supportati
Puoi archiviare le chiavi esterne nei seguenti sistemi di partner esterni per la gestione delle chiavi:
Servizi che supportano CMEK con Cloud EKM
I seguenti servizi supportano l'integrazione con Cloud KMS per le chiavi esterne (Cloud EKM):