Cloud Key Management Service (Cloud KMS) vous permet de créer et de gérer des clés cryptographiques à utiliser dans les services compatibles Google Cloud et dans vos propres applications. Cloud KMS vous permet d'effectuer les opérations suivantes :
- Générez des clés logicielles ou matérielles, importez des clés existantes dans Cloud KMS ou associez des clés externes dans votre système de gestion de clés externes (EKM) compatible.
- Générez des clés Cloud HSM multitenant et utilisez-les avec Cloud HSM pour Google Workspace afin d'activer le chiffrement côté client (CSE) dans Google Workspace.
- Créez et gérez des instances Cloud HSM à locataire unique, et créez ou importez, puis utilisez des clés Cloud HSM à locataire unique.
- Utilisez des clés de chiffrement gérées par le client (CMEK) dans les produits Google Cloudavec intégration CMEK. Les intégrations CMEK utilisent vos clés Cloud KMS pour chiffrer ou "encapsuler" vos clés de chiffrement de données (DEK). L'encapsulation des DEK avec des clés de chiffrement de clés (KEK) est appelée chiffrement encapsulé.
- Utilisez Cloud KMS Autokey pour automatiser le provisionnement et l'attribution. Avec la fonction de clé automatique, vous n'avez pas besoin de provisionner des trousseaux de clés, des clés et des comptes de service à l'avance. Au lieu de cela, ils sont générés à la demande lors de la création de ressources.
- Utilisez des clés Cloud KMS pour les opérations de chiffrement et de déchiffrement. Par exemple, vous pouvez utiliser l'API ou les bibliothèques clientes Cloud KMS pour utiliser vos clés Cloud KMS pour le chiffrement côté client.
- Utilisez des clés Cloud KMS pour créer ou valider des signatures numériques ou des signatures de code d'authentification de message (MAC).
- Utilisez des clés Cloud KMS pour établir des secrets partagés à l'aide de mécanismes d'encapsulation de clés.
Choisir le chiffrement adapté à vos besoins
Vous pouvez utiliser le tableau suivant pour identifier le type de chiffrement qui répond à vos besoins pour chaque cas d'utilisation. La meilleure solution pour vos besoins peut inclure une combinaison d'approches de chiffrement. Par exemple, vous pouvez utiliser des clés logicielles pour vos données les moins sensibles et des clés matérielles ou externes pour vos données les plus sensibles. Pour en savoir plus sur les options de chiffrement décrites dans cette section, consultez Protéger les données dans Google Cloud sur cette page. Pour en savoir plus sur le contrat de niveau de service (SLA) qui s'applique lorsque vous utilisez des clés Cloud KMS, Cloud HSM et Cloud EKM, consultez Contrat de niveau de service.