Mengenkripsi disk boot VM TPU dengan kunci enkripsi yang dikelola pelanggan (CMEK)

Secara default, Cloud TPU mengenkripsi konten pelanggan dalam penyimpanan. Cloud TPU menangani enkripsi untuk Anda tanpa tindakan tambahan apa pun dari pihak Anda. Opsi ini disebut enkripsi default Google.

Jika ingin mengontrol kunci enkripsi, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) di Cloud KMS dengan layanan yang terintegrasi dengan CMEK, termasuk Cloud TPU. Dengan menggunakan kunci Cloud KMS, Anda dapat mengontrol tingkat perlindungan , lokasi, jadwal rotasi, izin penggunaan dan akses, serta batasan kriptografisnya. Dengan Cloud KMS, Anda juga dapat melihat log audit dan mengontrol siklus proses kunci. Bukan Google yang memiliki dan mengelola kunci enkripsi kunci (KEK) simetris yang melindungi data Anda. Andalah yang mengontrol dan mengelola kunci ini di Cloud KMS.

Setelah Anda menyiapkan resource dengan CMEK, pengalaman mengakses resource Cloud TPU Anda akan serupa dengan menggunakan enkripsi default Google. Untuk mengetahui informasi selengkapnya tentang opsi enkripsi, lihat Kunci enkripsi yang dikelola pelanggan (CMEK).

Untuk menggunakan CMEK, Anda harus membuat key ring. Anda harus membuat key ring di lokasi yang sama dengan tempat Anda berencana membuat Cloud TPU. Misalnya, Cloud TPU di zona us-central1-a hanya dapat menggunakan kunci di region us-central1.

Selanjutnya, buat kunci di key ring Anda. Setelah membuat CMEK, Anda harus memberikan akses akun layanan Compute Engine ke kunci Anda.

Memberikan izin untuk menggunakan kunci

Anda harus memberikan peran IAM Cloud KMS CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) pada kunci Cloud KMS ke agen layanan Compute Engine di your Google Cloud project. Dengan memberikan peran ini, layanan Compute Engine dapat mengakses dan menggunakan kunci enkripsi Anda.

Untuk memberikan peran roles/cloudkms.cryptoKeyEncrypterDecrypter ke agen layanan Compute Engine, pilih salah satu opsi berikut:

gcloud

Jalankan perintah berikut:

gcloud kms keys add-iam-policy-binding KEY_NAME \
    --location LOCATION \
    --keyring RING_NAME \
    --member serviceAccount:service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com \
    --role roles/cloudkms.cryptoKeyEncrypterDecrypter \
    --project KEY_PROJECT_ID

Ganti kode berikut:

  • KEY_NAME: nama kunci Anda.
  • LOCATION: lokasi tempat Anda membuat key ring.
  • RING_NAME: nama key ring Anda.
  • PROJECT_NUMBER: nomor your Google Cloud project.
  • KEY_PROJECT_ID: project ID kunci Anda.

Konsol

  1. Di Google Cloud konsol, buka halaman Key management.

    Buka Key management

  2. Klik nama key ring yang berisi kunci.

  3. Klik nama kunci yang ingin Anda ubah.

  4. Klik tab Permissions.

  5. Klik Grant access. Panel Grant access to key akan terbuka.

  6. Di kolom New principals, masukkan nama agen layanan Compute Engine:

    service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com
    

    Ganti PROJECT_NUMBER dengan nomor Google Cloud project Anda.

  7. Di menu Select a role, pilih Cloud KMS CryptoKey Encrypter/Decrypter.

  8. Klik Save.

Membuat VM TPU dengan CMEK