Kunci enkripsi yang dikelola pelanggan

Secara default, Application Integration mengenkripsi konten pelanggan dalam penyimpanan. Application Integration menangani enkripsi untuk Anda tanpa tindakan tambahan apa pun dari pihak Anda. Opsi ini disebut Enkripsi default Google.

Jika ingin mengontrol kunci enkripsi, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) di Cloud KMS dengan layanan yang terintegrasi dengan CMEK, termasuk Application Integration. Dengan menggunakan kunci Cloud KMS, Anda dapat mengontrol tingkat perlindungan , lokasi, jadwal rotasi, izin penggunaan dan akses, serta batasan kriptografisnya. Dengan Cloud KMS, Anda juga dapat melihat log audit dan mengontrol siklus proses kunci. Bukan Google yang memiliki dan mengelola kunci enkripsi kunci (KEK) simetris yang melindungi data Anda. Andalah yang mengontrol dan mengelola kunci ini di Cloud KMS.

Setelah Anda menyiapkan resource dengan CMEK, pengalaman mengakses resource Application Integration Anda akan serupa dengan menggunakan enkripsi default Google. Untuk mengetahui informasi selengkapnya tentang opsi enkripsi, lihat Kunci enkripsi yang dikelola pelanggan (CMEK).

Sebelum memulai

Pastikan tugas berikut telah selesai sebelum menggunakan CMEK untuk Application Integration:

  1. Aktifkan Cloud KMS API untuk project yang akan menyimpan kunci enkripsi Anda.

    Mengaktifkan Cloud KMS API

    • Jika Anda menggunakan CMEK di project yang berbeda (project bersama atau project hosting kunci) dengan project tempat Anda menyiapkan Application Integration:
      1. Aktifkan API berikut di project bersama atau project hosting kunci:
      2. Berikan peran IAM berikut pada kunci CMEK ke akun layanan default Application Integration di project bersama atau project hosting kunci:
  2. Tetapkan peran IAM Admin Cloud KMS kepada individu yang mengelola kunci CMEK. Selain itu, berikan izin IAM berikut untuk project yang menyimpan kunci enkripsi Anda:
    • cloudkms.cryptoKeys.setIamPolicy
    • cloudkms.keyRings.create
    • cloudkms.cryptoKeys.create
    • cloudkms.cryptoKeyVersions.useToEncrypt

    Untuk mengetahui informasi tentang cara memberikan peran atau izin tambahan, lihat Memberikan, mengubah, dan mencabut akses.

  3. Buat key ring dan kunci.

Menambahkan akun layanan ke kunci CMEK

Agar dapat menggunakan kunci CMEK di Application Integration, Anda harus memastikan bahwa akun layanan default Anda telah ditambahkan dan ditetapkan dengan peran IAM CryptoKey Encrypter/Decrypter untuk kunci CMEK tersebut.

  1. Di Google Cloud Konsol, buka halaman Key Inventory.

    Buka halaman Key Inventory

  2. Pilih kotak centang untuk kunci CMEK yang diinginkan.

    Tab Permissions di panel jendela kanan akan tersedia.

  3. Klik Add principal, lalu masukkan alamat email akun layanan default.
  4. Klik Select a role , lalu pilih peran Cloud KMS CryptoKey Encrypter/Decrypter dari daftar drop-down yang tersedia.
  5. Klik Save.

Mengaktifkan enkripsi CMEK untuk region Application Integration

CMEK dapat digunakan untuk mengenkripsi dan mendekripsi data yang disimpan di PD dalam cakupan region yang disediakan.

Untuk mengaktifkan enkripsi CMEK untuk region Application Integration di project Google Cloud Anda, lakukan langkah-langkah berikut:
  1. Di Google Cloud Konsol, buka halaman Application Integration.

    Buka Application Integration

  2. Di menu navigasi, klik Regions.

    Halaman Regions akan muncul, yang mencantumkan region yang disediakan untuk Application Integration.

  3. Untuk integrasi yang ada dan ingin Anda gunakan CMEK, klik Actions , lalu pilih Edit encryption.
  4. Di Edit encryption pane, luaskan bagian Advanced settings.
  5. Pilih Use a Customer-managed encryption key (CMEK), lalu lakukan hal berikut:
    1. Pilih kunci CMEK dari daftar drop-down yang tersedia. Kunci CMEK yang tercantum dalam drop-down didasarkan pada region yang disediakan. Untuk membuat kunci baru, lihat Membuat kunci CMEK baru.
    2. Klik Verify untuk memeriksa apakah akun layanan default Anda memiliki akses cryptokey ke kunci CMEK yang dipilih.
    3. Jika verifikasi untuk kunci CMEK yang dipilih gagal, klik Grant untuk menetapkan peran IAM CryptoKey Encrypter/Decrypter ke akun layanan default.
  6. Klik Done.

Membuat CMEK baru

Anda dapat membuat kunci CMEK baru jika tidak ingin menggunakan kunci yang ada, atau jika Anda tidak memiliki kunci di region yang ditentukan.

Untuk membuat kunci enkripsi simetris baru, lakukan langkah-langkah berikut dalam dialog Create a new key :
  1. Pilih Key ring:
    1. Klik Key ring , lalu pilih key ring yang ada di region yang ditentukan.
    2. Jika Anda ingin membuat key ring baru untuk kunci Anda, klik tombol Create key ring , lalu lakukan langkah-langkah berikut:
      1. Klik Key ring name , lalu masukkan nama key ring Anda.
      2. Klik Key ring location , lalu pilih lokasi regional key ring Anda.
    3. Klik Continue.
  2. Buat Kunci:
    1. Klik Key name , lalu masukkan nama untuk kunci baru Anda.
    2. Klik Protection level , lalu pilih Software atau HSM.

      Untuk mengetahui informasi tentang tingkat perlindungan, lihat Tingkat perlindungan Cloud KMS.

  3. Tinjau detail kunci dan key ring Anda, lalu klik Continue.
  4. Klik Create.

Rotasi kunci dan enkripsi ulang

Saat kunci CMEK dirotasi, data yang ada tidak akan otomatis dienkripsi ulang dengan versi kunci baru, dan Application Integration juga tidak mendukung enkripsi ulang manual. Namun, data tetap dapat diakses selama versi kunci aktif sebelumnya tidak dinonaktifkan atau dihancurkan.

Data terenkripsi

Tabel berikut mencantumkan data yang dienkripsi di Application Integration:

Resource Data terenkripsi
Detail integrasi
  • Parameter konfigurasi tugas
  • Deskripsi konfigurasi tugas
Informasi eksekusi integrasi
  • Parameter permintaan
  • Parameter respons
  • Detail eksekusi tugas
Kredensial profil autentikasi
Detail tugas Persetujuan/Penangguhan Konfigurasi persetujuan atau penangguhan

Kuota Cloud KMS dan Application Integration

Saat Anda menggunakan CMEK di Application Integration, project Anda dapat memakai kuota permintaan kriptografi Cloud KMS. Misalnya, kunci CMEK dapat memakai kuota ini untuk setiap panggilan enkripsi dan dekripsi.

Operasi enkripsi dan dekripsi yang menggunakan kunci CMEK memengaruhi kuota Cloud KMS dengan cara berikut:

  • Untuk kunci software CMEK yang dihasilkan di Cloud KMS, tidak ada kuota Cloud KMS yang digunakan.
  • Untuk kunci eksternal CMEK—terkadang disebut kunci Cloud EKM —operasi enkripsi dan dekripsi akan mengurangi kuota Cloud EKM dalam project yang berisi kunci tersebut.

Untuk mengetahui informasi selengkapnya, lihat Kuota Cloud KMS.