Backup and DR Service 中的客户管理的加密密钥 (CMEK) 概览

默认情况下, Google Cloud 会使用 Google 管理的加密 密钥自动加密静态数据。如果您对保护数据的密钥有特定的合规性或监管 要求,则可以使用 客户管理的加密密钥 (CMEK)

借助 CMEK,您可以使用通过 Cloud Key Management Service 控制的加密密钥来保护 Backup and DR 数据。使用 CMEK 时,您可以在 Cloud Key Management Service 中管理密钥,并通过管理密钥的 Identity and Access Management 权限来控制访问权限。如果您暂时停用或永久销毁 CMEK 密钥,则受该密钥保护的数据将无法访问。

Backup and DR 如何使用 CMEK

Backup and DR 会以两种方式之一使用 CMEK 保护备份,具体取决于工作负载类型:

  • 保险柜级 CMEK:使用直接在 备份保险柜上配置的 Cloud Key Management Service 密钥来加密备份数据。

  • 来源级 CMEK:继承并使用来源 工作负载的加密密钥,保留其现有的 CMEK 保护。

使用 CMEK 配置备份保险柜容器

备份保险柜 是一种安全、独立的逻辑容器,用于存储和管理备份。当您使用 CMEK 密钥配置备份保险柜时,Backup and DR 会使用该密钥来保护存储在保险柜中的备份。

对于某些资源类型,启用了 CMEK 的备份保险柜会使用保险柜的 Cloud Key Management Service 密钥来加密备份数据。

例如,如果挂接到 Compute Engine 实例的一个或多个磁盘使用 CMEK,则 Backup and DR 会将该实例视为受 CMEK 保护。您必须将此类实例备份到启用了 CMEK 的备份保险柜。如果挂接到该实例的所有磁盘 都使用 Google 管理的加密,则您必须在 Google Cloud 控制台中将备份存储在未配置 CMEK 的备份保险柜中。 不过,如果您使用 gcloud CLI、API 或 Terraform,则可以将使用 Google 管理的加密的实例的备份配置为使用启用了 CMEK 的备份保险柜。当您将备份存储在启用了 CMEK 的备份保险柜中时,无论实例的磁盘加密状态如何,保险柜的 Cloud Key Management Service 密钥都会加密备份数据。

继承的设置

备份会继承来源工作负载密钥,或者使用备份保险柜的 CMEK 密钥来保护使用 CMEK 的备份,具体取决于资源类型。

使用来源资源 CMEK 进行加密

对于不允许备份使用与来源工作负载不同的密钥的工作负载类型,Backup and DR 会使用来源工作负载自己的加密密钥来保护备份,从而保留来源资源的加密。

这适用于以下工作负载类型:

  • Compute Engine 磁盘和 Persistent Disk 备份:如果来源 工作负载使用 CMEK,则其备份也会使用相同的 CMEK 密钥。如果来源工作负载使用 Google 管理的加密,则其备份也会使用 Google 管理的加密。 您必须将这些备份存储在未配置 CMEK 的备份保险柜中。

  • Cloud SQL 实例备份:Backup and DR 使用原始 数据库实例的密钥来加密备份。

如需执行这些操作并访问来源资源的 Cloud Key Management Service 密钥,Backup and DR 会使用其服务代理。您必须向服务代理授予来源密钥的必要 IAM 权限。

下表总结了不同工作负载类型的备份所使用的加密密钥:

工作负载 用于备份的加密密钥 CMEK 支持状态
Compute Engine 实例 备份保险柜 CMEK 密钥 支持
Compute Engine 磁盘 来源磁盘加密密钥 支持
Cloud SQL 来源实例的加密密钥 支持
AlloyDB 集群 - 不支持
Filestore 实例 - 不支持
Google Cloud VMware Engine、Oracle 数据库和 SQL Server 数据库 - 不支持

限制

Backup and DR 对 CMEK 的支持存在以下限制:

  • 存储在备份保险柜中的 Compute Engine 实例、Persistent Disk 和 Cloud SQL 备份支持 CMEK 保护。

  • 您只能在创建备份保险柜时配置 CMEK。

  • 您无法在现有备份保险柜上启用、停用或更改 CMEK。

  • Cloud Key Management Service 密钥必须与备份保险柜位于同一位置。 区域中的备份保险柜必须使用来自同一区域的密钥。 多区域备份保险柜必须使用来自同一多区域的密钥。

  • 跨区域备份必须使用与备份保险柜位于同一区域的密钥。

  • 仅支持通过 gcloud CLI、API 或 Terraform 跨区域恢复受 CMEK 保护的 Compute Engine 实例。如需了解相关说明,请参阅从启用了 CMEK 的备份保险柜进行恢复

  • Backup and DR 不支持客户提供的加密密钥 (CSEK)。

  • 默认备份保险柜和默认备份方案使用 Google 管理的加密。如需使用 CMEK,您必须创建新的备份保险柜并明确启用 CMEK。

密钥撤消和增强型备份

对于增强型备份,来源工作负载和备份保险柜使用不同的服务代理来访问 CMEK 密钥。

  • Cloud SQL 服务代理:如果您撤消 Cloud SQL 服务代理对 CMEK 密钥 的访问权限,来源实例将暂停。

  • Backup and DR 服务代理:只要 Backup and DR 服务代理 保留对 CMEK 密钥的访问权限,现有的增强型备份 就仍然可以恢复。撤消 Backup and DR 服务代理的访问权限会阻止创建新备份,并阻止恢复现有备份。

价格

Backup and DR 不会针对使用 CMEK 收取任何额外费用。不过,您需要为在 Cloud Key Management Service 中使用密钥付费。如需了解详情,请参阅 Cloud Key Management Service 价格

后续步骤