Kundenverwaltete Verschlüsselungsschlüssel (Customer Managed Encryption Keys, CMEK) verwenden
Standardmäßig verschlüsselt Colab Enterprise ruhende Kundeninhalte. Die Verschlüsselung wird von Colab Enterprise für Sie übernommen. Weitere Maßnahmen Ihrerseits sind nicht erforderlich. Diese Option heißt Google-Standardverschlüsselung.
Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie vom Kunden verwaltete Verschlüsselungsschlüssel (CMEKs, Customer-Managed Encryption Keys) in Cloud KMS mit CMEK-integrierten Diensten wie Colab Enterprise verwenden. Mit Cloud KMS-Schlüsseln haben Sie die Kontrolle über Schutz level, Speicherort, Rotationszeitplan, Nutzungs- und Zugriffsberechtigungen sowie über kryptografische Grenzen. Mit Cloud KMS können Sie außerdem Audit-Logs aufrufen und den Lebenszyklus von Schlüsseln steuern. Statt es Google zu überlassen, die symmetrischen Schlüsselverschlüsselungsschlüssel (Key Encryption Keys, KEKs) zum Schutz Ihrer Daten zu besitzen und zu verwalten, können Sie diese auch über Cloud KMS steuern und verwalten.
Nachdem Sie Ihre Ressourcen mit CMEKs eingerichtet haben, ähnelt der Zugriff auf Ihre Colab Enterprise-Ressourcen der Verwendung der Standard-Verschlüsselung von Google. Weitere Informationen zu Ihren Verschlüsselung soptionen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel (CMEK).
In diesem Leitfaden wird beschrieben, wie Sie CMEK für Colab Enterprise verwenden.
Weitere Informationen zur Verwendung von CMEK für die Gemini Enterprise Agent Platform finden Sie auf der Seite CMEK für die Agent Platform.
CMEK für Colab Enterprise
Sie können CMEK verwenden, um Colab Enterprise-Laufzeiten, Notebook-Dateien (Notebooks) und Data Science Agent-Daten zu verschlüsseln.
Laufzeiten
Wenn Sie Code in einem Colab Enterprise-Notebook ausführen, wird der Code von einer Laufzeit auf einer oder mehreren VM-Instanzen (Virtual Machine) ausgeführt, die von Colab Enterprise verwaltet werden. Wenn Sie CMEK für Ihre Colab Enterprise-Laufzeiten aktivieren, wird der von Ihnen festgelegte Schlüssel anstelle eines von Google verwalteten Schlüssels zum Verschlüsseln von Daten auf diesen VMs verwendet. Der CMEK-Schlüssel verschlüsselt die folgenden Arten von Daten:
- Die Kopie Ihres Codes auf den VMs.
- Alle Daten, die von Ihrem Code geladen werden.
- Alle temporären Daten, die durch den Code auf dem lokalen Laufwerk gespeichert werden.
Sie können Ihre Laufzeit starten, beenden und aktualisieren, ohne die CMEK-Verschlüsselung zu beeinträchtigen.
Im Allgemeinen verschlüsselt der CMEK-Schlüssel keine Metadaten, die mit Ihrem Vorgang verknüpft sind, z. B. den Namen der Laufzeit oder den Namen und die Region Ihres Notebooks. Diese Metadaten werden immer mit dem Standardverschlüsselungsmechanismus von Google verschlüsselt.
Notebooks
Colab Enterprise-Notebooks werden in Dataform-Repositories gespeichert. Wenn Sie ein Notebook erstellen, erstellt Colab Enterprise automatisch ein verborgenes Dataform-Repository, in dem das Notebook gespeichert wird. Da das Repository verborgen ist, können Sie die Verschlüsselungseinstellungen nicht wie bei anderen Dataform-Repositories ändern.
Wenn Sie CMEK für Ihre Notebooks verwenden möchten, müssen Sie einen standardmäßigen Dataform CMEK-Schlüssel für das Google Cloud Projekt festlegen, das Ihre Notebooks enthält. Nachdem Sie einen standardmäßigen Dataform-CMEK-Schlüssel festgelegt haben, wendet Dataform den Schlüssel standardmäßig auf alle neuen Repositorys an, die im Google Cloud Projekt erstellt wurden, einschließlich aller verborgenen Repositorys, die zum Speichern Ihrer Notebooks erstellt wurden.
Der standardmäßige Dataform-CMEK-Schlüssel wird nicht auf vorhandene Repositorys angewendet. Wenn Sie also bereits Notebooks in diesem Projekt haben, werden sie nicht mit dem standardmäßigen Dataform-CMEK-Schlüssel verschlüsselt. Wenn Sie CMEK mit einem Notebook verwenden möchten, das erstellt wurde, bevor Sie den standardmäßigen Dataform-CMEK-Schlüssel Ihres Projekts festgelegt haben, können Sie die Notebook-Datei als neues Colab Enterprise-Notebook speichern.
Weitere Informationen zu standardmäßigen Dataform-CMEK-Schlüsseln finden Sie unter Standardmäßige Dataform-CMEK-Schlüssel verwenden.
Informationen zur Verwendung von CMEK für Ihre Notebooks finden Sie unter Standardmäßigen Dataform-CMEK-Schlüssel festlegen.
Data Science Agent
Der Data Science Agent verwendet automatisch den Cloud KMS-Schlüssel, der in Ihrer Standardlaufzeitvorlage konfiguriert ist, um Sitzungsdaten im Ruhezustand wie den Unterhaltungsverlauf zu verschlüsseln. Sie müssen CMEK nicht separat für den Data Science Agent konfigurieren.
Schlüsseländerungen und -entfernungen für den Data Science Agent
Wenn Sie den CMEK-Schlüssel in Ihrer Standardlaufzeitvorlage ändern oder entfernen oder eine CMEK-konfigurierte Standardlaufzeitvorlage löschen, werden die Verschlüsselungseinstellungen auf den Data Science Agent angewendet, wenn Sie eine neue Sitzung starten. Die Auswirkungen auf Ihre Data Science Agent-Daten und -Sitzung hängen von der Art der Änderung ab:
- Schlüssel ändern: Daten aus vorherigen Sitzungen werden gelöscht und neue Sitzungen werden mit dem aktualisierten Schlüssel verschlüsselt.
- Schlüssel entfernen: Daten aus vorherigen Sitzungen werden gelöscht und bei nachfolgenden Sitzungen wird die Standardverschlüsselung von Google verwendet, sofern dies nicht durch eine Organisationsrichtlinie eingeschränkt ist.
- Schlüssel nicht verfügbar: Wenn der Cloud KMS-Schlüssel deaktiviert oder gelöscht wurde oder Berechtigungen widerrufen wurden, kann der Data Science Agent keine Anfragen verarbeiten, bis der Schlüsselzugriff wiederhergestellt ist.
- Organisationsrichtlinie: Wenn Ihre Organisation die
constraints/gcp.restrictNonCmekServicesEinschränkung füraiplatform.googleapis.comerzwingt, müssen Sie einen Cloud KMS-Schlüssel in Ihrer Standardlaufzeitvorlage konfigurieren, bevor Sie den Data Science Agent verwenden können.
Unterstützte Schlüssel
Colab Enterprise unterstützt die folgenden Arten von CMEK-Schlüsseln:
Die Schlüsselverfügbarkeit variiert je nach Schlüsseltyp und Region. Weitere Informationen zur geografischen Verfügbarkeit von CMEK-Schlüsseln finden Sie unter Cloud KMS-Standorte.
Limits und Einschränkungen
Colab Enterprise unterstützt CMEK mit den folgenden Limits und Einschränkungen:
- Kontingent für Verschlüsselungsschlüssel: Das Standardkontingent in der Agent Platform ist ein Verschlüsselungsschlüssel pro Projekt und Region. Wenn Sie mehr als einen Schlüssel für eine Region in Ihrem Projekt registrieren müssen, wenden Sie sich an Ihr Google Konten-Team, um eine Erhöhung des Kontingents für CMEK-Konfigurationen zu beantragen. Geben Sie dabei an, warum Sie mehr als einen Schlüssel benötigen.
- Data Science Agent-Konfiguration: Der Data Science Agent hat keine separate CMEK-Konfiguration. Er übernimmt die CMEK-Einstellungen nur aus der Standardlaufzeitvorlage für Ihr Projekt und Ihre Region. Benutzerdefinierte Laufzeitvorlagen, die nicht die Standardvorlagen sind, gelten nicht für den Data Science Agent.
- Data Science Agent-Sitzungsaktualisierungen: Änderungen an der CMEK-Konfiguration in der Standardlaufzeitvorlage (z. B. Aktualisieren oder Entfernen des Schlüssels) werden wirksam, wenn eine neue Sitzung mit dem Data Science Agent gestartet wird. Daten aus vorherigen Sitzungen werden gelöscht und die aktualisierte Verschlüsselungseinstellung wird beim Start der nächsten Sitzung angewendet.
Cloud KMS-Kontingente und Colab Enterprise
Wenn Sie CMEK in Colab Enterprise verwenden, können Ihre Projekte Kontingente für kryptografische Cloud KMS-Anfragen verbrauchen. Ver- und Entschlüsselungsvorgänge über CMEK-Schlüssel wirken sich nur dann auf Cloud KMS-Kontingente aus, wenn Sie externe Schlüssel (Cloud EKM) verwenden. Weitere Informationen finden Sie unter Cloud KMS-Kontingente.
CMEK für Ihre Laufzeiten konfigurieren
In den folgenden Abschnitten wird gezeigt, wie Sie einen Schlüsselbund und einen Schlüssel in Cloud Key Management Service erstellen, Colab Enterprise-Berechtigungen zum Verschlüsseln und Entschlüsseln für Ihren Schlüssel gewähren und eine Laufzeitvorlage erstellen, die für die Verwendung von CMEK konfiguriert ist. Jede Laufzeit, die von Colab Enterprise aus dieser Laufzeitvorlage generiert wird, verwendet die CMEK-Verschlüsselung.
Hinweis
In diesem Leitfaden wird davon ausgegangen, dass Sie zwei separate Google Cloud Projekte verwenden, um CMEK für Colab Enterprise-Laufzeiten zu konfigurieren:
- Ein Projekt zur Verwaltung Ihres Verschlüsselungsschlüssels, das als „Cloud KMS-Projekt“ bezeichnet wird.
- Ein Projekt für den Zugriff auf Ihre Colab Enterprise-Ressourcen und die Interaktion mit anderen Google Cloud Produkten, die Sie benötigen (als "Notebook-Projekt" bezeichnet).
Diese empfohlene Einrichtung unterstützt eine Aufgabentrennung.
Alternativ können Sie ein einzelnes Google Cloud Projekt für den gesamten Leitfaden verwenden. Nutzen Sie dazu dasselbe Projekt für alle folgenden Aufgaben, die sich auf das Cloud KMS-Projekt beziehen, und die Aufgaben, die sich auf das Notebook-Projekt beziehen.
Cloud KMS-Projekt einrichten
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud KMS API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
Notebook-Projekt einrichten
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
Google Cloud CLI einrichten
Die gcloud CLI ist für einige Schritte in diesem Leitfaden erforderlich und für andere optional.Installieren Sie die Google Cloud CLI und melden Sie sich dann mit Ihrer föderierten Identität in der gcloud CLI an. Nach der Anmeldung, initialisieren Sie die Google Cloud CLI mit dem folgenden Befehl:
gcloud initSchlüsselbund und Schlüssel erstellen
Folgen Sie dem Cloud KMS-Leitfaden zum Erstellen von synchronen Schlüsseln, um einen Schlüsselbund und einen Schlüssel zu erstellen. Geben Sie beim Erstellen des Schlüsselbunds als Standort des Schlüsselbunds eine Region an, die Colab Enterprise-Vorgänge unterstützt. Colab Enterprise unterstützt CMEK nur, wenn Ihre Laufzeit (oder Ihr Data Science Agent) und Ihr Schlüssel dieselbe Region verwenden. Sie dürfen keinen dual-regionalen, multiregionalen oder globalen Standort für Ihren Schlüsselbund angeben.
Achten Sie darauf, Schlüsselbund und Schlüssel in Ihrem Cloud KMS-Projekt zu erstellen.
Colab Enterprise-Berechtigungen gewähren
Wenn Sie CMEK für Ihre Ressourcen verwenden möchten, müssen Sie Colab Enterprise die Berechtigung zum Verschlüsseln und Entschlüsseln von Daten mit Ihrem Schlüssel gewähren.
Colab Enterprise verwendet einen von Google verwalteten
Dienstagent, um
Vorgänge mit Ihren Ressourcen auszuführen. Dieses Dienstkonto wird durch eine E-Mail
Adresse im folgenden Format identifiziert:
service-PROJECT_NUMBER@gcp-sa-aiplatform..
Das Dienstkonto für Ihr
Notebook-Projekt finden Sie in der
Google Cloud Console auf der Seite IAM. Suchen Sie das Mitglied mit diesem
E-Mail-Adressformat, wobei die Variable NOTEBOOK_PROJECT_NUMBER der Projekt
nummer Ihres Notebook-Projekts entspricht. Das Dienstkonto hat auch den Namen Vertex AI Service Agent.
Notieren Sie sich die E-Mail-Adresse für dieses Dienstkonto und erteilen Sie ihm in den folgenden Schritten die Berechtigung, Daten mit Ihrem Schlüssel zu verschlüsseln und zu entschlüsseln. Sie können die Berechtigung mithilfe der Google Cloud Console oder mithilfe der Google Cloud CLI gewähren:
Google Cloud Console
Klicken Sie in der Google Cloud Console auf Sicherheit und wählen Sie Schlüsselverwaltung aus. Dadurch gelangen Sie zur Seite Kryptografische Schlüssel und wählen Ihr Cloud KMS-Projekt aus.
Klicken Sie auf den Namen des Schlüsselbunds, den Sie in einem vorherigen Abschnitt dieses Leitfadens erstellt haben, um zur Seite Schlüsselbunddetails zu gelangen.
Klicken Sie das Kästchen für den Schlüssel an, den Sie in einem vorherigen Abschnitt dieses Leitfadens erstellt haben. Wenn ein Infofeld mit dem Namen Ihres Schlüssels noch nicht geöffnet ist, klicken Sie auf Infofeld ansehen.
Klicken Sie im Infofeld auf Mitglied hinzufügen, um das Dialogfeld Mitglieder zu "KEY_NAME" zu öffnen. Gehen Sie in diesem Dialogfeld so vor:
Geben Sie im Feld Neue Mitglieder die E-Mail-Adresse des Dienstkontos ein, die Sie im vorherigen Abschnitt notiert haben:
service-NOTEBOOK_PROJECT_NUMBER@gcp-sa-aiplatform.Klicken Sie in der Drop-down-Liste Rolle auswählen auf Cloud KMS und wählen Sie dann die Rolle Cloud KMS CryptoKey-Verschlüsseler/Entschlüsseler aus.
Klicken Sie auf Speichern.
gcloud
Führen Sie dazu diesen Befehl aus:
gcloud kms keys add-iam-policy-binding KEY_NAME \ --keyring=KEY_RING_NAME \ --location=REGION \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-NOTEBOOK_PROJECT_NUMBER@gcp-sa-aiplatform. \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter
Ersetzen Sie in diesem Befehl die folgenden Platzhalter:
- KEY_NAME: Name des Schlüssels, den Sie in diesem Abschnitt des Leitfadens erstellt haben.
- KEY_RING_NAME: Schlüsselbund, den Sie in diesem Abschnitt des Leitfadens erstellt haben.
- REGION: Region, in der Sie Ihren Schlüsselbund erstellt haben.
- KMS_PROJECT_ID: ID Ihres Cloud KMS-Projekts.
- NOTEBOOK_PROJECT_NUMBER: Projektnummer Ihres Notebook-Projekts, die Sie im vorherigen Abschnitt als Teil der E-Mail-Adresse eines Dienstkontos notiert haben.
Laufzeitvorlage mit dem KMS-Schlüssel konfigurieren
Wenn Sie eine neue von CMEK unterstützte Ressource erstellen, können Sie Ihren Schlüssel als einen der Erstellungsparameter angeben. Um eine Colab Enterprise-Laufzeit zu erstellen, erstellen Sie eine Laufzeitvorlage, in der Ihr CMEK-Schlüssel als Parameter angegeben ist. Jede Laufzeit, die von Colab Enterprise aus dieser Laufzeitvorlage generiert wird, verwendet die CMEK-Verschlüsselung.
Wenn Sie eine Laufzeitvorlage mit der Google Cloud Console erstellen möchten, geben Sie den Schlüssel im Dialogfeld Neue Laufzeitvorlage erstellen an. Gehen Sie dazu so vor:
-
Rufen Sie in der Google Cloud Console die Seite Laufzeitvorlagen von Colab Enterprise auf.
-
Klicken Sie auf Neue Vorlage.
Das Dialogfeld Neue Laufzeitvorlage erstellen wird angezeigt.
-
Wählen Sie im Abschnitt Compute konfigurieren unter Verschlüsselung die Option Cloud KMS-Schlüssel aus.
-
Wählen Sie unter Schlüsseltyp die Option Cloud KMS, und dann im nächsten Feld Ihren kundenverwalteten Verschlüsselungsschlüssel aus.
-
Füllen Sie den Rest des Dialogfelds zur Instanzerstellung aus, und klicken Sie dann auf Erstellen.
Ihre Laufzeitvorlage wird auf dem Tab Laufzeitvorlagen in der Liste angezeigt.
CMEK für den Data Science Agent konfigurieren
Wenn Sie CMEK für den Data Science Agent aktivieren möchten, konfigurieren Sie Ihren Cloud KMS-Schlüssel in der Standardlaufzeitvorlage für Ihr Projekt und Ihre Region. Der Data Science Agent übernimmt die Verschlüsselungskonfigurationen nur aus der Standardlaufzeitvorlage, nicht aus benutzerdefinierten Vorlagen, die nicht die Standardvorlagen sind.
Folgen Sie der Anleitung unter Laufzeitvorlage mit dem KMS-Schlüssel konfigurieren , um CMEK für den Data Science Agent zu konfigurieren, wenn Sie die Standardlaufzeitvorlage für Ihre Region erstellen oder bearbeiten.
Nächste Schritte
- Informationen zur Verwendung von CMEK für Ihre Notebooks finden Sie unter Standardmäßigen Dataform-CMEK-Schlüssel festlegen.
- Informationen zur Verwendung des Data Science Agent.
- Weitere Informationen zu CMEK auf Google Cloud.
- Informationen zur Verwendung von CMEK mit anderen Google Cloud Produkten.