De forma predeterminada, Data Studio encripta el contenido del cliente en reposo. Data Studio controla la encriptación por ti sin que tengas que realizar ninguna acción adicional. Esta opción se denomina encriptación predeterminada de Google.
Si deseas controlar tus claves de encriptación, puedes usar las claves de encriptación administradas por el cliente (CMEK) en Cloud KMS con servicios integrados en CMEK, incluido Data Studio. El uso de claves de Cloud KMS te permite controlar su nivel de protección, ubicación, programa de rotación, permisos de uso y acceso, y límites criptográficos. El uso de Cloud KMS también te permite ver los registros de auditoría y controlar los ciclos de vida de las claves. En lugar de que Google posea y administre las claves de encriptación de claves (KEK) simétricas que protegen tus datos, tú las controlas y administras en Cloud KMS.
Después de configurar tus recursos con CMEK, la experiencia de acceso a tus recursos de Data Studio es similar a usar la encriptación predeterminada de Google. Para obtener más información sobre tus opciones de encriptación, consulta Claves de encriptación administradas por el cliente (CMEK).
Con CMEK, puedes usar tus propias claves criptográficas para encriptar los datos de Data Studio Pro en reposo. El uso de CMEK te brinda control adicional sobre tus datos y te ayuda a cumplir con las reglamentaciones de cumplimiento internas o externas.
CMEK y almacenamiento administrado por el cliente
Si habilitas CMEK, también debes habilitar la opción de almacenamiento administrado por el cliente de Data Studio Pro, que te permite usar Cloud Storage y BigQuery para almacenar datos en el proyecto de Data Studio Pro Google Cloud. Data Studio Pro usa tus claves de Cloud Key Management Service para proteger recursos como las configuraciones de informes y fuentes de datos, y los correos electrónicos programados. Para las extracciones de datos y las cargas de archivos que se almacenan en tu Google Cloud proyecto, puedes proteger tus datos aplicando CMEK a tus Google Cloud recursos de almacenamiento.
Antes de comenzar
Para habilitar y usar CMEK, debes cumplir con los siguientes requisitos previos:
- Puedes habilitar CMEK solo cuando creas una suscripción nueva a Data Studio Pro.
- Para habilitar CMEK, también debes habilitar y configurar el almacenamiento administrado por el cliente. Para el almacenamiento administrado por el cliente, debes proporcionar un bucket de Cloud Storage y un conjunto de datos de BigQuery dentro de tu Google Cloud proyecto para que Data Studio Pro los use para almacenar extracciones de datos y cargas de archivos. Para proteger los datos almacenados en estos recursos, puedes aplicarles configuraciones de CMEK.
- Para habilitar CMEK, también debes habilitar y configurar una ubicación de datos.
- Debes tener una clave de encriptación simétrica en Cloud KMS para usarla con CMEK. Esta clave debe estar en la misma región que selecciones para la ubicación de los datos.
- Debes tener los roles de IAM necesarios para crear claves en Cloud KMS. Para obtener más información, consulta las Funciones requeridas.
Habilita CMEK para una suscripción
Solo puedes habilitar CMEK cuando creas una suscripción nueva a Data Studio Pro. No puedes habilitar CMEK para una suscripción a Pro existente.
Para habilitar CMEK, sigue estos pasos cuando crees una suscripción nueva a Data Studio Pro:
- Cuando se te solicite, selecciona Usar una clave de encriptación administrada por el cliente.
- Ingresa o pega el nombre del recurso de la clave en el campo Nombre del recurso de la clave.
- Otorga a la cuenta de servicio de Data Studio Pro que se muestra en la interfaz de usuario el rol Encriptador/Desencriptador de CryptoKey de Cloud KMS en Cloud KMS.
- Haz clic en Siguiente para continuar con la configuración de la suscripción.
Qué se encripta con CMEK
Cuando habilitas CMEK para tu suscripción a Data Studio Pro, la encriptación del contenido del cliente se controla de dos maneras:
- Datos que Data Studio Pro encripta con tu clave de Cloud KMS: Data Studio Pro usa la clave especificada para encriptar datos como las configuraciones de informes y fuentes de datos, y los correos electrónicos programados.
- Datos almacenados en tu Google Cloud proyecto: Para habilitar CMEK, debes usar el almacenamiento administrado por el cliente. Los siguientes tipos de datos se almacenan en los recursos de Cloud Storage y BigQuery que proporcionas:
- Extracciones de datos
- Cargas de archivos CSV y Excel Estos recursos se encriptan con cualquier configuración de CMEK que les apliques en Cloud Storage y BigQuery. Data Studio Pro no aplica automáticamente CMEK a estos recursos cuando habilitas CMEK para tu suscripción.
Administración de claves
Como administrador de seguridad o cumplimiento, puedes realizar tareas de administración de claves con Cloud KMS. Data Studio Pro llama a Cloud KMS para todas las operaciones de encriptación y desencriptación.
Puedes realizar las siguientes tareas de administración de claves:
- Revocación de claves: Puedes revocar el acceso de Data Studio Pro a una clave para que tus datos no estén disponibles de inmediato.
- Auditoría: Puedes inspeccionar los registros de acceso a las claves en Cloud KMS para auditar cada operación en la que se usaron tus claves para encriptar o desencriptar datos.
Rotación de claves
Cuando rotas tu clave, Cloud KMS crea una versión nueva de la clave que se usa para encriptar los recursos nuevos. Los recursos existentes no se vuelven a encriptar y siguen protegidos por la versión de clave con la que se encriptaron. Data Studio Pro no admite la reencriptación de recursos existentes con la versión de clave nueva.
Debido a que aún se requieren versiones de claves anteriores para acceder a los recursos existentes que se encriptaron con ellas, no debes borrar ni inhabilitar las versiones de claves anteriores, a menos que tu objetivo sea quitar de forma permanente el acceso a esos recursos. Si borras o inhabilitas una versión de clave que protege los datos, esos datos no estarán accesibles.
Si tu clave CMEK deja de estar disponible (por ejemplo, si la inhabilitas o borras), Data Studio Pro mostrará mensajes de error en lugar de mostrar informes o fuentes de datos que usen los datos encriptados. Cualquier dato que se conserve en la memoria se borrará en un plazo de 15 minutos después de detectar una clave inhabilitada. Se puede acceder a la página principal de Data Studio porque no contiene contenido del cliente.
Cuotas de Cloud KMS y Data Studio
Cuando usas CMEK en Data Studio, tus proyectos pueden consumir cuotas de solicitudes criptográficas de Cloud KMS. Cada vez que Data Studio Pro usa una de tus claves para encriptar o desencriptar datos, esa operación se cuenta para la cuota de tu proyecto.
Las operaciones de encriptación y desencriptación con claves CMEK afectan las cuotas de Cloud KMS de las siguientes maneras:
- En el caso de las claves CMEK de software generadas en Cloud KMS, no se consume cuota de Cloud KMS.
- Para las claves CMEK externas, a veces llamadas claves de Cloud EKM, las operaciones de encriptación y desencriptación se descuentan de las cuotas de Cloud EKM del proyecto que contiene la clave.
Para obtener más información, consulta Cuotas de Cloud KMS.
Aplica CMEK con políticas de la organización
Data Studio Pro admite políticas de la organización que te permiten controlar la configuración de encriptación en toda tu organización.
Puedes usar las siguientes restricciones para administrar CMEK:
constraints/gcp.restrictNonCmekServices: Requiere el uso de CMEK para todas las suscripciones nuevas a Data Studio Pro. Para aplicar esta restricción, agregadatastudio.googleapis.coma la lista de denegación de esta restricción.constraints/gcp.restrictCmekCryptoKeyProjects: Restringe qué Google Cloud proyectos pueden proporcionar claves de Cloud KMS para Data Studio Pro. Para configurar esto, agrega los proyectos permitidos a la lista de entidades permitidas para esta restricción (por ejemplo,under:projects/ALLOWED_PROJECT_ID).
Para obtener instrucciones sobre cómo configurar estas políticas, consulta Aplica CMEK con políticas de la organización.
Limitaciones de CMEK
CMEK tiene las siguientes limitaciones:
- Puedes habilitar CMEK solo cuando creas una suscripción nueva a Data Studio Pro. No puedes habilitar ni inhabilitar CMEK para una suscripción existente.
- Solo puedes mover contenido de un proyecto habilitado para CMEK a otro proyecto que tenga una suscripción activa a Data Studio Pro.
- Si cambias de Data Studio Pro a la versión sin costo de Data Studio o si se cancela tu suscripción, las funciones de CMEK seguirán funcionando durante un período de gracia de 30 días. Después de eso, se borrarán las fuentes de datos que se crearon con CMEK.
- Si cambias de Data Studio Pro a la versión sin costo de Data Studio o si se cancela tu suscripción, debes esperar 30 días antes de poder volver a usar el mismo Google Cloud proyecto para crear una suscripción nueva a Data Studio Pro.