Ce contenu a été mis à jour pour la dernière fois en février 2025 et représente la situation au moment où il a été rédigé. Les règles et les systèmes de sécurité Google peuvent changer par la suite, car nous améliorons continuellement la protection de nos clients.
Les clés de chiffrement fournies par le client (CSEK) constituent une fonctionnalité de Cloud Storage. Si vous fournissez vos propres clés de chiffrement, Google utilisera votre clé afin de protéger les clés générées par Google pour chiffrer et déchiffrer vos données.
Ce document décrit le fonctionnement des clés CSEK et la manière dont elles sont protégées dans Google Cloud.
Fonctionnement des clés CSEK avec Cloud Storage
Lorsque vous utilisez des clés CSEK dans Cloud Storage, les clés suivantes font partie du processus d'encapsulation :
- CSEK brute : vous fournissez une CSEK brute dans le cadre d'un appel d'API. La clé CSEK brute est transmise depuis l'Google Front End (GFE) vers la mémoire du système de stockage. Cette clé est la clé de chiffrement de clé (KEK) dans Cloud Storage pour vos données.
- Clés fragmentées encapsulées : la CSEK brute est utilisée pour encapsuler les clés fragmentées encapsulées.
- Clés fragmentées brutes : les clés fragmentées encapsulées encapsulent les clés fragmentées brutes en mémoire. Les clés fragmentées brutes sont utilisées pour chiffrer les fragments de données stockés dans les systèmes de stockage. Elles servent de clés de chiffrement des données (DEK) pour vos données dans Cloud Storage.
Le schéma suivant illustre le processus d'encapsulation des clés.
Le tableau suivant décrit les clés.
| Clés | Stockée(s) dans | Usage | Accessible(s) jusqu'à |
|---|---|---|---|
CSEK brute |
Mémoire du système de stockage |
Protège les clés fragmentées encapsulées. |
La fin de l'opération demandée par le client (par exemple, |
Clés fragmentées encapsulées |
Périphériques de stockage |
Protège les clés fragmentées brutes stockées au repos. |
La suppression de l'objet de stockage. |
Clés fragmentées brutes |
Mémoire des périphériques de stockage |
Protège les données que vous lisez ou écrivez sur le disque. |
La fin de l'opération demandée par le client. |
Protection des clés CSEK
Cette section décrit comment les clés CSEK sont protégées sur le disque, lorsqu'elles circulent sur l' Google Cloud infrastructure, et dans la mémoire.
Les clés CSEK brutes, les clés dérivées de la CSEK et les clés de disque brutes ne sont jamais stockées sur un disque non chiffré. Les clés de disque brutes sont stockées sous forme encapsulée avec des clés dérivées de la CSEK et avec des clés Google en cas de recours au redémarrage automatique. Google ne stocke pas vos clés sur ses serveurs de manière permanente.
Chaque service spécifie exactement quels autres services peuvent communiquer avec lui grâce aux fonctionnalités de gestion des accès fournies par l'infrastructure. Le service est configuré avec la liste d'autorisation des identités de compte de service autorisées, et cette restriction d'accès est ensuite automatiquement appliquée par Google Cloud l'infrastructure. Pour en savoir plus, consultez la section Identité, intégrité et isolement du service.
L'infrastructure assure également confidentialité et intégrité cryptographiques pour les données RPC sur le réseau. Les services peuvent configurer le niveau de protection par chiffrement qu'ils souhaitent pour chaque appel RPC d'infrastructure. Ces niveaux sont activés pour les clés CSEK. Pour en savoir plus, consultez la section Chiffrement de la communication entre les charges de travail.
Le matériel de la clé réside dans la mémoire de divers systèmes, y compris la mémoire du gestionnaire de cluster et celle du moniteur de la machine virtuelle. L'accès à la mémoire de ces systèmes est exceptionnel (par exemple, dans le cadre d'un incident) et géré par des listes de contrôle des accès. Ces systèmes ont désactivé le vidage de la mémoire ou analysent automatiquement le matériel de la clé dans le vidage de la mémoire. Pour en savoir plus sur les protections de ces tâches, consultez la section Comment Google protège ses services de production.