Kunci enkripsi yang disediakan pelanggan

Konten ini terakhir diperbarui pada Februari 2025 dan menampilkan status quo pada saat konten tersebut ditulis. Kebijakan dan sistem keamanan Google dapat berubah di masa mendatang, seiring upaya kami untuk terus meningkatkan perlindungan bagi pelanggan.

Kunci enkripsi yang disediakan pelanggan (CSEK) adalah fitur di Cloud Storage. Jika Anda menyediakan kunci enkripsi sendiri, Google akan menggunakan kunci Anda untuk melindungi kunci buatan Google yang mengenkripsi dan mendekripsi data Anda.

Dokumen ini menjelaskan cara kerja CSEK dan cara melindunginya di Google Cloud.

Cara kerja CSEK dengan Cloud Storage

Saat Anda menggunakan CSEK di Cloud Storage, kunci berikut adalah bagian dari proses wrapping:

  • CSEK mentah: Anda memberikan CSEK mentah sebagai bagian dari panggilan API. Kunci CSEK mentah ditransmisikan dari Google Front End (GFE) ke memori sistem penyimpanan. Kunci ini adalah kunci enkripsi kunci (KEK) di Cloud Storage untuk data Anda.
  • Kunci potongan yang digabungkan: CSEK mentah digunakan untuk menggabungkan kunci potongan yang digabungkan.
  • Kunci potongan mentah: Kunci potongan gabungan menggabungkan kunci potongan mentah dalam memori. Kunci potongan mentah digunakan untuk mengenkripsi potongan data yang disimpan dalam sistem penyimpanan. Kunci ini digunakan sebagai kunci enkripsi data (DEK) di Cloud Storage untuk data Anda.

Diagram berikut menunjukkan proses wrapping kunci.

CSEK Cloud Storage.

Tabel berikut menjelaskan kunci.

Kunci Disimpan di Tujuan Dapat diakses hingga

CSEK mentah

Memori sistem penyimpanan

Melindungi kunci chunk yang di-wrap.

Operasi yang diminta pelanggan (misalnya, insertObject atau getObject) telah selesai.

Kunci chunk gabungan

Perangkat penyimpanan

Melindungi kunci potongan mentah yang disimpan saat istirahat.

Objek penyimpanan dihapus.

Kunci chunk mentah

Memori perangkat penyimpanan

Lindungi data yang Anda baca atau tulis ke disk.

Operasi yang diminta pelanggan selesai

Cara CSEK dilindungi

Bagian ini memberikan informasi tentang cara CSEK dilindungi di disk, saat dipindahkan di infrastruktur Google Cloud , dan di memori.

CSEK mentah, kunci yang berasal dari CSEK, dan kunci disk mentah tidak pernah disimpan di disk tanpa dienkripsi. Kunci disk mentah disimpan dengan kunci yang berasal dari CSEK dan dengan kunci Google saat memulai ulang otomatis digunakan. Google tidak menyimpan kunci Anda secara permanen di servernya.

Setiap layanan menggunakan fitur pengelolaan akses yang disediakan oleh infrastruktur untuk menentukan dengan tepat layanan lain mana yang dapat berkomunikasi dengannya. Layanan dikonfigurasi dengan daftar yang diizinkan dari identitas akun layanan yang diizinkan, dan batasan akses ini kemudian diterapkan secara otomatis oleh infrastruktur Google Cloud. Untuk mengetahui informasi selengkapnya, lihat identitas, integritas, dan isolasi layanan.

Infrastruktur ini juga memberikan privasi dan integritas kriptografis untuk data RPC di jaringan. Layanan dapat mengonfigurasi tingkat perlindungan kriptografi yang diinginkan untuk setiap RPC infrastruktur, dan perlindungan ini diaktifkan untuk CSEK. Untuk mengetahui informasi selengkapnya, lihat Enkripsi komunikasi antar-workload.

Materi kunci berada di memori berbagai sistem, termasuk memori pengelola cluster dan memori VMM. Akses ke memori sistem ini dilakukan berdasarkan pengecualian (misalnya, sebagai bagian dari insiden) dan dikelola oleh daftar kontrol akses. Sistem ini telah menonaktifkan dump memori atau secara otomatis memindai materi kunci dalam dump memori. Untuk mengetahui informasi tentang perlindungan terhadap tugas ini, lihat Cara Google melindungi layanan produksinya.

Langkah berikutnya