Chiavi di crittografia fornite dal cliente

Questi contenuti sono stati aggiornati per l'ultima volta a febbraio 2025 e rappresentano lo status quo al momento della redazione. I criteri e i sistemi di sicurezza di Google potranno variare in futuro, in virtù del costante miglioramento della protezione per i nostri clienti.

Le chiavi di crittografia fornite dal cliente (CSEK) sono una funzionalità di Cloud Storage. Se fornisci chiavi di crittografia personalizzate, Google le utilizza per proteggere le chiavi che genera Google per criptare e decriptare i tuoi dati.

Questo documento descrive il funzionamento e la protezione delle chiavi CSEK in Google Cloud.

Come funzionano le chiavi CSEK con Cloud Storage

Quando utilizzi le chiavi CSEK in Cloud Storage, le seguenti chiavi fanno parte del processo di wrapping:

  • CSEK non elaborata: devi fornire una CSEK non elaborata all'interno di una chiamata API. La chiave CSEK non elaborata viene trasmessa dal Google Front End (GFE) (GFE) alla memoria del sistema di archiviazione. Questa chiave è la chiave di crittografia della chiave (KEK) in Cloud Storage per i tuoi dati.
  • Chiavi criptate di blocchi di dati: la CSEK non elaborata viene utilizzata per criptare le chiavi criptate di blocchi di dati.
  • Chiavi non elaborate di blocchi di dati: le chiavi criptate di blocchi di dati criptano le chiavi non elaborate di blocchi di dati in memoria. Le chiavi non elaborate di blocchi di dati vengono utilizzate per criptare i blocchi di dati memorizzati nei sistemi di archiviazione. Queste chiavi vengono utilizzate come chiavi di crittografia dei dati (DEK) in Cloud Storage per i tuoi dati.

Il seguente diagramma mostra il processo di wrapping delle chiavi.

CSEK in Cloud Storage.

La seguente tabella descrive le chiavi.

Chiavi Posizione di archiviazione Scopo Accessibile fino a quando

CSEK non elaborata

Memoria del sistema di archiviazione

Protegge le chiavi criptate di blocchi di dati.

L'operazione richiesta dal cliente (ad esempio insertObject o getObject) viene completata.

Chiavi criptate di blocchi di dati

Dispositivi di archiviazione

Proteggono le chiavi non elaborate di blocchi di dati archiviate a riposo.

L'oggetto di archiviazione viene eliminato.

Chiavi non elaborate di blocchi di dati

Memoria dei dispositivi di archiviazione

Proteggono i dati che leggi o scrivi sul disco.

L'operazione richiesta dal cliente non viene completata

Come vengono protette le chiavi CSEK

Questa sezione fornisce informazioni su come vengono protette le chiavi CSEK su disco, quando vengono spostate all'interno dell' infrastruttura Google Cloud e in memoria.

La CSEK non elaborata, le chiavi derivate da CSEK e le chiavi non elaborate dei dischi non vengono mai archiviate su disco in formato non crittografato. Le chiavi non elaborate dei dischi vengono archiviate dopo che ne è stato eseguito il wrapping con chiavi derivate da CSEK e con chiavi Google qualora sia abilitato il riavvio automatico. Google non archivia permanentemente le chiavi sui suoi server.

Ogni servizio utilizza le funzionalità di gestione degli accessi offerte dall'infrastruttura per specificare esattamente quali altri servizi possono comunicare con tale servizio. Il servizio è configurato con la lista consentita delle identità degli account di servizio consentite e la relativa restrizione dell'accesso viene quindi applicata automaticamente dall' Google Cloud infrastruttura. Per saperne di più, consulta Identità, integrità e isolamento dei servizi.

L'infrastruttura fornisce anche privacy e integrità crittografica per i dati RPC sulla rete. I servizi possono configurare il livello di protezione crittografica desiderato per ogni RPC dell'infrastruttura e sono abilitati per le chiavi CSEK. Per saperne di più, consulta Crittografia delle comunicazioni tra i carichi di lavoro.

Il materiale delle chiavi si trova nella memoria di vari sistemi, comprese la memoria del sistema di gestione dei cluster e quella del monitor delle macchine virtuali. L'accesso alla memoria di questi sistemi avviene in via eccezionale (ad esempio in caso di incidente) ed è gestito da elenchi di controllo dell'accesso. In questi sistemi, il dump della memoria è disabilitato o viene eseguita la scansione automatica del materiale delle chiavi nei dump della memoria. Per informazioni sulle protezioni di questi job, consulta la sezione su come Google protegge i suoi servizi di produzione.

Passaggi successivi