借助客户管理的加密密钥 (CMEK),您可以使用在 Cloud KMS 中控制的加密密钥来保护受支持 Google Cloud 服务中的数据。您可以按照设定的时间表配置自动密钥轮替,也可以手动轮替密钥。本文档介绍了在 CMEK 集成服务中轮替底层 Cloud KMS 密钥时会发生什么情况。
密钥轮替如何与 CMEK 协同工作
在 Cloud KMS 中轮替密钥时,Cloud KMS 会创建该密钥的新版本。新密钥版本会成为主版本,可用于加密保护您数据的数据加密密钥 (DEK)。之前的密钥版本会保持活跃状态,并且可用于解密使用这些版本加密的 DEK。此过程可确保您始终可以访问旧数据。
不同的 CMEK 集成服务以不同的方式处理密钥轮替,但主要有三种模式:
- 新密钥版本保护所有数据:当服务检测到新 密钥版本已成为主版本时,该服务会自动重新加密使用之前的密钥版本加密的 DEK。保护新数据和现有数据的 DEK 均使用当前主密钥版本加密。重新加密现有 DEK 可能需要一些时间才能完成,但之后将不再使用之前的密钥版本。
- 新密钥版本将用于后续操作:当服务检测到 新密钥版本已成为主版本时,后续加密请求将使用 新密钥版本。保护此资源数据的 DEK 将使用当前和之前的密钥版本。
- 不使用新密钥版本:无论是否存在新的主密钥版本,服务都会继续使用创建资源时配置的原始密钥版本加密 DEK。
密钥轮替后特定服务的行为
下表显示了可以使用 CMEK 保护的资源的特定于服务的轮替行为。 下表介绍了每种资源类型或一组资源类型的轮替详细信息:- 可以继承密钥:资源是否可以从父 资源继承密钥。
- 可以使用唯一密钥:资源是否可以使用自己的唯一密钥,而不是 从父资源继承的密钥。
- 可以更改密钥:您是否可以在更新资源时选择新的 CMEK 来保护 资源。
- 新数据:新 DEK 是否使用主密钥版本加密,或者使用为资源配置 CMEK 时的主原始密钥版本加密。
- 现有数据:现有 DEK 是否使用主 密钥版本重新加密,或者继续使用为资源配置 CMEK 时的主原始密钥版本加密。
| 服务和资源 | 可以继承密钥 | 可以使用唯一密钥 | 可以更改密钥 | 新数据 | 现有数据 |
|---|---|---|---|---|---|
Agent Retrieval
|
否 | 是 | 否 | 使用新的主密钥版本 | 使用原始密钥版本 |
Application Integration
|
否 | 是 | 是 | 使用新的主密钥版本 | 使用原始密钥版本 |
BigQuery
|
是 | 是 | 是 | 使用新的主密钥版本 | 使用原始密钥版本 |
Cloud Storage
|
否 | 是 | 是 | 使用新的主密钥版本 | 使用原始密钥版本 |
Cloud Storage
|
是 | 是 | 否 | 不适用:此资源是不可变的。 | 使用原始密钥版本 |
Conversational Analytics API
|
否 | 是 | 否 | 使用新的主密钥版本 | 使用原始密钥版本 |
客户体验分析洞见
|
是 | 否 | 否 | 未知 | 未知 |
Dataflow
|
否 | 是 | 否 | 使用新的主密钥版本 | 使用新的主密钥版本 |
Eventarc Advanced
|
否 | 是 | 是 | 使用原始密钥版本 | 使用原始密钥版本 |
Eventarc Standard
|
否 | 是 | 是 | 使用原始密钥版本 | 使用原始密钥版本 |
Eventarc Standard
|
是 | 否 | 是 | 使用原始密钥版本 | 使用原始密钥版本 |
Filestore
|
否 | 是 | 否 | 使用新的主密钥版本 | 使用原始密钥版本 |
Firestore
|
否 | 是 | 否 | 使用新的主密钥版本 | 使用新的主密钥版本 |
Gemini Code Assist
|
否 | 是 | 否 | 使用原始密钥版本 | 使用原始密钥版本 |
Pub/Sub
|
否 | 是 | 是 | 使用新的主密钥版本 | 使用原始密钥版本 |
Secure Source Manager
|
否 | 是 | 否 | 使用原始密钥版本 | 使用原始密钥版本 |
Spanner
|
是 | 是 | 否 | 使用新的主密钥版本 | 使用原始密钥版本 |
Speech-to-Text
|
否 | 是 | 是 | 使用新的主密钥版本 | 使用原始密钥版本 |
Speech-to-Text
|
是 | 否 | 是 | 使用新的主密钥版本 | 使用原始密钥版本 |
Workflows
|
否 | 是 | 是 | 使用原始密钥版本 | 使用原始密钥版本 |
Workflows
|
是 | 否 | 否 | 使用原始密钥版本 | 使用原始密钥版本 |
后续步骤
- 了解如何轮替密钥。
- 阅读客户管理的加密密钥 (CMEK) 概览。