CMEK 密钥轮替

借助客户管理的加密密钥 (CMEK),您可以使用在 Cloud KMS 中控制的加密密钥来保护受支持 Google Cloud 服务中的数据。您可以按照设定的时间表配置自动密钥轮替,也可以手动轮替密钥。本文档介绍了在 CMEK 集成服务中轮替底层 Cloud KMS 密钥时会发生什么情况。

密钥轮替如何与 CMEK 协同工作

在 Cloud KMS 中轮替密钥时,Cloud KMS 会创建该密钥的新版本。新密钥版本会成为主版本,可用于加密保护您数据的数据加密密钥 (DEK)。之前的密钥版本会保持活跃状态,并且可用于解密使用这些版本加密的 DEK。此过程可确保您始终可以访问旧数据。

不同的 CMEK 集成服务以不同的方式处理密钥轮替,但主要有三种模式:

  • 新密钥版本保护所有数据:当服务检测到新 密钥版本已成为主版本时,该服务会自动重新加密使用之前的密钥版本加密的 DEK。保护新数据和现有数据的 DEK 均使用当前主密钥版本加密。重新加密现有 DEK 可能需要一些时间才能完成,但之后将不再使用之前的密钥版本。
  • 新密钥版本将用于后续操作:当服务检测到 新密钥版本已成为主版本时,后续加密请求将使用 新密钥版本。保护此资源数据的 DEK 将使用当前和之前的密钥版本。
  • 不使用新密钥版本:无论是否存在新的主密钥版本,服务都会继续使用创建资源时配置的原始密钥版本加密 DEK。

密钥轮替后特定服务的行为

下表显示了可以使用 CMEK 保护的资源的特定于服务的轮替行为。 下表介绍了每种资源类型或一组资源类型的轮替详细信息:

  • 可以继承密钥:资源是否可以从父 资源继承密钥。
  • 可以使用唯一密钥:资源是否可以使用自己的唯一密钥,而不是 从父资源继承的密钥。
  • 可以更改密钥:您是否可以在更新资源时选择新的 CMEK 来保护 资源。
  • 新数据:新 DEK 是否使用主密钥版本加密,或者使用为资源配置 CMEK 时的主原始密钥版本加密。
  • 现有数据:现有 DEK 是否使用主 密钥版本重新加密,或者继续使用为资源配置 CMEK 时的主原始密钥版本加密。
过滤条件

服务和资源 可以继承密钥 可以使用唯一密钥 可以更改密钥 新数据 现有数据

Agent Retrieval

  • vectorsearch.googleapis.com/Collection
  • vectorsearch.googleapis.com/Index
使用新的主密钥版本 使用原始密钥版本

Application Integration

  • integrations.googleapis.com/IntegrationVersion
  • integrations.googleapis.com/AuthConfig
  • integrations.googleapis.com/Execution
  • integrations.googleapis.com/Suspension
  • integrations.googleapis.com/TestCase
  • integrations.googleapis.com/Template
使用新的主密钥版本 使用原始密钥版本

BigQuery

  • bigquery.googleapis.com/Dataset
  • bigquery.googleapis.com/Table
使用新的主密钥版本 使用原始密钥版本

Cloud Storage

  • storage.googleapis.com/Bucket
使用新的主密钥版本 使用原始密钥版本

Cloud Storage

  • storage.googleapis.com/Object
不适用:此资源是不可变的。 使用原始密钥版本

Conversational Analytics API

  • geminidataanalytics.googleapis.com/Conversation
  • geminidataanalytics.googleapis.com/DataAgent
使用新的主密钥版本 使用原始密钥版本

客户体验分析洞见

  • contactcenterinsights.googleapis.com/*
未知 未知

Dataflow

  • dataflow.googleapis.com/Job
使用新的主密钥版本 使用新的主密钥版本

Eventarc Advanced

  • eventarc.googleapis.com/MessageBus
  • eventarc.googleapis.com/Pipeline
  • eventarc.googleapis.com/GoogleApiSource
使用原始密钥版本 使用原始密钥版本

Eventarc Standard

  • eventarc.googleapis.com/Channel
使用原始密钥版本 使用原始密钥版本

Eventarc Standard

  • eventarc.googleapis.com/Trigger
使用原始密钥版本 使用原始密钥版本

Filestore

  • file.googleapis.com/instance
  • file.googleapis.com/backup
使用新的主密钥版本 使用原始密钥版本

Firestore

  • firestore.googleapis.com/Database
  • datastore.googleapis.com/Database
使用新的主密钥版本 使用新的主密钥版本

Gemini Code Assist

  • cloudaicompanion.googleapis.com/CodeRepositoryIndex
使用原始密钥版本 使用原始密钥版本

Pub/Sub

  • pubsub.googleapis.com/Topic
使用新的主密钥版本 使用原始密钥版本

Secure Source Manager

  • securesourcemanager.googleapis.com/Instance
使用原始密钥版本 使用原始密钥版本

Spanner

  • storage.googleapis.com/instances.databases
  • storage.googleapis.com/instances.backups
使用新的主密钥版本 使用原始密钥版本

Speech-to-Text

  • speech.googleapis.com/Config
使用新的主密钥版本 使用原始密钥版本

Speech-to-Text

  • speech.googleapis.com/CustomClass
  • speech.googleapis.com/Endpoint
  • speech.googleapis.com/Model
  • speech.googleapis.com/PhraseSet
  • speech.googleapis.com/Recognizer
使用新的主密钥版本 使用原始密钥版本

Workflows

  • workflows.googleapis.com/Workflow
使用原始密钥版本 使用原始密钥版本

Workflows

  • workflowexecutions.googleapis.com/Execution
使用原始密钥版本 使用原始密钥版本

后续步骤