Dokumen ini memberikan ringkasan tentang penggunaan Cloud Key Management Service (Cloud KMS) untuk kunci enkripsi yang dikelola pelanggan (CMEK). Dengan menggunakan CMEK Cloud KMS, Anda memiliki kepemilikan dan kontrol atas kunci yang melindungi data Anda dalam penyimpanan di Google Cloud.
Perbandingan CMEK dan Google-owned and Google-managed encryption keys
Kunci Cloud KMS yang Anda buat adalah kunci yang dikelola pelanggan. Google Cloud Layanan yang menggunakan kunci Anda dikatakan memiliki integrasi CMEK. Faktor-faktor berikut membedakan Google Cloud's enkripsi dalam penyimpanan default dari kunci yang dikelola pelanggan:
| Jenis kunci | Dikelola pelanggan | Google-owned and Google-managed encryption key (Enkripsi default Google) |
|---|---|---|
Dapat melihat metadata kunci |
Ya |
Tidak |
Kepemilikan kunci1 |
Pelanggan |
|
Pelanggan, hanya kontrol manual |
||
Mendukung persyaratan peraturan untuk kunci yang dikelola pelanggan |
Ya |
Tidak |
Berbagi kunci |
Unik untuk pelanggan |
Data dari beberapa pelanggan biasanya dilindungi oleh kunci enkripsi kunci (KEK) bersama. |
Kontrol rotasi kunci |
Ya |
|
Ya |
Tidak | |
Ya |
Tidak |
|
Pemisahan data logis melalui enkripsi |
Ya |
Tidak |
Harga |
Bervariasi menurut tingkat perlindungan | Gratis |
1 Pemilik kunci menunjukkan siapa yang memegang hak atas kunci tersebut. Kunci yang Anda miliki memiliki akses yang sangat dibatasi atau tidak ada akses oleh Google.
2 Pengelolaan kunci mencakup tugas-tugas berikut:
- Membuat kunci.
- Memilih tingkat perlindungan kunci.
- Menetapkan otoritas untuk pengelolaan kunci.
- Mengontrol akses ke kunci.
- Mengontrol penggunaan kunci.
- Menetapkan dan mengubah periode rotasi kunci, atau memicu rotasi kunci.
- Mengubah status kunci.
- Menghancurkan versi kunci.
3 Kontrol kunci berarti menetapkan kontrol pada jenis kunci dan cara kunci digunakan, mendeteksi varian, dan merencanakan tindakan korektif jika diperlukan. Anda dapat mengontrol kunci, tetapi mendelegasikan pengelolaan kunci kepada pihak ketiga.
Enkripsi default dengan Google-owned and Google-managed encryption keys
Semua data yang disimpan dalam Google Cloud dienkripsi dalam penyimpanan menggunakan sistem pengelolaan kunci yang telah melalui proses hardening yang sama dengan yang Google Cloud digunakan untuk data terenkripsi milik kami. Sistem pengelolaan kunci ini memberikan kontrol akses kunci dan audit yang ketat serta mengenkripsi data pengguna dalam penyimpanan menggunakan standar enkripsi AES-256. Google Cloud memiliki dan mengontrol kunci yang digunakan untuk mengenkripsi data Anda. Anda tidak dapat melihat atau mengelola kunci ini atau meninjau log penggunaan kunci. Data dari beberapa pelanggan mungkin menggunakan kunci enkripsi kunci (KEK) yang sama. Tidak diperlukan penyiapan, konfigurasi, atau pengelolaan.
Kunci enkripsi yang dikelola pelanggan (CMEK)
Kunci enkripsi yang dikelola pelanggan adalah kunci enkripsi yang Anda miliki. Kemampuan ini memungkinkan Anda memiliki kontrol yang lebih besar atas kunci yang digunakan untuk mengenkripsi data dalam penyimpanan di layanan yang didukung Google Cloud , dan memberikan batas kriptografis di sekitar data Anda.
Layanan yang mendukung CMEK memiliki integrasi CMEK. Integrasi CMEK adalah teknologi enkripsi sisi server yang dapat Anda gunakan sebagai pengganti Google Cloud's enkripsi default. Setelah CMEK disiapkan, operasi untuk mengenkripsi dan mendekripsi resource akan ditangani oleh agen layanan resource. Karena layanan yang terintegrasi dengan CMEK menangani akses ke resource terenkripsi, enkripsi dan dekripsi dapat terjadi secara transparan, tanpa upaya pengguna akhir. Pengalaman mengakses resource mirip dengan menggunakan Google Cloud's default enkripsi. Untuk mengetahui informasi selengkapnya tentang integrasi CMEK, lihat Hal yang disediakan layanan yang terintegrasi dengan CMEK.
Anda dapat menggunakan versi kunci tanpa batas untuk setiap kunci.
Untuk mempelajari apakah layanan mendukung CMEK, lihat daftar layanan yang didukung.
Penggunaan Cloud KMS dikenai biaya yang terkait dengan jumlah versi kunci dan operasi kriptografis dengan versi kunci tersebut.
Kapan harus menggunakan kunci enkripsi yang dikelola pelanggan
Anda dapat menggunakan CMEK di layanan yang kompatibel untuk membantu Anda memenuhi sasaran berikut:Memiliki kunci enkripsi Anda.
Mengontrol dan mengelola kunci enkripsi Anda, termasuk pilihan lokasi, tingkat perlindungan, pembuatan, kontrol akses, rotasi, penggunaan, dan penghancuran.
Membuat materi kunci di Cloud KMS atau mengimpor materi kunci yang dikelola di luar Google Cloud.
Menetapkan kebijakan terkait tempat kunci Anda harus digunakan.
Menghapus data yang dilindungi oleh kunci Anda secara selektif jika terjadi penghentian layanan atau untuk memulihkan peristiwa keamanan (crypto-shredding).
Membuat dan menggunakan kunci yang unik untuk pelanggan, sehingga menetapkan batas kriptografis di sekitar data Anda.
Log akses administratif dan data ke kunci enkripsi.
Memenuhi peraturan saat ini atau di masa mendatang yang memerlukan salah satu sasaran ini.
Hal yang disediakan layanan yang terintegrasi dengan CMEK
Seperti Google Cloudenkripsi default, CMEK adalah enkripsi amplop simetris sisi server dari data pelanggan. Perbedaan dari Google Cloud's enkripsi default adalah perlindungan CMEK menggunakan kunci yang dikontrol pelanggan.
Layanan cloud yang memiliki integrasi CMEK menggunakan kunci yang Anda buat di Cloud KMS untuk melindungi resource Anda.
Layanan yang terintegrasi dengan Cloud KMS menggunakan enkripsi simetris.
Anda memilih tingkat perlindungan kunci.
Semua kunci adalah AES-GCM 256-bit.
Materi kunci tidak pernah keluar dari batas sistem Cloud KMS.
Kunci simetris Anda digunakan untuk mengenkripsi dan mendekripsi dalam model enkripsi amplop.
Layanan yang terintegrasi dengan CMEK menangani akses resource
Principal yang membuat atau melihat resource di layanan yang terintegrasi dengan CMEK
tidak memerlukan
Cloud KMS CryptoKey Encrypter/Decrypter
(roles/cloudkms.cryptoKeyEncrypterDecrypter) untuk CMEK yang digunakan untuk melindungi
resource.
Setiap resource project memiliki akun layanan khusus yang disebut a agen layanan yang melakukan enkripsi dan dekripsi dengan kunci yang dikelola pelanggan. Setelah Anda memberikan akses kepada agen layanan ke CMEK, agen layanan tersebut akan menggunakan kunci tersebut untuk melindungi resource pilihan Anda.
Ketika pemohon ingin mengakses resource yang dienkripsi dengan kunci yang dikelola pelanggan, agen layanan akan otomatis mencoba mendekripsi resource yang diminta. Jika agen layanan memiliki izin untuk mendekripsi menggunakan kunci, dan Anda belum menonaktifkan atau menghancurkan kunci, agen layanan akan memberikan penggunaan kunci untuk enkripsi dan dekripsi. Jika tidak, permintaan akan gagal.
Tidak diperlukan akses pemohon tambahan, dan karena agen layanan menangani enkripsi dan dekripsi di latar belakang, pengalaman pengguna untuk mengakses resource mirip dengan menggunakan Google Cloud's enkripsi default.
Merencanakan dan membuat CMEK
Saat menggunakan CMEK, Anda harus merencanakan dan membuat key ring, kunci, dan lokasi resource sebelum dapat membuat resource yang dilindungi. Kemudian, Anda dapat menggunakan kunci untuk melindungi resource.
Untuk mengetahui langkah-langkah yang tepat untuk mengaktifkan CMEK, lihat dokumentasi untuk layanan yang relevan Google Cloud Beberapa layanan, seperti GKE, memiliki beberapa integrasi CMEK untuk melindungi berbagai jenis data yang terkait dengan layanan tersebut. Anda dapat mengikuti langkah-langkah yang mirip dengan berikut ini:
Buat key ring Cloud KMS atau pilih key ring yang ada. Saat membuat key ring, pilih lokasi yang secara geografis dekat dengan resource yang Anda lindungi. Key ring dapat berada di project yang sama dengan resource yang Anda lindungi atau di project yang berbeda. Menggunakan project yang berbeda memberi Anda kontrol yang lebih besar atas peran IAM dan membantu mendukung pemisahan tugas.
Anda membuat atau mengimpor kunci Cloud KMS di key ring yang dipilih. Kunci ini adalah CMEK.
Anda memberikan peran IAM CryptoKey Encrypter/Decrypter (
roles/cloudkms.cryptoKeyEncrypterDecrypter) pada CMEK ke akun layanan untuk layanan tersebut.Saat membuat resource, konfigurasikan resource untuk menggunakan CMEK. Misalnya, Anda dapat mengonfigurasi tabel BigQuery untuk melindungi data dalam penyimpanan di tabel.
Agar pemohon mendapatkan akses ke data, mereka tidak memerlukan akses langsung ke CMEK.
Selama agen layanan memiliki peran CryptoKey Encrypter/Decrypter, layanan dapat mengenkripsi dan mendekripsi datanya. Jika Anda mencabut peran ini, atau jika Anda menonaktifkan atau menghancurkan CMEK, data tersebut tidak dapat diakses.
Kepatuhan CMEK
Beberapa layanan memiliki integrasi CMEK, dan memungkinkan Anda mengelola kunci sendiri. Beberapa layanan menawarkan kepatuhan CMEK, yang berarti data sementara dan kunci sementara tidak pernah ditulis ke disk. Untuk mengetahui daftar lengkap layanan terintegrasi dan yang mematuhi, lihat Layanan yang kompatibel dengan CMEK.
Kebijakan organisasi CMEK
Google Cloud menawarkan batasan kebijakan organisasi untuk membantu memastikan penggunaan CMEK yang konsisten di seluruh resource organisasi. Batasan ini memberikan kontrol kepada Administrator Organisasi untuk mewajibkan penggunaan CMEK dan menentukan batasan dan kontrol pada kunci Cloud KMS yang digunakan untuk perlindungan CMEK, termasuk hal berikut:
Batasan pada kunci Cloud KMS yang digunakan untuk CMEK perlindungan
Batasan pada lokasi CMEK
Kontrol untuk penghancuran versi kunci
Langkah berikutnya
- Lihat daftar layanan dengan integrasi CMEK.
- Lihat daftar layanan yang mematuhi CMEK.
- Lihat daftar layanan yang didukung oleh Autokey.