Kunci enkripsi yang dikelola pelanggan (Customer-Managed Encryption Key/CMEK)

Dokumen ini memberikan ringkasan tentang penggunaan Cloud Key Management Service (Cloud KMS) untuk kunci enkripsi yang dikelola pelanggan (CMEK). Dengan menggunakan CMEK Cloud KMS, Anda memiliki kepemilikan dan kontrol atas kunci yang melindungi data Anda dalam penyimpanan di Google Cloud.

Perbandingan CMEK dan Google-owned and Google-managed encryption keys

Kunci Cloud KMS yang Anda buat adalah kunci yang dikelola pelanggan. Google Cloud Layanan yang menggunakan kunci Anda dikatakan memiliki integrasi CMEK. Faktor-faktor berikut membedakan Google Cloud's enkripsi dalam penyimpanan default dari kunci yang dikelola pelanggan:

Jenis kunci Dikelola pelanggan Google-owned and Google-managed encryption key (Enkripsi default Google)

Dapat melihat metadata kunci

Ya

Tidak

Kepemilikan kunci1

Pelanggan

Google

Dapat mengelola2 dan mengontrol3 kunci

Pelanggan, hanya kontrol manual

Google

Mendukung persyaratan peraturan untuk kunci yang dikelola pelanggan

Ya

Tidak

Berbagi kunci

Unik untuk pelanggan

Data dari beberapa pelanggan biasanya dilindungi oleh kunci enkripsi kunci (KEK) bersama.

Kontrol rotasi kunci

Ya

Tidak

Kebijakan organisasi CMEK

Ya

Tidak

Log akses administratif dan data ke kunci enkripsi

Ya

Tidak

Pemisahan data logis melalui enkripsi

Ya

Tidak

Harga

Bervariasi menurut tingkat perlindungan

Gratis

1 Pemilik kunci menunjukkan siapa yang memegang hak atas kunci tersebut. Kunci yang Anda miliki memiliki akses yang sangat dibatasi atau tidak ada akses oleh Google.

2 Pengelolaan kunci mencakup tugas-tugas berikut:

  • Membuat kunci.
  • Memilih tingkat perlindungan kunci.
  • Menetapkan otoritas untuk pengelolaan kunci.
  • Mengontrol akses ke kunci.
  • Mengontrol penggunaan kunci.
  • Menetapkan dan mengubah periode rotasi kunci, atau memicu rotasi kunci.
  • Mengubah status kunci.
  • Menghancurkan versi kunci.

3 Kontrol kunci berarti menetapkan kontrol pada jenis kunci dan cara kunci digunakan, mendeteksi varian, dan merencanakan tindakan korektif jika diperlukan. Anda dapat mengontrol kunci, tetapi mendelegasikan pengelolaan kunci kepada pihak ketiga.

Enkripsi default dengan Google-owned and Google-managed encryption keys

Semua data yang disimpan dalam Google Cloud dienkripsi dalam penyimpanan menggunakan sistem pengelolaan kunci yang telah melalui proses hardening yang sama dengan yang Google Cloud digunakan untuk data terenkripsi milik kami. Sistem pengelolaan kunci ini memberikan kontrol akses kunci dan audit yang ketat serta mengenkripsi data pengguna dalam penyimpanan menggunakan standar enkripsi AES-256. Google Cloud memiliki dan mengontrol kunci yang digunakan untuk mengenkripsi data Anda. Anda tidak dapat melihat atau mengelola kunci ini atau meninjau log penggunaan kunci. Data dari beberapa pelanggan mungkin menggunakan kunci enkripsi kunci (KEK) yang sama. Tidak diperlukan penyiapan, konfigurasi, atau pengelolaan.

Kunci enkripsi yang dikelola pelanggan (CMEK)

Kunci enkripsi yang dikelola pelanggan adalah kunci enkripsi yang Anda miliki. Kemampuan ini memungkinkan Anda memiliki kontrol yang lebih besar atas kunci yang digunakan untuk mengenkripsi data dalam penyimpanan di layanan yang didukung Google Cloud , dan memberikan batas kriptografis di sekitar data Anda.

Layanan yang mendukung CMEK memiliki integrasi CMEK. Integrasi CMEK adalah teknologi enkripsi sisi server yang dapat Anda gunakan sebagai pengganti Google Cloud's enkripsi default. Setelah CMEK disiapkan, operasi untuk mengenkripsi dan mendekripsi resource akan ditangani oleh agen layanan resource. Karena layanan yang terintegrasi dengan CMEK menangani akses ke resource terenkripsi, enkripsi dan dekripsi dapat terjadi secara transparan, tanpa upaya pengguna akhir. Pengalaman mengakses resource mirip dengan menggunakan Google Cloud's default enkripsi. Untuk mengetahui informasi selengkapnya tentang integrasi CMEK, lihat Hal yang disediakan layanan yang terintegrasi dengan CMEK.

Anda dapat menggunakan versi kunci tanpa batas untuk setiap kunci.

Untuk mempelajari apakah layanan mendukung CMEK, lihat daftar layanan yang didukung.

Penggunaan Cloud KMS dikenai biaya yang terkait dengan jumlah versi kunci dan operasi kriptografis dengan versi kunci tersebut.

Kapan harus menggunakan kunci enkripsi yang dikelola pelanggan

Anda dapat menggunakan CMEK di layanan yang kompatibel untuk membantu Anda memenuhi sasaran berikut:

  • Memiliki kunci enkripsi Anda.

  • Mengontrol dan mengelola kunci enkripsi Anda, termasuk pilihan lokasi, tingkat perlindungan, pembuatan, kontrol akses, rotasi, penggunaan, dan penghancuran.

  • Membuat materi kunci di Cloud KMS atau mengimpor materi kunci yang dikelola di luar Google Cloud.

  • Menetapkan kebijakan terkait tempat kunci Anda harus digunakan.

  • Menghapus data yang dilindungi oleh kunci Anda secara selektif jika terjadi penghentian layanan atau untuk memulihkan peristiwa keamanan (crypto-shredding).

  • Membuat dan menggunakan kunci yang unik untuk pelanggan, sehingga menetapkan batas kriptografis di sekitar data Anda.

  • Log akses administratif dan data ke kunci enkripsi.

  • Memenuhi peraturan saat ini atau di masa mendatang yang memerlukan salah satu sasaran ini.

Hal yang disediakan layanan yang terintegrasi dengan CMEK

Seperti Google Cloudenkripsi default, CMEK adalah enkripsi amplop simetris sisi server dari data pelanggan. Perbedaan dari Google Cloud's enkripsi default adalah perlindungan CMEK menggunakan kunci yang dikontrol pelanggan.

  • Layanan cloud yang memiliki integrasi CMEK menggunakan kunci yang Anda buat di Cloud KMS untuk melindungi resource Anda.

  • Layanan yang terintegrasi dengan Cloud KMS menggunakan enkripsi simetris.

  • Anda memilih tingkat perlindungan kunci.

  • Semua kunci adalah AES-GCM 256-bit.

  • Materi kunci tidak pernah keluar dari batas sistem Cloud KMS.

  • Kunci simetris Anda digunakan untuk mengenkripsi dan mendekripsi dalam model enkripsi amplop.

Layanan yang terintegrasi dengan CMEK menangani akses resource

Principal yang membuat atau melihat resource di layanan yang terintegrasi dengan CMEK tidak memerlukan Cloud KMS CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) untuk CMEK yang digunakan untuk melindungi resource.

Setiap resource project memiliki akun layanan khusus yang disebut a agen layanan yang melakukan enkripsi dan dekripsi dengan kunci yang dikelola pelanggan. Setelah Anda memberikan akses kepada agen layanan ke CMEK, agen layanan tersebut akan menggunakan kunci tersebut untuk melindungi resource pilihan Anda.

Ketika pemohon ingin mengakses resource yang dienkripsi dengan kunci yang dikelola pelanggan, agen layanan akan otomatis mencoba mendekripsi resource yang diminta. Jika agen layanan memiliki izin untuk mendekripsi menggunakan kunci, dan Anda belum menonaktifkan atau menghancurkan kunci, agen layanan akan memberikan penggunaan kunci untuk enkripsi dan dekripsi. Jika tidak, permintaan akan gagal.

Tidak diperlukan akses pemohon tambahan, dan karena agen layanan menangani enkripsi dan dekripsi di latar belakang, pengalaman pengguna untuk mengakses resource mirip dengan menggunakan Google Cloud's enkripsi default.

Merencanakan dan membuat CMEK

Saat menggunakan CMEK, Anda harus merencanakan dan membuat key ring, kunci, dan lokasi resource sebelum dapat membuat resource yang dilindungi. Kemudian, Anda dapat menggunakan kunci untuk melindungi resource.

Untuk mengetahui langkah-langkah yang tepat untuk mengaktifkan CMEK, lihat dokumentasi untuk layanan yang relevan Google Cloud Beberapa layanan, seperti GKE, memiliki beberapa integrasi CMEK untuk melindungi berbagai jenis data yang terkait dengan layanan tersebut. Anda dapat mengikuti langkah-langkah yang mirip dengan berikut ini:

  1. Buat key ring Cloud KMS atau pilih key ring yang ada. Saat membuat key ring, pilih lokasi yang secara geografis dekat dengan resource yang Anda lindungi. Key ring dapat berada di project yang sama dengan resource yang Anda lindungi atau di project yang berbeda. Menggunakan project yang berbeda memberi Anda kontrol yang lebih besar atas peran IAM dan membantu mendukung pemisahan tugas.

  2. Anda membuat atau mengimpor kunci Cloud KMS di key ring yang dipilih. Kunci ini adalah CMEK.

  3. Anda memberikan peran IAM CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) pada CMEK ke akun layanan untuk layanan tersebut.

  4. Saat membuat resource, konfigurasikan resource untuk menggunakan CMEK. Misalnya, Anda dapat mengonfigurasi tabel BigQuery untuk melindungi data dalam penyimpanan di tabel.

Agar pemohon mendapatkan akses ke data, mereka tidak memerlukan akses langsung ke CMEK.

Selama agen layanan memiliki peran CryptoKey Encrypter/Decrypter, layanan dapat mengenkripsi dan mendekripsi datanya. Jika Anda mencabut peran ini, atau jika Anda menonaktifkan atau menghancurkan CMEK, data tersebut tidak dapat diakses.

Kepatuhan CMEK

Beberapa layanan memiliki integrasi CMEK, dan memungkinkan Anda mengelola kunci sendiri. Beberapa layanan menawarkan kepatuhan CMEK, yang berarti data sementara dan kunci sementara tidak pernah ditulis ke disk. Untuk mengetahui daftar lengkap layanan terintegrasi dan yang mematuhi, lihat Layanan yang kompatibel dengan CMEK.

Kebijakan organisasi CMEK

Google Cloud menawarkan batasan kebijakan organisasi untuk membantu memastikan penggunaan CMEK yang konsisten di seluruh resource organisasi. Batasan ini memberikan kontrol kepada Administrator Organisasi untuk mewajibkan penggunaan CMEK dan menentukan batasan dan kontrol pada kunci Cloud KMS yang digunakan untuk perlindungan CMEK, termasuk hal berikut:

Langkah berikutnya