Par défaut, Filestore chiffre le contenu client au repos. Filestore gère le chiffrement sans intervention de votre part. Cette option est appelée chiffrement par défaut de Google.
Si vous souhaitez contrôler vos clés de chiffrement, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK) dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Filestore. L'utilisation de clés Cloud KMS vous permet de contrôler leur niveau de protection, leur emplacement, leur calendrier de rotation, leurs autorisations d'utilisation et d'accès, ainsi que leurs limites cryptographiques. Grâce à Cloud KMS, vous pouvez également afficher les journaux d'audit et contrôler les cycles de vie des clés. Au lieu de laisser Google posséder et gérer les clés de chiffrement de clés (KEK) symétriques qui protègent vos données, c'est vous qui vous chargez de cette tâche dans Cloud KMS.
Une fois que vous avez configuré vos ressources avec des CMEK, l'accès à vos ressources Filestore est semblable à celui du chiffrement par défaut de Google. Pour en savoir plus sur les options de chiffrement, consultez Clés de chiffrement gérées par le client (CMEK).
Les CMEK sont compatibles avec les instances et les sauvegardes Filestore.
Options CMEK
Filestore est compatible avec les CMEK stockées sous forme de clés logicielles, de clés matérielles dans un cluster HSM et de clés stockées en externe dans Cloud External Key Manager (Cloud EKM).
Pour en savoir plus, consultez Cloud Key Management Service.
Interruptions du service EKM
Par conception, les clés externes sont gérées par un tiers. Dans ce cas,Google Cloud n'est pas responsable de la disponibilité des clés.
Si le Cloud Key Management Service (Cloud KMS) est informé par l'External Key Manager (EKM) qu'une clé externe est inaccessible, les utilisateurs reçoivent une notification ekm_key_unreachable_detected. Pendant une heure maximum, les utilisateurs ont un accès limité aux opérations sur l'instance. Si l'état de la clé n'a pas changé au bout d'une heure, les actions suivantes s'appliquent :
- La clé est désactivée.
- Toutes les opérations de chiffrement et de déchiffrement échouent.
- L'instance Filestore est suspendue.
Dans certains cas, comme un événement imprévu tel qu'un redémarrage de VM, l'accès à l'instance peut être interrompu avant une heure.
Vous pouvez consulter les notifications de clés inaccessibles sur la page d'informations de l'instance Filestore :
Accéder à la page des instances Filestore
Les utilisateurs reçoivent également des notifications ekm_key_unreachable_detected pour les opérations suivantes si elles sont effectuées dans l'heure suivant la première notification signalée :
- Rétablir un instantané
- Créer une sauvegarde d'instance
- Supprimer une sauvegarde
- Restaurer une instance à partir d'une sauvegarde
- Mettre à jour ou corriger une instance
Niveaux compatibles
Le tableau suivant présente les niveaux de service Filestore compatibles avec les CMEK :
| Niveau | Compatibilité CMEK |
|---|---|
| HDD de base | Non |
| SSD de base | Non |
| Zonal | Oui |
| Régional | Oui |
| Entreprise | Oui |
Créer un trousseau et une clé à utiliser avec votre instance
Le trousseau de clés et la clé peuvent se trouver dans un projet différent de l'instance Filestore, mais ils doivent se trouver au même emplacement. Si vous possédez déjà un trousseau de clés Cloud KMS et une clé que vous souhaitez utiliser avec Filestore, passez à la section suivante. Sinon, suivez les instructions de la section Créer des clés de chiffrement symétriques pour créer un trousseau et une clé.
Accorder un accès en clé au compte de service Filestore
Pour que vous puissiez créer une instance Filestore qui utilise une CMEK, le compte de service Filestore doit disposer du rôle Chiffreur/Déchiffreur de CryptoKey Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter).
Un compte de service Filestore est créé la première fois que vous créez une instance Filestore dans le projet. Si vous ne possédez pas encore de compte de service Filestore, exécutez la commande suivante :
services identity create.gcloud beta services identity create --service=file.googleapis.com --project=INSTANCE_PROJECT_NUMBER_OR_IDRemplacez INSTANCE_PROJECT_NUMBER_OR_ID par le numéro ou l'ID du projet dans lequel vous souhaitez créer l'instance Filestore.
Attribuez le rôle Chiffreur/Déchiffreur de CryptoKey Cloud KMS au compte de service Filestore en exécutant la commande
projects add-iam-policy-binding:gcloud projects add-iam-policy-binding KMS_PROJECT_NUMBER_OR_ID \ --member serviceAccount:service-INSTANCE_PROJECT_NUMBER@cloud-filer.iam.gserviceaccount.com \ --role roles/cloudkms.cryptoKeyEncrypterDecrypterRemplacez les éléments suivants :
- KMS_PROJECT_NUMBER_OR_ID par le numéro ou l'ID du projet contenant la clé Cloud KMS que vous souhaitez utiliser.
- INSTANCE_PROJECT_NUMBER par le numéro du projet (et non l'ID) du projet dans lequel vous souhaitez créer l'instance Filestore.
Créer une instance qui utilise votre clé Cloud KMS
Console Google Cloud
Pour créer une instance qui utilise votre clé Cloud KMS pour le chiffrement des données :
Dans la console Google Cloud , accédez à la page "Instances Filestore".