Vom Kunden verwaltete Verschlüsselungsschlüssel

Agent Search verschlüsselt ruhende Kundeninhalte standardmäßig. Die Verschlüsselung wird von Agent Search für Sie übernommen. Weitere Maßnahmen Ihrerseits sind nicht erforderlich. Diese Option heißt Google-Standardverschlüsselung.

Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie vom Kunden verwaltete Verschlüsselungsschlüssel (CMEKs, Customer-Managed Encryption Keys) in Cloud KMS mit CMEK-integrierten Diensten wie Agent Search verwenden. Mit Cloud KMS-Schlüsseln haben Sie die Kontrolle über Schutzlevel, Speicherort, Rotationszeitplan, Nutzungs- und Zugriffsberechtigungen sowie über kryptografische Grenzen. Mit Cloud KMS können Sie außerdem die Schlüsselnutzung verfolgen, Audit-Logs aufrufen und den Lebenszyklus von Schlüsseln steuern. Statt es Google zu überlassen, die symmetrischen Schlüsselverschlüsselungsschlüssel (Key Encryption Keys, KEKs) zum Schutz Ihrer Daten zu besitzen und zu verwalten, können Sie diese auch über Cloud KMS steuern und verwalten.

Nachdem Sie Ihre Ressourcen mit CMEKs eingerichtet haben, ähnelt der Zugriff auf Ihre Agent Search-Ressourcen der Verwendung der Google-Standardverschlüsselung. Weitere Informationen zu Ihren Verschlüsselungsoptionen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel (CMEK).

Wenn ein CMEK-Schlüssel registriert ist, ruft Agent Search Cloud KMS regelmäßig auf, um eine logisch isolierte Instanz Ihrer Daten zu verwalten. Das passiert auch dann, wenn die CMEK-Konfiguration nicht als Standard festgelegt ist und keine Apps oder Daten-Connectors sie verwenden. Die Nutzung ergibt sich aus der Einrichtung und Ausführung der Instanz, nicht aus dem Datenvolumen oder der Anzahl der Nutzer, die darauf zugreifen. Weitere Informationen finden Sie unter Cloud Key Management Service – Preise.

Wenn Sie die gesamte Cloud KMS-Nutzung vollständig deaktivieren möchten, müssen Sie Ihren Cloud KMS-Schlüssel abmelden, den Schlüssel deaktivieren oder seine Berechtigungen widerrufen. Wenn Sie die Agent Search API deaktivieren, werden Ihre CmekConfig oder Ihre Daten nicht gelöscht und die CMEK-Nutzung wird Ihnen weiterhin in Rechnung gestellt.

Einschränkungen von Cloud KMS in Agent Search

Für CMEK-Schlüssel (Cloud KMS) in Agent Search gelten die folgenden Einschränkungen:

  • Schlüssel, die bereits auf eine App oder einen Datenconnector angewendet wurden, können nicht geändert werden. Schlüsselversionen können jedoch rotiert werden.
  • Sie müssen US- oder EU-multiregionale Apps und Datenspeicher verwenden (keine globalen). Weitere Informationen zu multiregionalen Standorten und zum Datenstandort, einschließlich der Einschränkungen, die mit der Verwendung nicht-globaler Standorte verbunden sind, finden Sie unter Standorte.
  • Wenn Sie mehr als einen Schlüssel für ein Projekt registrieren müssen, wenden Sie sich an Ihr Google Konten-Team, um eine Erhöhung des Kontingents für CMEK-Konfigurationen zu beantragen. Geben Sie dabei an, warum Sie mehr als einen Schlüssel benötigen.

    Für EKM oder HSM mit CMEK gelten die folgenden Einschränkungen:

    • Ihr EKM- und HSM-Kontingent für Verschlüsselungs- und Entschlüsselungsaufrufe muss pro Minute mindestens 1.000 zusätzliche freie Anfragen verarbeiten können, um Lastspitzen abzufangen. Informationen zum Prüfen Ihrer Kontingente finden Sie unter Cloud KMS-Kontingente prüfen.

    • Wenn Sie EKM verwenden, muss der Schlüssel in jedem beliebigen Zeitfenster von mehr als 30 Sekunden für mindestens 90 % der Zeit erreichbar sein. Wenn der Schlüssel in diesem Zeitraum nicht erreichbar ist, kann sich das negativ auf die Indexierung und Aktualität der Suche auswirken.

    • Bei Abrechnungsproblemen, dauerhaften Problemen mit dem Kontingent oder dauerhaften Problemen mit der Erreichbarkeit, d. h., wenn die Probleme länger als 12 Stunden bestehen, wird die mit dem EKM- oder HSM-Schlüssel verknüpfte CmekConfig-Ressource automatisch deaktiviert.

  • Apps oder Datenconnectors, die vor der Registrierung eines Schlüssels für das Projekt erstellt wurden, können nicht durch den Schlüssel geschützt werden.
  • Sie können Suchmodelle nicht für Apps und Daten-Connectors abstimmen, die durch Schlüssel geschützt sind.
  • Wenn eine Anwendung mehrere Datenconnectors hat und einer davon eine CMEK-Konfiguration verwendet, müssen alle anderen Datenconnectors dieselbe CMEK-Konfiguration verwenden.