Cloud Key Management Service (Cloud KMS) te permite crear y gestionar claves criptográficas para usarlas en servicios compatibles Google Cloud y en tus propias aplicaciones. Con Cloud KMS, puedes hacer lo siguiente:
- Genera claves de software o hardware, importa claves a Cloud KMS o vincula claves externas en tu sistema de gestión de claves externo (EKM) compatible.
- Genera claves de Cloud HSM multitenant y úsalas con Cloud HSM para Google Workspace para habilitar el cifrado del lado del cliente (CSE) en Google Workspace.
- Crea y mantén instancias de Cloud HSM de un solo inquilino, y crea o importa y, a continuación, usa claves de Cloud HSM de un solo inquilino.
- Usar claves de cifrado gestionadas por el cliente (CMEKs) en Google Cloud productos con integración de CMEK. Las integraciones de CMEK usan tus claves de Cloud KMS para cifrar o "encapsular" tus claves de cifrado de datos (DEKs). El proceso de envolver las DEKs con claves de cifrado de claves (KEKs) se denomina cifrado envolvente.
- Usa Autokey de Cloud KMS para automatizar el aprovisionamiento y la asignación. Con Autokey, no es necesario que aprovisiones con antelación conjuntos de claves, claves y cuentas de servicio. En su lugar, se generan a petición como parte de la creación de recursos.
- Usa claves de Cloud KMS para las operaciones de encriptado y desencriptado. Por ejemplo, puedes usar la API o las bibliotecas de cliente de Cloud KMS para usar tus claves de Cloud KMS en el cifrado del lado del cliente.
- Usa claves de Cloud KMS para crear o verificar firmas digitales o firmas de código de autenticación de mensajes (MAC).
- Usa claves de Cloud KMS para establecer secretos compartidos mediante mecanismos de encapsulado de claves.
Elige el cifrado adecuado para tus necesidades
Puedes usar la siguiente tabla para identificar qué tipo de cifrado se adapta a tus necesidades en cada caso práctico. La mejor solución para tus necesidades puede incluir una combinación de métodos de cifrado. Por ejemplo, puedes usar claves de software para los datos menos sensibles y claves de hardware o externas para los datos más sensibles. Para obtener más información sobre las opciones de cifrado descritas en esta sección, consulta Proteger datos en Google Cloud en esta página. Para obtener más información sobre el acuerdo de nivel de servicio (SLA) que se aplica al usar claves de Cloud KMS, Cloud HSM y Cloud EKM, consulta el acuerdo de nivel de servicio.
| Tipo de cifrado | Coste | Servicios compatibles | Funciones |
|---|---|---|---|
| Google-owned and Google-managed encryption keys (Google Cloud cifrado predeterminado) | Incluido | Todos los Google Cloud servicios que almacenan datos de clientes |
|
| Claves de encriptado gestionadas por el cliente: software (claves de Cloud KMS) |
0,06 USD por versión de clave | Más de 40 servicios |
|
| Claves de encriptado gestionadas por el cliente (hardware) (claves de Cloud HSM) |
De 1,00 a 2,50 USD por versión de clave al mes | Más de 40 servicios |
|
| Claves de encriptado gestionadas por el cliente (externas) (claves de Cloud EKM) |
3,00 USD por versión de clave al mes | Más de 30 servicios |
|