Resource Cloud KMS

Halaman ini menjelaskan setiap jenis resource di Cloud KMS. Resource Cloud KMS tidak dapat dipindahkan ke lokasi lain setelah dibuat. Anda dapat mempelajari lebih lanjut tentang hierarki resource.

Kunci

Kunci Cloud KMS adalah objek bernama yang berisi satu atau beberapa versi kunci, beserta metadata untuk kunci tersebut. Kunci ada di tepat satu key ring yang terikat ke lokasi tertentu.

Anda dapat mengizinkan dan menolak akses ke kunci menggunakan izin dan peran Identity and Access Management (IAM) permissions and roles. Anda tidak dapat mengelola akses ke versi kunci.

Menonaktifkan atau menghancurkan kunci juga akan menonaktifkan atau menghancurkan setiap versi kunci.

Bagian berikut membahas properti kunci.

Bergantung pada konteksnya, properti kunci ditampilkan dalam format yang berbeda.

  • Saat menggunakan Google Cloud CLI atau Cloud Key Management Service API, properti ditampilkan sebagai string huruf kapital, seperti SOFTWARE.
  • Saat menggunakan Google Cloud konsol, properti ditampilkan sebagai string dengan huruf kapital awal, seperti Software.

Di bagian berikut, setiap format ditampilkan jika sesuai.

Jenis

Jenis kunci menentukan apakah kunci digunakan untuk operasi kriptografi simetris atau asimetris.

Dalam enkripsi atau penandatanganan simetris, kunci yang sama digunakan untuk mengenkripsi dan mendekripsi data atau untuk menandatangani dan memverifikasi tanda tangan.

Dalam enkripsi atau penandatanganan asimetris, kunci terdiri dari kunci publik dan kunci pribadi. Kunci pribadi dengan kunci publik yang sesuai disebut pasangan kunci.

  • Kunci pribadi adalah data sensitif, dan diperlukan untuk mendekripsi data atau untuk penandatanganan, bergantung pada tujuan kunci yang dikonfigurasi.
  • Kunci publik tidak dianggap sensitif, dan diperlukan untuk mengenkripsi data atau untuk memverifikasi tanda tangan, bergantung pada tujuan kunci yang dikonfigurasi.

Jenis kunci adalah salah satu komponen tujuan kunci, dan tidak dapat diubah setelah kunci dibuat.

Tujuan

Tujuan kunci menunjukkan jenis operasi kriptografi yang dapat digunakan untuk kunci tersebut—misalnya, Enkripsi/dekripsi simetris atau Penandatanganan asimetris. Anda memilih tujuan saat membuat kunci, dan semua versi kunci memiliki tujuan yang sama. Tujuan kunci tidak dapat diubah setelah kunci dibuat. Untuk mengetahui informasi selengkapnya tentang tujuan kunci, lihat Tujuan kunci.

Level perlindungan

Level perlindungan kunci menentukan lingkungan penyimpanan kunci saat tidak aktif. Level perlindungan adalah salah satu dari berikut ini:

  • Software (SOFTWARE)
  • HSM multi-tenant (HSM)
  • HSM single-tenant (HSM_SINGLE_TENANT)
  • Eksternal (EXTERNAL)
  • Eksternal_VPC (EXTERNAL_VPC)

Level perlindungan kunci tidak dapat diubah setelah kunci dibuat.

Versi utama

Kunci dapat memiliki beberapa versi kunci yang aktif dan diaktifkan sekaligus. Kunci enkripsi simetris memiliki versi kunci utama, yang merupakan versi kunci yang digunakan secara default untuk mengenkripsi data jika Anda tidak menentukan versi kunci.

Kunci asimetris tidak memiliki versi utama; Anda harus menentukan versi saat menggunakan kunci.

Untuk kunci simetris dan asimetris, Anda dapat menggunakan versi kunci yang diaktifkan untuk mengenkripsi dan mendekripsi data atau untuk menandatangani dan memvalidasi tanda tangan.

Versi kunci

Setiap versi kunci berisi materi kunci yang digunakan untuk enkripsi atau penandatanganan. Setiap versi diberi nomor versi, mulai dari 1. Memutar kunci akan membuat versi kunci baru. Anda dapat mempelajari lebih lanjut tentang memutar kunci.

Untuk mendekripsi data atau memverifikasi tanda tangan, Anda harus menggunakan versi kunci yang sama dengan yang digunakan untuk mengenkripsi atau menandatangani data. Untuk menemukan ID resource versi kunci, lihat Mengambil ID resource kunci.

Anda dapat menonaktifkan atau menghancurkan versi kunci individual tanpa memengaruhi versi lainnya. Anda juga dapat menonaktifkan atau menghancurkan semua versi kunci untuk kunci tertentu.

Anda tidak dapat mengontrol akses ke versi kunci secara terpisah dari izin yang berlaku pada kunci. Memberikan akses ke kunci akan memberikan akses ke semua versi kunci yang diaktifkan.

Karena alasan keamanan, no Google Cloud principal dapat melihat atau mengekspor materi kunci kriptografi mentah yang diwakili oleh versi kunci. Sebagai gantinya, Cloud KMS mengakses materi kunci atas nama Anda.

Bagian berikut membahas properti versi kunci.

Negara Bagian

Setiap versi kunci memiliki status yang memberi tahu Anda statusnya. Biasanya, status kunci akan menjadi salah satu dari berikut ini:

  • Diaktifkan
  • Nonaktif
  • Dijadwalkan untuk dimusnahkan
  • Dihancurkan

Versi kunci hanya dapat digunakan jika diaktifkan. Versi kunci dalam status apa pun selain dihancurkan akan dikenai biaya. Untuk mengetahui informasi selengkapnya tentang status versi kunci dan cara versi dapat bertransisi di antara status tersebut, lihat Status versi kunci.

Algoritme

Algoritma versi kunci menentukan cara materi kunci dibuat dan parameter yang diperlukan untuk operasi kriptografi. Kunci simetris dan asimetris menggunakan algoritma yang berbeda. Enkripsi dan penandatanganan menggunakan algoritma yang berbeda.