Esta página explica como usar chaves de encriptação geridas pelo cliente do Cloud KMS noutros Google Cloud serviços para proteger os seus recursos. Para mais informações, consulte o artigo Chaves de encriptação geridas pelo cliente (CMEK).
Quando um serviço suporta a CMEK, diz-se que tem uma integração da CMEK. Alguns serviços, como o GKE, têm várias integrações de CMEK para proteger diferentes tipos de dados relacionados com o serviço. Para ver uma lista de serviços com integrações de CMEK, consulte a secção Ative as CMEK para serviços suportados nesta página.
Antes de começar
Antes de poder usar chaves do Cloud KMS noutros Google Cloud serviços, tem de ter um recurso de projeto para conter as suas chaves do Cloud KMS. Recomendamos que use um projeto separado para os seus recursos do Cloud KMS que não contenha outros recursos. Google Cloud
Integrações de CMEK
Prepare-se para ativar a integração das CMEK
Para ver os passos exatos para ativar a CMEK, consulte a documentação doGoogle Cloud serviço relevante. Pode encontrar um link para a documentação da CMEK para cada serviço em Ative a CMEK para serviços suportados nesta página. Para cada serviço, pode esperar seguir passos semelhantes aos seguintes:
Crie um conjunto de chaves ou selecione um conjunto de chaves existente. O conjunto de chaves deve estar localizado o mais próximo possível, em termos geográficos, dos recursos que quer proteger.
No conjunto de chaves selecionado, crie uma chave ou selecione uma chave existente. Certifique-se de que o nível de proteção, a finalidade e o algoritmo da chave são adequados para os recursos que quer proteger. Esta chave é a chave CMEK.
Obtenha o ID de recurso da chave CMEK. Vai precisar deste ID do recurso mais tarde.
Conceda a função de encriptador/desencriptador de CryptoKey do IAM (
roles/cloudkms.cryptoKeyEncrypterDecrypter) na chave CMEK à conta de serviço do serviço.
Depois de criar a chave e atribuir as autorizações necessárias, pode criar ou configurar um serviço para usar a sua chave CMEK.
Use chaves do Cloud KMS com serviços integrados com CMEK
Os passos seguintes usam o Secret Manager como exemplo. Para ver os passos exatos para usar uma chave CMEK do Cloud KMS num determinado serviço, localize esse serviço na lista de serviços integrados com CMEK.
No Secret Manager, pode usar uma CMEK para proteger os dados em repouso.
Na Google Cloud consola, aceda à página Secret Manager.
Para criar um segredo, clique em Criar segredo.
Na secção Encriptação, selecione Usar uma chave de encriptação gerida pelo cliente (CMEK).
Na caixa Chave de encriptação, faça o seguinte:
Opcional: para usar uma chave noutro projeto, faça o seguinte:
- Clique em Mudar de projeto.
- Introduza todo ou parte do nome do projeto na barra de pesquisa e, de seguida, selecione o projeto.
- Para ver as chaves disponíveis para o projeto selecionado, clique em Selecionar.
Opcional: para filtrar as chaves disponíveis por localização, anel de chaves, nome ou nível de proteção, introduza termos de pesquisa na barra de filtros .
Selecione uma chave na lista de chaves disponíveis no projeto selecionado. Pode usar a localização apresentada, o porta-chaves e os detalhes do nível de proteção para se certificar de que escolhe a chave correta.
Se a chave que quer usar não for apresentada na lista, clique em Introduzir chave manualmente e introduza o ID do recurso da chave
Conclua a configuração do segredo e, de seguida, clique em Criar segredo. O Secret Manager cria o Secret e encripta-o com a chave CMEK especificada.
Ative as CMEK para serviços suportados
Para ativar as CMEK, primeiro, localize o serviço pretendido na tabela seguinte. Pode introduzir termos de pesquisa no campo para filtrar a tabela. Todos os serviços nesta lista suportam chaves de software e hardware (HSM). Os produtos que se integram com o Cloud KMS quando usam chaves Cloud EKM são indicados na coluna EKM suportado.
Siga as instruções para cada serviço para o qual quer ativar as chaves CMEK.