Usar claves de Cloud KMS en Google Cloud

En esta página se explica cómo usar las claves de cifrado gestionadas por el cliente de Cloud KMS en otros Google Cloud servicios para proteger tus recursos. Para obtener más información, consulta Claves de cifrado gestionadas por el cliente (CMEK).

Cuando un servicio admite CMEK, se dice que tiene una integración de CMEK. Algunos servicios, como GKE, tienen varias integraciones de CMEK para proteger diferentes tipos de datos relacionados con el servicio. Para ver una lista de los servicios con integraciones de CMEK, consulta la sección Habilitar CMEK en servicios compatibles de esta página.

Antes de empezar

Para poder usar las claves de Cloud KMS en otros Google Cloud servicios, debes tener un recurso de proyecto que contenga tus claves de Cloud KMS. Te recomendamos que uses un proyecto independiente para tus recursos de Cloud KMS que no contenga ningún otro recurso Google Cloud .

Integraciones de CMEK

Prepararse para habilitar la integración de CMEK

Para ver los pasos exactos que debes seguir para habilitar CMEK, consulta la documentación delGoogle Cloud servicio correspondiente. En esta página, en Habilitar CMEK en servicios compatibles, encontrarás un enlace a la documentación de CMEK de cada servicio. En cada servicio, deberás seguir pasos similares a los siguientes:

  1. Crea un conjunto de claves o selecciona uno que ya tengas. El llavero debe estar ubicado lo más cerca posible de los recursos que quieras proteger.

  2. En el conjunto de claves seleccionado, crea una clave o selecciona una que ya tengas. Asegúrate de que el nivel de protección, el propósito y el algoritmo de la clave sean adecuados para los recursos que quieras proteger. Esta clave es la clave CMEK.

  3. Obtén el ID de recurso de la clave CMEK. Necesitarás este ID de recurso más adelante.

  4. Asigna el rol de gestión de identidades y accesos Encargado del encriptado y desencriptado de la clave criptográfica (roles/cloudkms.cryptoKeyEncrypterDecrypter) de la clave CMEK a la cuenta de servicio del servicio.

Una vez que hayas creado la clave y asignado los permisos necesarios, podrás crear o configurar un servicio para usar tu clave de CMEK.

Usar claves de Cloud KMS con servicios integrados con CMEK

En los siguientes pasos se usa Secret Manager como ejemplo. Para saber los pasos exactos que debes seguir para usar una clave CMEK de Cloud KMS en un servicio concreto, busca ese servicio en la lista de servicios integrados con CMEK.

En Secret Manager, puedes usar una CMEK para proteger los datos en reposo.

  1. En la Google Cloud consola, ve a la página Secret Manager.

    Ir a Secret Manager

  2. Para crear un secreto, haz clic en Crear secreto.

  3. En la sección Encriptado, selecciona Usar una clave de cifrado gestionada por el cliente (CMEK).

  4. En el cuadro Clave de cifrado, haz lo siguiente:

    1. Opcional: Para usar una clave en otro proyecto, haz lo siguiente:

      1. Haz clic en Cambiar de proyecto.
      2. Escribe el nombre del proyecto o parte de él en la barra de búsqueda y, a continuación, selecciona el proyecto.
      3. Para ver las claves disponibles del proyecto seleccionado, haz clic en Seleccionar.
    2. Opcional: Para filtrar las llaves disponibles por ubicación, llavero, nombre o nivel de protección, introduce los términos de búsqueda en la barra de filtros.

    3. Selecciona una clave de la lista de claves disponibles en el proyecto seleccionado. Puedes usar la ubicación, el llavero y el nivel de protección que se muestran para asegurarte de que eliges la clave correcta.

    4. Si la clave que quieres usar no aparece en la lista, haz clic en Introducir clave manualmente e introduce el ID de recurso de la clave.

  5. Termine de configurar el secreto y haga clic en Crear secreto. Secret Manager crea el secreto y lo cifra con la clave CMEK especificada.

Habilitar CMEK en los servicios admitidos

Para habilitar las claves de cifrado gestionadas por el cliente, primero busca el servicio que quieras en la siguiente tabla. Puedes introducir términos de búsqueda en el campo para filtrar la tabla. Todos los servicios de esta lista admiten claves de software y hardware (HSM). Los productos que se integran con Cloud KMS cuando se usan claves de Cloud EKM externas se indican en la columna EKM admitido.

Sigue las instrucciones de cada servicio para el que quieras habilitar las claves de CMEK.

Servicio Protegido con CMEK Compatible con EKM Tema
Agent Assist Datos en reposo Claves de encriptado gestionadas por el cliente (CMEK)
AlloyDB for PostgreSQL Datos escritos en bases de datos