查看加密指标

Cloud Key Management Service (Cloud KMS) 会显示有关保护静态数据的加密密钥的指标。这些指标显示了资源的受保护情况,以及密钥是否符合推荐做法。这些指标主要侧重于用于保护集成 CMEK 的服务中的资源的客户管理的加密密钥 (CMEK)。本指南将介绍如何查看项目的加密指标,并帮助您了解这些指标对组织安全状况的意义。

如需详细了解有关使用 CMEK 保护 Google Cloud中资源的最佳实践,请参阅有关使用 CMEK 的最佳实践

准备工作

  1. 如需获得查看加密指标所需的权限,请让管理员向您授予项目或父级资源的以下 IAM 角色:

    如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

    您也可以通过自定义角色或其他预定义角色来获取所需的权限。

  2. 如果贵组织采用集中式密钥管理模式,将密钥存储在共享密钥项目中,以保护其他项目中的资源,则您必须向 Cloud KMS 组织服务代理授予 Cloud KMS 组织服务代理角色:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
        --member=serviceAccount:service-org-ORGANIZATION_ID@gcp-sa-cloudkms.iam.gserviceaccount.com \
        --role=roles/cloudkms.orgServiceAgent
      

    如果您跳过此步骤,加密指标信息中心可能会显示不完整的信息。例如,当您查看 PROJECT_A 的加密指标时,PROJECT_A 中密钥所保护的 PROJECT_B 中的资源不会包含在这些指标中。

查看加密指标

如需查看加密指标,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往密钥管理页面。

    前往 Key Management

  2. 点击概览标签页,然后点击加密指标

  3. 使用项目选择器选择一个项目。信息中心会显示相应项目中资源和密钥的以下加密指标:

  4. 可选:如需查看每个类别中的密钥列表,请点击要查看密钥的部分。如需过滤密钥列表,请在 filter_list 过滤条件框中输入搜索字词,然后按 Enter 键。

查看关键对齐详细信息

如需查看项目中的密钥列表并了解这些密钥符合哪些推荐做法,请按以下步骤操作:

  1. 加密指标页面上,找到符合密钥使用推荐做法图表。

  2. 可选:如需仅关注 Cloud KMS Autokey 创建的密钥,请点击 Cloud KMS (Autokey) 标签页。如需仅关注手动创建的密钥,请点击 Cloud KMS(手动)标签页。

  3. 如需查看密钥列表并了解它们是否符合每项推荐的做法,请点击代表相应类别的部分,然后点击查看

    符合密钥使用推荐做法页面会列出所选项目中的 Cloud KMS 密钥,并显示每个密钥是否符合不符合每项建议。如需详细了解密钥对于建议而言是对齐还是未对齐,请参阅本文档中的密钥对齐

  4. 可选:如需过滤密钥列表,请在 filter_list 过滤条件框中输入搜索字词,然后按 Enter 键。例如,您可以过滤列表,使其仅显示与粒度建议对齐的键。

了解加密指标

加密指标信息中心使用 Cloud Asset Inventory 服务来收集有关您的资源和 Cloud KMS 密钥的信息。信息中心会使用最新的可用数据按需计算指标。

信息中心会显示两大类指标:CMEK 覆盖率和关键一致性。这两种指标均显示包含汇总信息的摘要视图,以及包含资源或键的表格列表的详细视图。

CMEK 覆盖范围

此项目中不同保护类型的资源图表和资源保护类型(按服务)图表中的 CMEK 覆盖率指标显示了有多少资源受到 CMEK 的保护。此指标会查看支持 CMEK 集成和 Cloud KMS 密钥跟踪的资源。资源分为以下几类:

  • Google 管理的加密:受 Google 默认加密保护的资源。
  • Cloud KMS(手动):受您手动创建和管理的 CMEK 保护的资源。
  • Cloud KMS (Autokey):受 Autokey 服务预配和分配的 CMEK 保护的资源。

系统会显示整个项目的 CMEK 覆盖率指标,并按与每个受保护资源关联的服务细分这些指标。您可以利用此信息来评估所选项目中有多少资源在使用 Google 默认加密,但实际上可以使用 CMEK。

如需查看支持的资源类型列表,请参阅受跟踪的资源类型

密钥对齐

符合密钥使用推荐做法图表中的密钥一致性指标显示了您的 Cloud KMS 密钥是否符合以下推荐的安全做法:

  • 轮替周期:密钥已设置适当的轮替周期。
  • 精细度:密钥保护一个项目中属于一项服务的资源。
  • 职责分离:只有服务账号有权使用密钥进行加密和解密。
  • 位置:密钥仅保护位于同一云位置的资源。

密钥对齐指标包括所选项目中的所有 Cloud KMS 对称加密密钥,即使这些密钥未用于保护集成 CMEK 的服务中的资源也是如此。这些指标是针对密钥而非密钥版本进行评估的。 例如,即使某个密钥没有有效的密钥版本,对于这些推荐的做法中的任何一项或所有项,该密钥仍可能显示为已对齐

以下部分详细介绍了每种实践。

细化程度

密钥粒度是指密钥预期用途的规模和范围。密钥可以非常精细,仅保护单个资源;也可以不太精细,保护多个资源。使用粒度较低的密钥会增加安全事件(包括未经授权的访问和意外的数据丢失)的潜在影响。

一般来说,我们建议采用以下粒度策略:

  • 每个密钥都用于保护单个位置(例如 us-central1)中的资源。
  • 每个密钥都用于保护单个服务或产品(例如 BigQuery)中的资源。
  • 每个密钥都用于保护单个 Google Cloud 项目中的资源。

此建议可能不是贵组织的理想粒度策略。对于大多数组织而言,此策略可在维护许多精细度较高的密钥的开销与使用精细度较低的密钥(在许多项目、服务或资源之间共享)的潜在风险之间取得良好的平衡。

使用 Cloud KMS Autokey 创建的密钥遵循此建议。

如果密钥保护的资源都位于同一位置、服务和项目中,则项目中的每个密钥都被视为与此建议保持一致。如果密钥保护的资源位于两个或更多位置、服务或项目中,则该密钥被视为与此建议不一致

如果您的密钥与此建议不符,请考虑调整密钥粒度策略是否适合您的组织。如需详细了解有关密钥粒度的建议做法,请参阅选择密钥粒度策略

位置