Secure Source Manager verschlüsselt ruhende Kundeninhalte standardmäßig. Die Verschlüsselung wird von Secure Source Manager übernommen. Weitere Maßnahmen Ihrerseits sind nicht erforderlich. Diese Option heißt Google-Standardverschlüsselung.
Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie vom Kunden verwaltete Verschlüsselungsschlüssel (CMEKs, Customer-Managed Encryption Keys) in Cloud KMS mit CMEK-integrierten Diensten wie Secure Source Manager verwenden. Mit Cloud KMS-Schlüsseln haben Sie die Kontrolle über Schutz level, Speicherort, Rotationszeitplan, Nutzungs- und Zugriffsberechtigungen sowie über kryptografische Grenzen. Mit Cloud KMS können Sie außerdem die Schlüsselnutzung verfolgen, Audit-Logs aufrufen und den Lebenszyklus von Schlüsseln steuern. Statt es Google zu überlassen, die symmetrischen Schlüsselverschlüsselungsschlüssel (Key Encryption Keys, KEKs) zum Schutz Ihrer Daten zu besitzen und zu verwalten, können Sie diese auch über Cloud KMS steuern und verwalten.
Nachdem Sie Ihre Ressourcen mit CMEKs eingerichtet haben, ähnelt der Zugriff auf Ihre Secure Source Manager-Ressourcen der Verwendung der Google-Standardverschlüsselung. Weitere Informationen zu Ihren Verschlüsselung soptionen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel (CMEK).
Cloud KMS kann in einem separaten Projekt ausgeführt werden, in dem Sie Schlüssel für mehrere Projekte zentral verwalten, oder im selben Google Cloud Projekt wie Secure Source Manager. Um die Aufgabentrennung zu unterstützen und den Zugriff auf Schlüssel besser zu kontrollieren, empfehlen wir, Schlüssel in einem separaten Projekt zu erstellen und zu verwalten, das keine anderen Google Cloud Ressourcen enthält.
Sie weisen einen Cloud KMS-Schlüssel beim Erstellen einer Instanz zu. Der Verschlüsselungsmechanismus einer vorhandenen Instanz kann nicht geändert werden. Für eine mit CMEK verschlüsselte Instanz lässt sich der Verschlüsselungsmechanismus nicht in die Google-Standardverschlüsselung ändern und es kann auch kein anderer Cloud Key Management Service-Schlüssel für die Verschlüsselung zugewiesen werden.
Die Instanz muss am selben Standort wie der Cloud KMS-Schlüssel erstellt werden.
CMEK mit Cloud KMS Autokey
Sie können CMEKs manuell erstellen, um Ihre Secure Source Manager Ressourcen zu schützen, oder dazu Cloud KMS Autokey verwenden. Mit Autokey werden Schlüsselbunde und Schlüssel bei der Ressourcenerstellung in Secure Source Manager auf Anfrage generiert. Dienst-Agents, die die Schlüssel für Verschlüsselungs- und Entschlüsselungsvorgänge verwenden, werden erstellt, falls sie noch nicht vorhanden sind, und erhalten dann die erforderlichen IAM-Rollen (Identity and Access Management). Weitere Informationen finden Sie unter Übersicht: Autokey.
Cloud KMS-Kontingente und Secure Source Manager
Wenn Sie CMEK in Secure Source Manager verwenden, können Ihre Projekte Kontingente für kryptografische Cloud KMS-Anfragen verbrauchen. CMEK-verschlüsselte Instanzen verbrauchen diese Kontingente bei der Erstellung. Ver- und Entschlüsselungsvorgänge über CMEK-Schlüssel wirken sich nur dann auf Cloud KMS-Kontingente aus, wenn Sie Hardware- (Cloud HSM) oder externe Schlüssel (Cloud EKM) verwenden. Weitere Informationen finden Sie unter Cloud KMS-Kontingente.
CMEK-Schlüssel erstellen und Berechtigungen erteilen
In der folgenden Anleitung wird beschrieben, wie Sie einen Schlüssel erstellen und dem Secure Source Manager-Dienstkonto Berechtigungen für den Schlüssel erteilen.
Cloud KMS-Schlüssel erstellen:
Manuell
Im Google Cloud Projekt, in dem Sie Ihre Schlüssel verwalten möchten:
Erstellen Sie einen Schlüsselbund und einen Schlüssel mit einer der folgenden Optionen:
- Erstellen Sie den Schlüsselbund und den Schlüssel direkt in Cloud KMS.
- Verwenden Sie einen extern verwalteten Schlüssel. Erstellen Sie den externen Schlüssel und erstellen Sie dann einen Cloud EKM-Schlüssel, um den Schlüssel über Cloud KMS verfügbar zu machen.
Der Speicherort des Cloud KMS-Schlüssels muss mit dem Speicherort des Projekts übereinstimmen, in dem Sie die Secure Source Manager- Instanz erstellen möchten.
Autokey verwenden
Aktivieren Sie Cloud KMS Autokey, falls noch nicht geschehen, aktivieren Sie Cloud KMS Autokey.
Erstellen Sie ein neues Cloud KMS Autokey
KeyHandle:curl -H "Content-Type: application/json" \ -H "X-Goog-User-Project: PROJECT" \ -H "Authorization: Bearer $(gcloud