Secara default, Secure Source Manager mengenkripsi konten pelanggan dalam penyimpanan. Secure Source Manager menangani enkripsi untuk Anda tanpa tindakan tambahan dari Anda. Opsi ini disebut Enkripsi default Google.
Jika ingin mengontrol kunci enkripsi, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) di Cloud KMS dengan layanan yang terintegrasi dengan CMEK, termasuk Secure Source Manager. Dengan menggunakan kunci Cloud KMS, Anda dapat mengontrol tingkat perlindungan , lokasi, jadwal rotasi, izin penggunaan dan akses, serta batasan kriptografisnya. Dengan Cloud KMS, Anda juga dapat melacak penggunaan kunci, melihat log audit, dan mengontrol siklus proses kunci. Bukan Google yang memiliki dan mengelola kunci enkripsi kunci (KEK) simetris yang melindungi data Anda. Andalah yang mengontrol dan mengelola kunci ini di Cloud KMS.
Setelah Anda menyiapkan resource dengan CMEK, pengalaman mengakses resource Secure Source Manager Anda akan serupa dengan menggunakan enkripsi default Google. Untuk mengetahui informasi selengkapnya tentang opsi enkripsi, lihat Kunci enkripsi yang dikelola pelanggan (CMEK).
Cloud KMS dapat berjalan dalam project terpisah tempat Anda mengelola kunci secara terpusat untuk beberapa project, atau project yang sama Google Cloud dengan Secure Source Manager. Untuk mendukung pemisahan tugas dan kontrol yang lebih besar atas akses ke kunci, sebaiknya buat dan kelola kunci dalam project terpisah yang tidak menyertakan resource lain Google Cloud.
Anda menetapkan kunci Cloud KMS saat membuat instance. Anda tidak dapat mengubah mekanisme enkripsi instance yang ada. Jika memiliki instance yang dienkripsi CMEK, Anda tidak dapat mengubah mekanisme enkripsi ke enkripsi default Google atau menetapkan kunci Cloud Key Management Service yang berbeda untuk enkripsi.
Instance harus dibuat di lokasi yang sama dengan kunci Cloud KMS.
CMEK dengan Cloud KMS Autokey
Anda dapat membuat CMEK secara manual untuk melindungi resource Secure Source Manager atau menggunakan Cloud KMS Autokey. Dengan Autokey, key ring dan kunci dibuat sesuai permintaan untuk mendukung pembuatan resource di Secure Source Manager. Agen layanan yang menggunakan kunci untuk operasi enkripsi dan dekripsi dibuat jika belum ada dan diberi peran Identity and Access Management (IAM) yang diperlukan. Untuk mengetahui informasi selengkapnya, lihat Ringkasan Autokey.
Kuota Cloud KMS dan Secure Source Manager
Saat Anda menggunakan CMEK di Secure Source Manager, project Anda dapat memakai kuota permintaan kriptografis Cloud KMS. Instance yang dienkripsi CMEK menggunakan kuota ini pada waktu pembuatan. Operasi enkripsi dan dekripsi menggunakan kunci CMEK memengaruhi kuota Cloud KMS hanya jika Anda menggunakan kunci hardware (Cloud HSM) atau kunci eksternal (Cloud EKM). Untuk mengetahui informasi selengkapnya, lihat Kuota Cloud KMS.
Membuat kunci CMEK dan memberikan izin
Petunjuk berikut menjelaskan cara membuat kunci dan memberikan izin akun layanan Secure Source Manager pada kunci.
Buat kunci Cloud KMS:
Secara manual
Di Google Cloud project tempat Anda ingin mengelola kunci:
Buat key ring dan kunci menggunakan salah satu opsi berikut:
- Buat key ring dan kunci langsung di Cloud KMS.
- Gunakan kunci yang dikelola secara eksternal. Buat kunci eksternal lalu buat kunci Cloud EKM untuk menyediakan kunci tersebut melalui Cloud KMS.
Lokasi kunci Cloud KMS harus cocok dengan lokasi project tempat Anda ingin membuat instance Secure Source Manager.
Menggunakan Autokey
Jika Anda belum melakukannya, aktifkan Cloud KMS Autokey.
Buat Cloud KMS Autokey
KeyHandlebaru:curl -H "Content-Type: application/json" \ -H "X-Goog-User-Project: PROJECT" \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -X POST https://cloudkms.googleapis.com/v1/projects/PROJECT/locations/LOCATION/keyHandles \ -d '{"resource_type_selector": "securesourcemanager.googleapis.com/Instance"}'Ganti kode berikut:
- PROJECT: project ID project tempat Cloud KMS Autokey diaktifkan dan tempat Anda ingin men-deploy instance Secure Source Manager
- LOCATION: lokasi
KeyHandle. Lokasi ini harus cocok dengan lokasi tempat Anda ingin men-deploy instance Secure Source Manager
Outputnya mirip dengan hal berikut ini:
{ "name": "projects/PROJECT/locations/LOCATION/operations/OPERATION", "metadata": { "@type": "type.googleapis.com/google.cloud.kms.v1.CreateKeyHandleMetadata" } }Catat OPERATION dari output. Anda memerlukan nilai ini untuk mendapatkan ID resource kunci yang dibuat.
Temukan kunci Cloud KMS yang terkait dengan key handle:
curl -H "X-Goog-User-Project: PROJECT" \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -X GET https://cloudkms.googleapis.com/v1/projects/PROJECT/locations/