מפתחות הצפנה בניהול הלקוח
כברירת מחדל, שילוב האפליקציות מצפין את התוכן של הלקוחות במצב מנוחה. השילוב של האפליקציה מטפל בהצפנה בשבילכם, בלי שתצטרכו לבצע פעולות נוספות. האפשרות הזו נקראת הצפנת ברירת המחדל של Google.
אם אתם רוצים לשלוט במפתחות ההצפנה, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Application Integration. שימוש במפתחות Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. בנוסף, באמצעות Cloud KMS תוכלו לצפות ביומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של מפתחות ההצפנה של המפתחות (KEK) הסימטריים שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.
אחרי שמגדירים את המשאבים עם CMEK, חוויית הגישה למשאבים של Application Integration דומה לשימוש בהצפנה שמוגדרת כברירת מחדל ב-Google. מידע נוסף על אפשרויות ההצפנה זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).
לפני שמתחילים
לפני שמשתמשים ב-CMEK בשילוב אפליקציות, צריך לוודא שהמשימות הבאות הושלמו:
- להפעיל את Cloud KMS API בפרויקט שבו יאוחסנו מפתחות ההצפנה.
- אם אתם משתמשים ב-CMEK בפרויקט אחר (פרויקט משותף או פרויקט לאירוח מפתחות) ולא בפרויקט שבו הגדרתם את שילוב האפליקציות:
- מפעילים את ה-API הבא בפרויקט המשותף או בפרויקט שבו מתארח המפתח:
- מקצים את תפקיד ה-IAM הבא במפתח ה-CMEK לחשבון השירות שמוגדר כברירת מחדל של Application Integration בפרויקט המשותף או בפרויקט שבו מתארח המפתח:
- מקצים את תפקיד ה-IAM Cloud KMS Admin לאנשים שמנהלים את מפתחות ה-CMEK. בנוסף, צריך להעניק את הרשאות ה-IAM הבאות לפרויקט שבו מאוחסנים מפתחות ההצפנה:
cloudkms.cryptoKeys.setIamPolicycloudkms.keyRings.createcloudkms.cryptoKeys.createcloudkms.cryptoKeyVersions.useToEncrypt
במאמר הענקה, שינוי וביטול גישה מוסבר איך נותנים תפקידים או הרשאות נוספים.
- יוצרים אוסף מפתחות ומפתח.
הוספת חשבון שירות למפתח CMEK
כדי להשתמש במפתח CMEK ב-Application Integration, צריך לוודא שחשבון השירות שמוגדר כברירת מחדל נוסף ומוקצה לו תפקיד CryptoKey Encrypter/Decrypter ב-IAM עבור מפתח ה-CMEK הזה.
- נכנסים לדף Key Inventory במסוף Google Cloud .
- מסמנים את התיבה של מפתח ה-CMEK הרצוי.
הכרטיסייה Permissions מופיעה בחלונית הימנית.
- לוחצים על Add principal (הוספת חשבון משתמש) ומזינים את כתובת האימייל של חשבון השירות שמוגדר כברירת מחדל.
- לוחצים על Select a role (בחירת תפקיד) ובוחרים בתפקיד Cloud KMS CryptoKey Encrypter/Decrypter (הצפנה/פענוח של מפתח קריפטוגרפי ב-Cloud KMS) מהרשימה הנפתחת הזמינה.
- לוחצים על Save.
הפעלת הצפנת CMEK באזור של שילוב אפליקציות
אפשר להשתמש ב-CMEK כדי להצפין ולפענח נתונים שמאוחסנים ב-PDs במסגרת האזור שהוקצה.
כדי להפעיל הצפנת CMEK באזור של שילוב אפליקציות בפרויקט Google Cloud, מבצעים את השלבים הבאים:- נכנסים לדף Application Integration במסוף Google Cloud .
- בתפריט הניווט, לוחצים על Regions (אזורים).
מופיע הדף Regions (אזורים), שבו מפורטים האזורים שהוקצו ל-Application Integration.
- באינטגרציה הקיימת שרוצים להשתמש בהצפנה עם מפתח בניהול הלקוח (CMEK), לוחצים על פעולות ובוחרים באפשרות עריכת ההצפנה.
- בחלונית Edit encryption, מרחיבים את הקטע Advanced settings.
- בוחרים באפשרות Use a Customer-managed encryption key (CMEK) (שימוש במפתח הצפנה בניהול הלקוח) ומבצעים את הפעולות הבאות:
- בוחרים מפתח CMEK מהרשימה הנפתחת. מפתחות ה-CMEK שמופיעים בתפריט הנפתח מבוססים על האזור שהוקצה. כדי ליצור מפתח חדש, אפשר לעיין במאמר בנושא יצירת מפתח חדש של CMEK.
- לוחצים על Verify כדי לבדוק אם לחשבון השירות שמוגדר כברירת מחדל יש גישה למפתח ה-CMEK שנבחר.
- אם האימות של מפתח ה-CMEK שנבחר נכשל, לוחצים על Grant כדי להקצות לחשבון השירות שמוגדר כברירת מחדל את תפקיד ה-IAM CryptoKey Encrypter/Decrypter.
- לוחצים על סיום.
יצירת מפתח CMEK חדש
אתם יכולים ליצור מפתח CMEK חדש אם אתם לא רוצים להשתמש במפתח הקיים, או אם אין לכם מפתח באזור שצוין.
כדי ליצור מפתח חדש להצפנה סימטרית, מבצעים את השלבים הבאים בתיבת הדו-שיח יצירת מפתח חדש:- בוחרים באפשרות 'אוסף מפתחות':
- לוחצים על Key ring (אוסף מפתחות) ובוחרים אוסף מפתחות קיים באזור שצוין.
- אם רוצים ליצור אוסף מפתחות חדש למפתח, לוחצים על המתג Create key ring ומבצעים את השלבים הבאים:
- לוחצים על שם אוסף המפתחות ומזינים שם לאוסף המפתחות.
- לוחצים על מיקום מחזיק המפתחות ובוחרים את המיקום האזורי של מחזיק המפתחות.
- לוחצים על Continue.
- יצירת מפתח:
- לוחצים על שם המפתח ומזינים שם למפתח החדש.
- לוחצים על רמת הגנה ובוחרים באפשרות תוכנה או HSM.
מידע על רמות ההגנה מופיע במאמר רמות ההגנה של Cloud KMS.
- בודקים את הפרטים של המפתח ושל מחזיק המפתחות ולוחצים על המשך.
- לוחצים על יצירה.
רוטציה של מפתחות והצפנה מחדש
כשמבצעים רוטציה למפתח CMEK, הנתונים הקיימים לא מוצפנים מחדש באופן אוטומטי באמצעות גרסת המפתח החדשה, וגם לא ניתן להצפין אותם מחדש באופן ידני באמצעות Application Integration. עם זאת, הגישה לנתונים נשארת אפשרית כל עוד הגרסאות הקודמות של המפתחות הפעילים לא מושבתות או מושמדות.
נתונים מוצפנים
בטבלה הבאה מפורטים הנתונים שמוצפנים ב-Application Integration:
| משאב | נתונים מוצפנים |
|---|---|
| פרטי השילוב |
|
| פרטי ההפעלה של השילוב |
|
| פרטי כניסה לפרופיל אימות | |
| פרטי המשימה של אישור או השעיה | הגדרות אישור או השעיה |
מכסות של Cloud KMS ו-Application Integration
כשמשתמשים ב-CMEK ב-Application Integration, הפרויקטים יכולים לנצל את מכסות הבקשות הקריפטוגרפיות של Cloud KMS. לדוגמה, מפתחות CMEK יכולים לנצל את המכסות האלה לכל קריאה להצפנה ולפענוח.
פעולות הצפנה ופענוח באמצעות מפתחות CMEK משפיעות על המכסות של Cloud KMS באופן הבא:
- כשמשתמשים במפתחות CMEK של תוכנה שנוצרו ב-Cloud KMS, לא נצרכת מכסת Cloud KMS.
- מפתחות CMEK בחומרה – לפעמים נקראים מפתחות Cloud HSM – פעולות ההצפנה והפענוח נספרות במסגרת המכסות של Cloud HSM בפרויקט שמכיל את המפתח.
- מפתחות CMEK חיצוניים – לפעמים נקראים מפתחות Cloud EKM – פעולות ההצפנה והפענוח נספרות במכסות של Cloud EKM בפרויקט שמכיל את המפתח.
מידע נוסף מופיע במאמר מכסות ב-Cloud KMS.