Chaves de criptografia gerenciadas pelo cliente

Por padrão, o Application Integration criptografa o conteúdo do cliente em repouso. O Application Integration executa a criptografia, e você não precisa fazer nada. Essa opção é chamada de criptografia padrão do Google.

Se você quiser controlar suas chaves de criptografia, use chaves de criptografia gerenciadas pelo cliente (CMEKs) no Cloud KMS com serviços integrados a CMEKs, incluindo o Application Integration. Ao usar chaves do Cloud KMS, é possível controlar o nível de proteção, o local, a programação de rotação, as permissões de uso e acesso e os limites criptográficos. Com o Cloud KMS, também é possível visualizar registros de auditoria e controlar ciclos de vida de chaves. Em vez de o Google ser proprietário e gerente de chaves de criptografia de chaves (KEKs) simétricas que protegem seus dados, você controla e gerencia essas chaves no Cloud KMS.

Depois de configurar os recursos com CMEKs, a experiência de acesso aos recursos do Application Integration é semelhante à criptografia padrão do Google. Para saber mais sobre suas opções de criptografia, consulte Chaves de criptografia gerenciadas pelo cliente (CMEK).

Antes de começar

Verifique se as tarefas a seguir foram concluídas antes de usar a CMEK para o Application Integration:

  1. Ative a API Cloud KMS para o projeto que armazenará as chaves de criptografia.

    Ativar a API Cloud KMS

  2. Atribua o papel do IAM de administrador do Cloud KMS às pessoas que gerenciam as chaves CMEK. Além disso, conceda as seguintes permissões do IAM para o projeto que armazena as chaves de criptografia:
    • cloudkms.cryptoKeys.setIamPolicy
    • cloudkms.keyRings.create
    • cloudkms.cryptoKeys.create
    • cloudkms.cryptoKeyVersions.useToEncrypt

    Para informações sobre como conceder papéis ou permissões adicionais, consulte Como conceder, alterar e revogar acesso.

  3. Crie um keyring e uma chave.

Adicionar conta de serviço à chave CMEK

Para usar uma chave CMEK no Application Integration, é necessário adicionar a sua conta de serviço padrão e atribuir a ela o papel do IAM de criptografador/descriptografador do CryptoKey para essa chave CMEK.

  1. No Google Cloud console do, acesse a página Inventário de chaves.

    Acessar a página "Inventário de chaves"

  2. Marque a caixa de seleção da chave CMEK desejada.

    A guia Permissões fica disponível no painel da janela à direita.

  3. Clique em Adicionar principal e insira o endereço de e-mail da conta de serviço padrão.
  4. Clique em Selecionar um papel e selecione o papel Criptografador/Descriptografador de CryptoKey do Cloud KMS na lista suspensa disponível.
  5. Clique em Salvar.

Ativar a criptografia CMEK para uma região do Application Integration

A CMEK pode ser usada para criptografar e descriptografar dados armazenados em PDs no escopo da região provisionada.

Para ativar a criptografia CMEK para uma região do Application Integration no projeto do Google Cloud, siga estas etapas:
  1. No Google Cloud console do, acesse a página Application Integration.

    Acessar o Application Integration

  2. No menu de navegação, clique em Regiões.

    A página Regiões aparece, listando as regiões provisionadas para o Application Integration.

  3. Na integração atual que você quer usar a CMEK, clique em Ações e selecione Editar criptografia.
  4. No painel de edição de criptografia, expanda a seção Configurações avançadas.
  5. Selecione Usar uma chave de criptografia gerenciada pelo cliente (CMEK) e faça o seguinte:
    1. Selecione uma chave CMEK na lista suspensa disponível. As chaves CMEK listadas no menu suspenso são baseadas na região provisionada. Para criar uma nova chave, consulte Criar uma nova chave CMEK.
    2. Clique em Verificar para conferir se a conta de serviço padrão tem acesso à chave criptográfica da chave CMEK selecionada.
    3. Se a verificação da chave CMEK selecionada falhar, clique em Conceder para atribuir o papel do IAM de criptografador/descriptografador do CryptoKey à conta de serviço padrão.
  6. Clique em Concluído.

Criar uma nova CMEK

É possível criar uma nova chave CMEK se você não quiser usar a chave atual ou se não tiver uma chave na região especificada.

Para criar uma nova chave de criptografia simétrica, siga estas etapas na caixa de diálogo Criar uma nova chave :
  1. Selecione o keyring:
    1. Clique em Keyring e escolha um keyring atual na região especificada.
    2. Se você quiser criar um novo keyring para sua chave, clique na opção Criar keyring e siga estas etapas:
      1. Clique em Nome do keyring e insira um nome para o keyring.
      2. Clique em Local do keyring e escolha o local regional do keyring.
    3. Clique em Continuar.
  2. Criar chave:
    1. Clique em Nome da chave e insira um nome para a nova chave.
    2. Clique em Nível de proteção e selecione Software ou HSM.

      Para informações sobre níveis de proteção, consulte Níveis de proteção do Cloud KMS.

  3. Analise os detalhes da chave e do keyring e clique em Continuar.
  4. Clique em Criar.

Rotação e recriptografia de chaves

Quando uma chave CMEK é rotacionada, os dados atuais não são recriptografados automaticamente com a nova versão da chave, e o Application Integration não oferece suporte à recriptografia manual. No entanto, os dados permanecem acessíveis enquanto as versões de chave ativas anteriores não forem desativadas ou destruídas.

Dados criptografados

A tabela a seguir lista os dados criptografados no Application Integration:

Recurso Dados criptografados
Detalhes da integração
  • Parâmetros de configuração da tarefa
  • Descrições de configuração da tarefa
Informações de execução da integração
  • Parâmetros de solicitação
  • Parâmetros de resposta
  • Detalhes de execução da tarefa
Credenciais do perfil de autenticação
Detalhes da tarefa de aprovação/suspensão Configurações de aprovação ou suspensão

Cotas do Cloud KMS e Application Integration

Quando você usa CMEK no Application Integration, seus projetos podem consumir cotas de solicitações criptográficas do Cloud KMS. Por exemplo, as chaves CMEK podem consumir essas cotas para cada chamada de criptografia e descriptografia.

As operações de criptografia e descriptografia com chaves CMEK afetam as cotas do Cloud KMS destas maneiras:

  • Para chaves CMEK de software geradas no Cloud KMS, nenhuma cota do Cloud KMS é consumida.
  • Para chaves CMEK de hardware, às vezes chamadas de chaves do Cloud HSM, as operações de criptografia e descriptografia são descontadas das cotas do Cloud HSM no projeto que contém a chave.
  • Para chaves CMEK externas, às vezes chamadas de chaves do Cloud EKM, as operações de criptografia e descriptografia são descontadas das cotas do Cloud EKM no projeto que contém a chave.

Para mais informações, consulte Cotas do Cloud KMS.