הצגה של הצדקות ופעולה בהתאם

בדף הזה נסביר איך אפשר לצפות בהצדקות ש-Key Access Justifications שולח כדי לבקש גישה למפתחות ההצפנה שלכם, ואיך אפשר לפעול בעקבותיהן. בכל פעם שהמידע שלכם מוצפן או מפוענח, התכונה Key Access Justifications שולחת לכם הצדקה שמתארת את הסיבה לגישה. האופן שבו אתם רואים את ההצדקות ופועלים לפיהן תלוי בסוג המפתחות שבהם אתם משתמשים עם הצדקות גישה למפתחות:

  • במפתחות שמנוהלים חיצונית, יכול להיות שהשותף של Cloud EKM יספק אפשרות להגדיר מדיניות שמאשרת או דוחה באופן אוטומטי בקשות גישה על סמך תוכן ההצדקות. מידע נוסף על הגדרת מדיניות זמין במסמכים הרלוונטיים של מנהל המפתחות שבחרתם. השותפים הבאים תומכים בהצדקות גישה למפתחות:
    • Fortanix
    • Thales
  • לכל המפתחות שהוגדרו עם מדיניות של הצדקות לגישה למפתחות – ללא קשר לסוג המפתח – אפשר לראות את בקשות הגישה ביומני הביקורת של Cloud KMS.

אם תסרבו להעניק גישה, יכול להיות שאנשי Google לא יוכלו לעזור לכם בשירות שמוגדר בחוזה. לדוגמה:

  • דחיית גישה לבקשות עם הסיבות CUSTOMER_INITIATED_ACCESS או GOOGLE_INITIATED_SYSTEM_OPERATION תגרום לכך שהשירות שלכם לא יהיה זמין.
  • דחיית בקשות עם הסיבה CUSTOMER_INITATED_SUPPORT מגבילה את היכולת של צוות Google להגיב לכרטיסי תמיכה במקרים הנדירים שבהם נדרשת גישה למידע רגיש של לקוחות כדי לטפל בכרטיס התמיכה. בדרך כלל לא נדרשת גישה כזו לטיפול בכרטיסי תמיכה, ולצוות התמיכה הראשוני שלנו אין גישה כזו.
  • דחיית הגישה לבקשה מהסיבה GOOGLE_INITIATED_SERVICE מצמצמת את הזמינות והמהימנות של השירות ופוגעת ביכולת של Google להתאושש מהפסקות שירות.

הצגת ההצדקות למפתחות EKM

אתם יכולים להשתמש במסוף Google Cloud כדי לראות את ההצדקה ש-Key Access Justifications שולח למנהל המפתחות החיצוני שלכם כשניגשים לנתונים. כדי לגשת להצדקה, אתם צריכים קודם להפעיל את Cloud Audit Logs עם Cloud KMS בפרויקט שמכיל את המפתח שמשמש להצפנה.

אחרי שתסיימו את ההגדרה, יומני הביקורת של Cloud יכללו גם את ההצדקה ששימשה בבקשה החיצונית לפעולות הצפנה. ההצדקה נכללת ביומני הגישה לנתונים במפתח המשאב, ברשומות metadata של protoPayload. מידע נוסף על השדות האלה זמין במאמר הסבר על יומני הביקורת. מידע נוסף על שימוש ביומני ביקורת של Cloud עם Cloud KMS זמין במאמר מידע על רישום ביומני ביקורת של Cloud KMS.

חשוב לשים לב שבניגוד להצדקה שמשותפת עם מנהל המפתחות החיצוני, אי אפשר להשתמש בהצדקה ביומני הביקורת של Cloud כדי לאשר או לדחות את הפעולה הקריפטוגרפית המשויכת. Google Cloud ההצדקה נרשמת ביומנים רק אחרי שהפעולה מסתיימת. לכן, היומנים ב- Google Cloud צריכים לשמש בעיקר לניהול רשומות.

הצגת ההצדקות למפתחות של Cloud HSM ולמפתחות תוכנה

אם השתמשתם ב-Cloud HSM ובמפתחות תוכנה שהוגדרו עם הצדקות לגישה למפתחות כדי לבצע פעולות הצפנה או פענוח, תוכלו לעיין ביומני הביקורת של Cloud KMS כדי לראות את הפרטים הבאים:

  • key_access_justification: קוד ההצדקה שמשויך לבקשה.
  • key_access_justification_policy_metadata: המטא-נתונים של מדיניות ההצדקות לגישה למפתח, שכוללים את המידע הבא:
    • customer_configured_policy_enforced: מציין אם מדיניות ההצדקות לגישה למפתחות שהוגדרה למפתח נאכפה בפעולה.
    • customer_configured_policy: מציין את קודי ההצדקה שמאפשרים גישה למפתח.
    • justification_propagated_to_ekm: מציין אם בקשת הגישה הועברה למנהל המפתחות החיצוני (אם הוא הוגדר).

בדוגמה הבאה מוצגת רשומה ביומן הביקורת של Cloud KMS עבור מפתח Cloud HSM שהוגדר עם הצדקות לגישה למפתח:

  {
    @type: "type.googleapis.com/google.cloud.audit.AuditLog"
    (...)
    metadata: {
      entries: {
        key_access_justification: {
          @type: "type.googleapis.com/google.cloud.ekms.v0.AccessReasonContext"
          reason: "CUSTOMER_INITIATED_ACCESS"
        }
        key_access_justification_policy_metadata: {
          customer_configured_policy_enforced: "true"
          customer_configured_policy: {
            allowed_access_reasons: ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]
          }
        justification_propagated_to_ekm: "false"
        }
      }
    }
    methodName: "useVersionToDecrypt"
    serviceName: "cloudkms.googleapis.com"
    (...)
  }