Standardmäßig Google Cloud werden Daten im Ruhezustand automatisch mit von Google verwalteten Verschlüsselungs schlüsseln verschlüsselt. Wenn Sie bestimmte Compliance- oder regulatorische Vorgaben in Bezug auf die Schlüssel zum Schutz Ihrer Daten haben, können Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) verwenden.
Mit CMEK können Sie Ihre Backup- und DR-Daten mit einem kryptografischen Schlüssel schützen, den Sie über Cloud Key Management Service steuern. Wenn Sie CMEK verwenden, verwalten Sie den Schlüssel in Cloud Key Management Service und steuern den Zugriff, indem Sie die Berechtigungen für Identity and Access Management für den Schlüssel verwalten. Wenn Sie den CMEK vorübergehend deaktivieren oder dauerhaft löschen, können nicht mehr auf die mit diesem Schlüssel geschützten Daten zugegriffen werden.
Verwendung von CMEK in Backup und DR
Backup und DR schützt Sicherungen mit CMEK auf zwei Arten, je nach Arbeitslasttyp:
CMEK auf Vault-Ebene: Verwendet den Cloud Key Management Service-Schlüssel, der direkt im Backup Vault konfiguriert ist, um die Sicherungsdaten zu verschlüsseln.
CMEK auf Quellebene: Übernimmt und verwendet den Verschlüsselungsschlüssel der Quelle Arbeitslast und behält so den vorhandenen CMEK-Schutz bei.
Backup Vault-Container mit CMEK konfigurieren
Ein Backup Vault ist ein sicherer, isolierter logischer Container zum Speichern und Verwalten Ihrer Sicherungen. Wenn Sie einen Backup Vault mit einem CMEK konfigurieren, verwendet Backup und DR diesen Schlüssel, um die im Vault gespeicherten Sicherungen zu schützen.
Bei einigen Ressourcentypen verschlüsselt ein CMEK-fähiger Backup Vault Sicherungsdaten mit dem Cloud Key Management Service-Schlüssel des Vault.
Wenn beispielsweise ein oder mehrere Laufwerke, die an eine Compute Engine-Instanz angehängt sind, CMEK verwenden, gilt die Instanz in Backup und DR als CMEK-geschützt. Sie müssen solche Instanzen in einem CMEK-fähigen Backup Vault sichern. Wenn alle an die Instanz angehängten Laufwerke die von Google verwaltete Verschlüsselung verwenden, müssen Sie Sicherungen in der Google Cloud Console in einem Backup Vault speichern, der nicht mit CMEK konfiguriert ist. Wenn Sie jedoch die gcloud CLI, die API oder Terraform verwenden, können Sie Sicherungen für eine Instanz mit von Google verwalteter Verschlüsselung so konfigurieren, dass ein CMEK-fähiger Backup Vault verwendet wird. Wenn Sie eine Sicherung in einem CMEK-fähigen Backup Vault speichern, verschlüsselt der Cloud Key Management Service-Schlüssel des Vault die Sicherungsdaten, unabhängig vom Verschlüsselungsstatus des Laufwerks der Instanz.
Übernommene Einstellungen
Sicherungen übernehmen entweder den Schlüssel der Quellarbeitslast oder verwenden den CMEK des Backup Vault, um Sicherungen mit CMEK zu schützen, je nach Ressourcentyp.
Verschlüsselung mit dem CMEK der Quellressource
Bei Arbeitslasttypen, bei denen für Sicherungen kein anderer Schlüssel als für die Quellarbeitslast verwendet werden kann, behält Backup und DR die Verschlüsselung der Quellressource bei, indem der Verschlüsselungsschlüssel der Quellarbeitslast verwendet wird, um Sicherungen zu schützen.
Dies gilt für die folgenden Arbeitslasttypen:
Compute Engine-Laufwerk- und nichtflüchtige Speicher-Sicherungen: Wenn die Quellarbeitslasten CMEK verwenden, verwenden auch ihre Sicherungen denselben CMEK. Wenn sie die von Google verwaltete Verschlüsselung verwenden, verwenden auch ihre Sicherungen die von Google verwaltete Verschlüsselung. Sie müssen diese Sicherungen in einem Backup Vault speichern, der nicht mit CMEK konfiguriert ist.
Cloud SQL-Instanzsicherungen: Backup und DR verwendet den Schlüssel der ursprünglichen Datenbankinstanz, um die Sicherung zu verschlüsseln.
Um diese Vorgänge auszuführen und auf den Cloud Key Management Service-Schlüssel der Quellressource zuzugreifen, verwendet Backup und DR den Dienst-Agent. Sie müssen dem Dienst-Agent die erforderlichen IAM-Berechtigungen für den Quellschlüssel gewähren.
Verschlüsselungsschlüsseltypen nach Arbeitslasttyp
In der folgenden Tabelle wird zusammengefasst, welcher Verschlüsselungsschlüssel für Sicherungen verschiedener Arbeitslasttypen verwendet wird:
| Arbeitslast | Für Sicherung verwendeter Verschlüsselungsschlüssel | CMEK-Unterstützungsstatus |
|---|---|---|
| Compute Engine-Instanz | CMEK des Backup Vault | Unterstützt |
| Compute Engine-Laufwerk | Der Verschlüsselungsschlüssel des Quelllaufwerks | Unterstützt |
| Cloud SQL | Der Verschlüsselungsschlüssel der Quellinstanz | Unterstützt |
| AlloyDB-Cluster | CMEK-Schlüssel des Backup Vault | Unterstützt. Die Unterstützung für die CMEK-Verschlüsselung von GMEK-verschlüsselten AlloyDB-Clustern und CMEK-verschlüsselten AlloyDB-Clustern wird durch den erweiterten Sicherungsschutz von Backup und DR bereitgestellt. |
| Filestore-Instanz | CMEK des Backup Vault | Unterstützt |
| Google Cloud VMware Engine, Oracle-Datenbank und SQL Server-Datenbank | - | Nicht unterstützt |
Hinweise zur Verwendung von CMEK für Filestore
Für erweiterte Sicherungen verwendet der Backup- und DR-Dienst den CMEK des Backup Vault und den Dienst-Agent des Backup- und DR-Dienstes, um die Sicherung im Backup Vault zu verschlüsseln.
Beschränkungen
Die Backup- und DR-Unterstützung für CMEK unterliegt den folgenden Einschränkungen:
Der CMEK-Schutz wird nur für Compute Engine-Instanzen, nichtflüchtige Speicher, Filestore-Arbeitslasten, Cloud SQL und AlloyDB-Clustersicherungen unterstützt, die in Backup Vaults gespeichert sind.
Sie können CMEK für einen Backup Vault nur bei der Erstellung konfigurieren.
Sie können CMEK für einen vorhandenen Backup Vault nicht aktivieren, deaktivieren oder ändern.
Der Cloud Key Management Service-Schlüssel muss sich am selben Standort wie der Backup Vault befinden. Ein Backup Vault in einer Region muss einen Schlüssel aus derselben Region verwenden. Ein multiregionaler Backup Vault muss einen Schlüssel aus derselben Multiregion verwenden.
Für regionenübergreifende Sicherungen muss ein Schlüssel aus derselben Region wie der Backup Vault verwendet werden.
Regionenübergreifende Wiederherstellungen von CMEK-geschützten Compute Engine-Instanzen werden nur über die gcloud CLI, die API oder Terraform unterstützt. Eine Anleitung finden Sie unter Aus einem CMEK-fähigen Backup Vault wiederherstellen.
Backup und DR unterstützt keine vom Kunden bereitgestellten Verschlüsselungsschlüssel (Customer-Supplied Encryption Keys, CSEK).
Der Standard-Backup Vault und der Standard-Sicherungsplan verwenden die von Google verwaltete Verschlüsselung. Wenn Sie CMEK verwenden möchten, müssen Sie einen neuen Backup Vault erstellen und CMEK explizit aktivieren.
Schlüsselwiderruf und erweiterte Sicherungen
Bei erweiterten Sicherungen verwenden die Quellarbeitslast und der Backup Vault unterschiedliche Dienst-Agents, um auf den CMEK zuzugreifen.
Cloud SQL-Dienst-Agent: Wenn Sie den Zugriff auf den CMEK über den Cloud SQL-Dienst-Agent widerrufen, wird die Quellinstanz angehalten.
Backup- und DR-Dienst-Agent: Vorhandene erweiterte Sicherungen können wiederhergestellt werden, solange der Backup- und DR-Dienst-Agent Zugriff auf den CMEK hat. Wenn Sie den Zugriff über den Backup- und DR-Dienst-Agent widerrufen, können keine neuen Sicherungen erstellt und keine vorhandenen Sicherungen wiederhergestellt werden.
Preise
Für die Verwendung von CMEK fallen in Backup und DR keine zusätzlichen Gebühren an. Sie werden jedoch für die Verwendung Ihrer Schlüssel in Cloud Key Management Service belastet. Weitere Informationen finden Sie unter Cloud Key Management Service – Preise.
Nächste Schritte
- Informationen zur Verwendung von CMEK mit dem Backup- und DR-Dienst