Standardmäßig verschlüsselt Google Cloud Daten im Ruhezustand automatisch mit von Google verwalteten Verschlüsselungsschlüsseln. Wenn Sie bestimmte Compliance- oder behördliche Anforderungen in Bezug auf die Schlüssel zum Schutz Ihrer Daten haben, können Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) verwenden.
Mit CMEK können Sie Ihre Backup and DR-Daten mit einem kryptografischen Schlüssel schützen, den Sie über Cloud Key Management Service verwalten. Wenn Sie CMEK verwenden, verwalten Sie den Schlüssel in Cloud Key Management Service und steuern den Zugriff, indem Sie Identity and Access Management-Berechtigungen für den Schlüssel verwalten. Wenn Sie den CMEK-Schlüssel vorübergehend deaktivieren oder dauerhaft löschen, sind die mit diesem Schlüssel geschützten Daten nicht mehr zugänglich.
CMEK in Backup and DR
Backup und DR schützt Sicherungen mit CMEK auf zwei Arten, je nach Arbeitslasttyp:
CMEK auf Vault-Ebene: Hier wird der Cloud Key Management Service-Schlüssel verwendet, der direkt im Backup Vault konfiguriert ist, um die Sicherungsdaten zu verschlüsseln.
CMEK auf Quellebene: Der Verschlüsselungsschlüssel der Quell-Workload wird übernommen und verwendet, wodurch der vorhandene CMEK-Schutz beibehalten wird.
Backup Vault-Container mit CMEK konfigurieren
Ein Backup Vault ist ein sicherer, isolierter logischer Container, der zum Speichern und Verwalten Ihrer Sicherungen verwendet wird. Wenn Sie einen Backup Vault mit einem CMEK-Schlüssel konfigurieren, verwendet Backup and DR diesen Schlüssel, um die im Vault gespeicherten Sicherungen zu schützen.
Bei einigen Ressourcentypen werden Sicherungsdaten in einem CMEK-fähigen Backup Vault mit dem Cloud Key Management Service-Schlüssel des Tresors verschlüsselt.
Wenn beispielsweise ein oder mehrere Laufwerke, die an eine Compute Engine-Instanz angehängt sind, CMEK verwenden, gilt die Instanz in Backup und DR als CMEK-geschützt. Sie müssen solche Instanzen in einem CMEK-fähigen Backup Vault sichern. Wenn alle an die Instanz angehängten Laufwerke die von Google verwaltete Verschlüsselung verwenden, müssen Sie Sicherungen in derGoogle Cloud -Konsole in einem nicht CMEK-fähigen Backup Vault speichern. Wenn Sie jedoch die Google Cloud CLI, API oder Terraform verwenden, können Sie Sicherungen für eine Instanz mit von Google verwalteter Verschlüsselung so konfigurieren, dass ein CMEK-fähiger Backup Vault verwendet wird. Wenn Sie eine Sicherung in einem CMEK-fähigen Backup Vault speichern, werden die Sicherungsdaten unabhängig vom Verschlüsselungsstatus des Laufwerks der Instanz mit dem Cloud Key Management Service-Schlüssel des Vaults verschlüsselt.
Übernommene Einstellungen
Sicherungen übernehmen entweder den Schlüssel der Quellarbeitslast oder verwenden den CMEK-Schlüssel des Backup Vault, um Sicherungen mit CMEK zu schützen. Das hängt vom Ressourcentyp ab.
Verschlüsselung mit dem CMEK der Quellressource
Bei Arbeitslasttypen, bei denen für Sicherungen kein anderer Schlüssel als für die Quellarbeitslast verwendet werden darf, wird die Verschlüsselung der Quellressource in Backup and DR beibehalten, indem der eigene Verschlüsselungsschlüssel der Quellarbeitslast zum Schutz von Sicherungen verwendet wird.
Dies gilt für die folgenden Arbeitslasttypen:
Compute Engine-Laufwerk- und nichtflüchtige Speicher-Sicherungen: Wenn die Quell-Workloads CMEK verwenden, verwenden ihre Sicherungen auch denselben CMEK-Schlüssel. Wenn sie die von Google verwaltete Verschlüsselung verwenden, wird diese auch für ihre Back-ups verwendet. Sie müssen diese Sicherungen in einem Backup Vault speichern, der nicht mit CMEK konfiguriert ist.
Cloud SQL-Instanzsicherungen: Backup und DR verwendet den Schlüssel der ursprünglichen Datenbankinstanz, um die Sicherung zu verschlüsseln.
Für diese Vorgänge und den Zugriff auf den Cloud Key Management Service-Schlüssel der Quellressource verwendet Backup and DR den zugehörigen Dienst-Agent. Sie müssen dem Dienst-Agent die erforderlichen IAM-Berechtigungen für den Quellschlüssel erteilen.
In der folgenden Tabelle wird zusammengefasst, welcher Verschlüsselungsschlüssel für Sicherungen der verschiedenen Arbeitslasttypen verwendet wird:
| Arbeitslast | Für Sicherung verwendeter Verschlüsselungsschlüssel | CMEK-Unterstützungsstatus |
|---|---|---|
| Compute Engine-Instanz | CMEK-Schlüssel des Backup Vault | Unterstützt |
| Compute Engine-Laufwerk | Der Verschlüsselungsschlüssel des Quelllaufwerks | Unterstützt |
| Cloud SQL | Verschlüsselungsschlüssel der Quellinstanz | Unterstützt |
| AlloyDB-Cluster | - | Nicht unterstützt |
| Filestore-Instanz | - | Nicht unterstützt |
| Google Cloud VMware Engine, Oracle-Datenbank und SQL Server-Datenbank | - | Nicht unterstützt |
Beschränkungen
Für die Unterstützung von CMEK durch Backup and DR gelten die folgenden Einschränkungen:
CMEK-Schutz wird für Compute Engine-Instanzen, Persistent Disks und Cloud SQL-Sicherungen unterstützt, die in Sicherungstresoren gespeichert sind.
Sie können CMEK für einen Backup Vault nur beim Erstellen konfigurieren.
Sie können CMEK für einen vorhandenen Backup Vault nicht aktivieren, deaktivieren oder ändern.
Der Cloud Key Management Service-Schlüssel muss sich am selben Ort wie der Backup Vault befinden. Für einen Backup Vault in einer Region muss ein Schlüssel aus derselben Region verwendet werden. Für einen multiregionalen Backup Vault muss ein Schlüssel aus derselben multiregionalen Region verwendet werden.
Für regionenübergreifende Sicherungen muss ein Schlüssel aus derselben Region wie der Backup Vault verwendet werden.
Regionenübergreifende Wiederherstellungen von CMEK-geschützten Compute Engine-Instanzen werden nur über die Google Cloud CLI, die API oder Terraform unterstützt. Eine Anleitung finden Sie unter Aus einem CMEK-fähigen Backup Vault wiederherstellen.
Backup and DR unterstützt keine vom Kunden bereitgestellten Verschlüsselungsschlüssel (CSEK).
Für den Standard-Backup Vault und den Standard-Sicherungsplan wird die von Google verwaltete Verschlüsselung verwendet. Wenn Sie CMEK verwenden möchten, müssen Sie einen neuen Backup Vault erstellen und CMEK explizit aktivieren.
Schlüsselwiderruf und erweiterte Sicherungen
Bei erweiterten Sicherungen verwenden die Quellarbeitslast und der Backup Vault unterschiedliche Dienst-Agents für den Zugriff auf den CMEK-Schlüssel.
Cloud SQL-Dienstagent: Wenn Sie den Zugriff auf den CMEK-Schlüssel für den Cloud SQL-Dienstagent widerrufen, wird die Quellinstanz gesperrt.
Dienst-Agent für Sicherungen und Notfallwiederherstellungen: Vorhandene erweiterte Sicherungen können wiederhergestellt werden, solange der Dienst-Agent für Sicherungen und Notfallwiederherstellungen Zugriff auf den CMEK-Schlüssel hat. Wenn Sie den Zugriff des Dienst-Agents für Sicherungen und Notfallwiederherstellungen widerrufen, können keine neuen Sicherungen erstellt und keine vorhandenen Sicherungen wiederhergestellt werden.
Preise
Für die Verwendung von CMEK werden in Backup and DR keine zusätzlichen Gebühren erhoben. Die Verwendung Ihrer Schlüssel in Cloud Key Management Service wird Ihnen jedoch in Rechnung gestellt. Weitere Informationen finden Sie unter Cloud Key Management Service – Preise.