Standardmäßig werden Daten im Ruhezustand automatisch mit von Google verwalteten Verschlüsselungsschlüsseln verschlüsselt. Google Cloud Wenn Sie bestimmte Compliance- oder regulatorische Vorgaben in Bezug auf die Schlüssel zum Schutz Ihrer Daten haben, können Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) verwenden.
Mit CMEK können Sie Ihre Backup- und DR-Daten mit einem kryptografischen Schlüssel schützen, den Sie über Cloud Key Management Service steuern. Wenn Sie CMEK verwenden, verwalten Sie den Schlüssel in Cloud Key Management Service und steuern den Zugriff, indem Sie die Berechtigungen für Identity and Access Management für den Schlüssel verwalten. Wenn Sie den CMEK-Schlüssel vorübergehend deaktivieren oder dauerhaft löschen, können die mit diesem Schlüssel geschützten Daten nicht mehr aufgerufen werden.
Verwendung von CMEK in Backup und DR
Backup und DR schützt Sicherungen mit CMEK auf zwei Arten, je nach Arbeitslasttyp:
CMEK auf Vault-Ebene: Verwendet den Cloud Key Management Service-Schlüssel, der direkt für den Backup Vault konfiguriert wurde, um die Sicherungsdaten zu verschlüsseln.
CMEK auf Quellebene: Übernimmt und verwendet den Verschlüsselungsschlüssel der Quelle Arbeitslast und behält so den vorhandenen CMEK-Schutz bei.
Backup Vault-Container mit CMEK konfigurieren
Ein Backup Vault ist ein sicherer, isolierter logischer Container, in dem Sie Ihre Sicherungen speichern und verwalten können. Wenn Sie einen Backup Vault mit einem CMEK-Schlüssel konfigurieren, verwendet Backup und DR diesen Schlüssel, um die im Vault gespeicherten Sicherungen zu schützen.
Bei einigen Ressourcentypen verschlüsselt ein CMEK-fähiger Backup Vault Sicherungsdaten mit dem Cloud Key Management Service-Schlüssel des Vault.
Wenn beispielsweise auf einem oder mehreren Laufwerken, die an eine Compute Engine-Instanz angehängt sind, CMEK verwendet wird, gilt die Instanz in Backup und DR als CMEK-geschützt. Sie müssen solche Instanzen in einem CMEK-fähigen Backup Vault sichern. Wenn auf allen an die Instanz angehängten Laufwerken die von Google verwaltete Verschlüsselung verwendet wird, müssen Sie Sicherungen in der Google Cloud Console in einem Backup Vault speichern, der nicht mit CMEK konfiguriert ist. Wenn Sie jedoch die gcloud CLI, die API oder Terraform verwenden, können Sie Sicherungen für eine Instanz mit von Google verwalteter Verschlüsselung so konfigurieren, dass ein CMEK-fähiger Backup Vault verwendet wird. Wenn Sie eine Sicherung in einem CMEK-fähigen Backup Vault speichern, werden die Sicherungsdaten mit dem Cloud Key Management Service-Schlüssel des Vault verschlüsselt, unabhängig vom Verschlüsselungsstatus des Laufwerks der Instanz.
Übernommene Einstellungen
Sicherungen übernehmen entweder den Schlüssel der Quellarbeitslast oder verwenden den CMEK-Schlüssel des Backup Vault, um Sicherungen mit CMEK zu schützen, je nach Ressourcentyp.
Verschlüsselung mit dem CMEK der Quellressource
Bei Arbeitslasttypen, bei denen für Sicherungen kein anderer Schlüssel als für die Quellarbeitslast verwendet werden kann, behält Backup und DR die Verschlüsselung der Quellressource bei, indem der Verschlüsselungsschlüssel der Quellarbeitslast verwendet wird, um Sicherungen zu schützen.
Dies gilt für die folgenden Arbeitslasttypen:
Compute Engine-Laufwerk- und Persistent Disk-Sicherungen: Wenn die Quellarbeitslasten CMEK verwenden, verwenden auch ihre Sicherungen denselben CMEK-Schlüssel. Wenn sie die von Google verwaltete Verschlüsselung verwenden, verwenden auch ihre Sicherungen die von Google verwaltete Verschlüsselung. Sie müssen diese Sicherungen in einem Backup Vault speichern, der nicht mit CMEK konfiguriert ist.
Cloud SQL-Instanzsicherungen: Backup und DR verwendet den Schlüssel der ursprünglichen Datenbankinstanz, um die Sicherung zu verschlüsseln.
Um diese Vorgänge auszuführen und auf den Cloud Key Management Service-Schlüssel der Quellressource zuzugreifen, verwendet Backup und DR den Dienst-Agent. Sie müssen dem Dienst-Agent die erforderlichen IAM-Berechtigungen für den Quellschlüssel gewähren.
In der folgenden Tabelle wird zusammengefasst, welcher Verschlüsselungsschlüssel für Sicherungen verschiedener Arbeitslasttypen verwendet wird:
| Arbeitslast | Für Sicherung verwendeter Verschlüsselungsschlüssel | CMEK-Unterstützungsstatus |
|---|---|---|
| Compute Engine-Instanz | CMEK-Schlüssel des Backup Vault | Unterstützt |
| Compute Engine-Laufwerk | Der Verschlüsselungsschlüssel des Quelllaufwerks | Unterstützt |
| Cloud SQL | Der Verschlüsselungsschlüssel der Quellinstanz | Unterstützt |
| AlloyDB-Cluster | - | Nicht unterstützt |
| Filestore-Instanz | - | Nicht unterstützt |
| Google Cloud VMware Engine, Oracle-Datenbank und SQL Server-Datenbank | - | Nicht unterstützt |
Beschränkungen
Die CMEK-Unterstützung in Backup und DR unterliegt den folgenden Einschränkungen:
Der CMEK-Schutz wird für Compute Engine-Instanz-, Persistent Disk- und Cloud SQL-Sicherungen unterstützt, die in Backup Vaults gespeichert sind.
Sie können CMEK für einen Backup Vault nur bei der Erstellung konfigurieren.
Sie können CMEK für einen vorhandenen Backup Vault nicht aktivieren, deaktivieren oder ändern.
Der Cloud Key Management Service-Schlüssel muss sich am selben Standort wie der Backup Vault befinden. Ein Backup Vault in einer Region muss einen Schlüssel aus derselben Region verwenden. Ein multiregionaler Backup Vault muss einen Schlüssel aus derselben Multiregion verwenden.
Für regionenübergreifende Sicherungen muss ein Schlüssel aus derselben Region wie der Backup Vault verwendet werden.
Regionenübergreifende Wiederherstellungen von CMEK-geschützten Compute Engine-Instanzen werden nur über die gcloud CLI, die API oder Terraform unterstützt. Eine Anleitung finden Sie unter Aus einem CMEK-fähigen Backup Vault wiederherstellen.
Backup und DR unterstützt keine vom Kunden bereitgestellten Verschlüsselungsschlüssel (CSEK, Customer-Supplied Encryption Keys).
Für den Standard-Backup Vault und den Standard-Sicherungsplan wird die von Google verwaltete Verschlüsselung verwendet. Wenn Sie CMEK verwenden möchten, müssen Sie einen neuen Backup Vault erstellen und CMEK explizit aktivieren.
Schlüsselwiderruf und erweiterte Sicherungen
Bei erweiterten Sicherungen verwenden die Quellarbeitslast und der Backup Vault unterschiedliche Dienst-Agents, um auf den CMEK-Schlüssel zuzugreifen.
Cloud SQL-Dienst-Agent: Wenn Sie den Zugriff auf den CMEK-Schlüssel für den Cloud SQL-Dienst-Agent widerrufen, wird die Quellinstanz gesperrt.
Backup- und DR-Dienst-Agent: Vorhandene erweiterte Sicherungen können wiederhergestellt werden, solange der Backup- und DR-Dienst-Agent Zugriff auf den CMEK-Schlüssel hat. Wenn Sie den Zugriff für den Backup- und DR-Dienst-Agent widerrufen, können keine neuen Sicherungen erstellt und keine vorhandenen Sicherungen wiederhergestellt werden.
Preise
Für die Verwendung von CMEK fallen in Backup und DR keine zusätzlichen Gebühren an. Sie werden jedoch für die Verwendung Ihrer Schlüssel in Cloud Key Management Service belastet. Weitere Informationen finden Sie unter Cloud Key Management Service – Preise.
Nächste Schritte
- CMEK mit dem Backup- und DR-Dienst verwenden