Présentation des clés de chiffrement gérées par le client (CMEK) avec le service Backup and DR

Par défaut, Google Cloud chiffre automatiquement les données au repos à l'aide de clés de chiffrement gérées par Google. Si vous avez des exigences réglementaires ou de conformité spécifiques concernant les clés qui protègent vos données, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK).

Avec les CMEK, vous pouvez protéger vos données Backup and DR à l'aide d'une clé cryptographique que vous contrôlez via Cloud Key Management Service. Lorsque vous utilisez des CMEK, vous gérez la clé dans Cloud Key Management Service et contrôlez l'accès en gérant les autorisations Identity and Access Management sur la clé. Si vous désactivez ou détruisez temporairement la clé CMEK, les données protégées par cette clé deviennent inaccessibles.

Comment Backup and DR utilise les CMEK

Backup and DR protège les sauvegardes à l'aide de CMEK de deux manières, selon le type de charge de travail :

  • CMEK au niveau du coffre : utilise la clé Cloud Key Management Service configurée directement sur le coffre de sauvegarde pour chiffrer les données de sauvegarde.

  • CMEK au niveau de la source : hérite et utilise la clé de chiffrement de la charge de travail source, en conservant sa protection CMEK existante.

Configurer un conteneur de coffre de sauvegarde avec CMEK

Un coffre de sauvegarde est un conteneur logique sécurisé et isolé utilisé pour stocker et gérer vos sauvegardes. Lorsque vous configurez un coffre de sauvegarde avec une clé CMEK, Backup and DR utilise cette clé pour protéger les sauvegardes stockées dans le coffre.

Pour certains types de ressources, un coffre de sauvegarde compatible avec CMEK chiffre les données de sauvegarde à l'aide de la clé Cloud Key Management Service du coffre.

Par exemple, si un ou plusieurs disques associés à une instance Compute Engine utilisent CMEK, Backup and DR considère l'instance comme protégée par CMEK. Vous devez sauvegarder ces instances dans un coffre de sauvegarde compatible avec CMEK. Si tous les disques associés à l'instance utilisent le chiffrement géré par Google, vous devez stocker les sauvegardes dans un coffre de sauvegarde non CMEK dans la Google Cloud console. Toutefois, si vous utilisez gcloud CLI, l'API ou Terraform, vous pouvez configurer les sauvegardes d'une instance avec le chiffrement géré par Google pour qu'elles utilisent un coffre de sauvegarde compatible avec CMEK. Lorsque vous stockez une sauvegarde dans un coffre de sauvegarde compatible avec CMEK, la clé Cloud Key Management Service du coffre chiffre les données de sauvegarde, quel que soit l'état de chiffrement du disque de l'instance.

Paramètres hérités

Les sauvegardes héritent de la clé de la charge de travail source ou utilisent la clé CMEK du coffre de sauvegarde pour protéger les sauvegardes à l'aide de CMEK, selon le type de ressource.

Chiffrement à l'aide de la CMEK de la ressource source

Pour les types de charges de travail qui n'autorisent pas les sauvegardes à utiliser une clé différente de celle de la charge de travail source, Backup and DR préserve le chiffrement de la ressource source en utilisant sa propre clé de chiffrement pour protéger les sauvegardes.

Cela s'applique aux types de charges de travail suivants :

  • Sauvegardes de disque Compute Engine et de disque persistant : si les charges de travail sources utilisent CMEK, leurs sauvegardes utilisent également la même clé CMEK. Si elles utilisent le chiffrement géré par Google, leurs sauvegardes utilisent également le chiffrement géré par Google. Vous devez stocker ces sauvegardes dans un coffre de sauvegarde qui n'est pas configuré avec CMEK.

  • Sauvegardes d'instance Cloud SQL : Backup and DR utilise la clé de l'instance de base de données d'origine pour chiffrer la sauvegarde.

Pour effectuer ces opérations et accéder à la clé Cloud Key Management Service de la ressource source, Backup and DR utilise son agent de service. Vous devez accorder à l'agent de service les autorisations IAM nécessaires sur la clé source.

Le tableau suivant récapitule la clé de chiffrement utilisée pour les sauvegardes de différents types de charges de travail :

Charge de travail Clé de chiffrement utilisée pour la sauvegarde État de la compatibilité CMEK
Instance Compute Engine Clé CMEK du coffre de sauvegarde Compatible
Disque Compute Engine Clé de chiffrement du disque source Compatible
Cloud SQL Clé de chiffrement de l'instance source Compatible
Cluster AlloyDB - Non compatible
Instance Filestore - Non compatible
Google Cloud VMware Engine, base de données Oracle et base de données SQL Server - Non compatible

Limites

La compatibilité de Backup and DR avec CMEK présente les limites suivantes :

  • La protection CMEK est compatible avec les sauvegardes d'instances Compute Engine, de disques persistants et de Cloud SQL stockées dans des coffres de sauvegarde.

  • Vous ne pouvez configurer CMEK sur un coffre de sauvegarde qu'au moment de sa création.

  • Vous ne pouvez pas activer, désactiver ni modifier CMEK sur un coffre de sauvegarde existant.

  • La clé Cloud Key Management Service doit se trouver au même emplacement que le coffre de sauvegarde. Un coffre de sauvegarde dans une région doit utiliser une clé de la même région. Un coffre de sauvegarde multirégional doit utiliser une clé de la même multirégion.

  • Les sauvegardes interrégionales doivent utiliser une clé de la même région que le coffre de sauvegarde.

  • Les restaurations interrégionales d'instances Compute Engine protégées par CMEK ne sont compatibles qu'avec gcloud CLI, l'API ou Terraform. Pour obtenir des instructions, consultez la section Restaurer à partir d'un coffre de sauvegarde compatible avec CMEK.

  • Backup and DR n'est pas compatible avec les clés de chiffrement fournies par le client.

  • Le coffre de sauvegarde par défaut et le plan de sauvegarde par défaut utilisent le chiffrement géré par Google. Pour utiliser CMEK, vous devez créer un coffre de sauvegarde et activer explicitement CMEK.

Révocation de clé et sauvegardes améliorées

Pour les sauvegardes améliorées, la charge de travail source et le coffre de sauvegarde utilisent des agents de service différents pour accéder à la clé CMEK.

  • Agent de service Cloud SQL : si vous révoquez l'accès à la clé CMEK de l'agent de service Cloud SQL, l'instance source est suspendue.

  • Agent de service Backup and DR : les sauvegardes améliorées existantes restent restaurables tant que l'agent de service Backup and DR conserve l'accès à la clé CMEK. La révocation de l'accès à l'agent de service Backup and DR empêche la création de nouvelles sauvegardes et la restauration des sauvegardes existantes.

Tarifs

Backup and DR n'applique aucun frais supplémentaire pour l'utilisation de CMEK. Toutefois, l'utilisation de vos clés dans Cloud Key Management Service vous est facturée. Pour en savoir plus, consultez Tarifs de Cloud Key Management Service.

Étape suivante