Secara default, Google Cloud otomatis mengenkripsi data dalam penyimpanan menggunakan kunci enkripsi yang dikelola oleh Google. Jika Anda memiliki persyaratan kepatuhan atau peraturan khusus yang terkait dengan kunci yang melindungi data, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK).
Dengan CMEK, Anda dapat melindungi data Backup and DR menggunakan kunci kriptografis yang Anda kontrol melalui Cloud Key Management Service. Saat menggunakan CMEK, Anda mengelola kunci di Cloud Key Management Service dan mengontrol akses dengan mengelola izin Identity and Access Management pada kunci. Jika Anda menonaktifkan sementara atau menghancurkan CMEK secara permanen, data yang dilindungi oleh kunci tersebut tidak akan dapat diakses.
Cara Backup and DR menggunakan CMEK
Backup and DR melindungi cadangan menggunakan CMEK dengan salah satu dari dua cara, bergantung pada jenis workload:
CMEK tingkat vault: menggunakan kunci Cloud Key Management Service yang dikonfigurasi langsung di vault cadangan untuk mengenkripsi data cadangan.
CMEK tingkat sumber: mewarisi dan menggunakan kunci enkripsi workload sumber, sehingga mempertahankan perlindungan CMEK yang ada.
Mengonfigurasi container vault Cadangan dengan CMEK
Vault cadangan adalah container logis yang aman dan terisolasi yang digunakan untuk menyimpan dan mengelola cadangan Anda. Saat Anda mengonfigurasi vault cadangan dengan CMEK, Backup and DR menggunakan kunci tersebut untuk melindungi cadangan yang disimpan di dalam vault.
Untuk beberapa jenis resource, vault cadangan yang mendukung CMEK mengenkripsi data cadangan menggunakan kunci Cloud Key Management Service vault.
Misalnya, jika satu atau beberapa disk yang terpasang ke instance Compute Engine menggunakan CMEK, Backup and DR akan menganggap instance tersebut dilindungi CMEK. Anda harus mencadangkan instance tersebut ke vault cadangan yang mendukung CMEK. Jika semua disk yang terpasang ke instance menggunakan enkripsi yang dikelola Google, Anda harus menyimpan cadangan di vault cadangan non-CMEK di Google Cloud konsol. Namun, jika menggunakan gcloud CLI, API, atau Terraform, Anda dapat mengonfigurasi cadangan untuk instance dengan enkripsi yang dikelola Google agar menggunakan vault cadangan yang mendukung CMEK. Saat Anda menyimpan cadangan di vault cadangan yang mendukung CMEK, kunci Cloud Key Management Service vault akan mengenkripsi data cadangan, terlepas dari status enkripsi disk instance.
Setelan yang diwarisi
Cadangan mewarisi kunci workload sumber atau menggunakan CMEK vault cadangan untuk melindungi cadangan menggunakan CMEK, bergantung pada jenis resource.
Enkripsi menggunakan CMEK resource sumber
Untuk jenis workload yang tidak mengizinkan cadangan menggunakan kunci yang berbeda dari workload sumber, Backup and DR mempertahankan enkripsi resource sumber dengan menggunakan kunci enkripsi workload sumber itu sendiri untuk melindungi cadangan.
Hal ini berlaku untuk jenis workload berikut:
Cadangan disk Compute Engine dan Persistent Disk: Jika workload sumber menggunakan CMEK, cadangannya juga menggunakan CMEK yang sama. Jika menggunakan enkripsi yang dikelola Google, cadangannya juga menggunakan enkripsi yang dikelola Google. Anda harus menyimpan cadangan ini di vault cadangan yang tidak dikonfigurasi dengan CMEK.
Cadangan instance Cloud SQL: Backup and DR menggunakan kunci instance database asli untuk mengenkripsi cadangan.
Untuk melakukan operasi ini dan mengakses kunci Cloud Key Management Service resource sumber, Backup and DR menggunakan agen layanannya. Anda harus memberikan izin IAM yang diperlukan kepada agen layanan pada kunci sumber.
Jenis kunci enkripsi yang digunakan per jenis workload
Tabel berikut merangkum kunci enkripsi yang digunakan untuk cadangan berbagai jenis workload:
| Workload | Kunci enkripsi yang digunakan untuk cadangan | Status dukungan CMEK |
|---|---|---|
| Instance Compute Engine | CMEK vault cadangan | Didukung |
| Disk Compute Engine | Kunci enkripsi disk sumber | Didukung |
| Cloud SQL | Kunci enkripsi instance sumber | Didukung |
| Cluster AlloyDB | Kunci CMEK vault cadangan | Didukung. Dukungan untuk enkripsi CMEK dari cluster AlloyDB yang dienkripsi GMEK dan cluster AlloyDB yang dienkripsi CMEK disediakan oleh perlindungan cadangan yang ditingkatkan melalui Backup and DR. |
| Instance Filestore | CMEK vault cadangan | Didukung |
| Google Cloud VMware Engine, database Oracle, dan database SQL Server | - | Tidak didukung |
Pertimbangan untuk menggunakan CMEK untuk Filestore
Untuk cadangan yang ditingkatkan, Backup and DR Service menggunakan CMEK vault cadangan menggunakan agen layanan Backup and DR Service untuk mengenkripsi cadangan di vault cadangan.
Batasan
Dukungan Backup and DR untuk CMEK memiliki batasan berikut:
Perlindungan CMEK hanya didukung untuk instance Compute Engine, Persistent Disk, workload Filestore, Cloud SQL, dan cadangan cluster AlloyDB yang disimpan di vault cadangan.
Anda hanya dapat mengonfigurasi CMEK di vault cadangan pada waktu pembuatan.
Anda tidak dapat mengaktifkan, menonaktifkan, atau mengubah CMEK di vault cadangan yang ada.
Kunci Cloud Key Management Service harus berada di lokasi yang sama dengan vault cadangan. Vault cadangan di suatu region harus menggunakan kunci dari region yang sama. Vault cadangan multi-regional harus menggunakan kunci dari multi-region yang sama.
Cadangan lintas region harus menggunakan kunci dari region yang sama dengan vault cadangan.
Pemulihan lintas region instance Compute Engine yang dilindungi CMEK hanya didukung melalui gcloud CLI, API, atau Terraform. Untuk mengetahui petunjuknya, lihat Memulihkan dari vault cadangan yang mendukung CMEK.
Backup and DR tidak mendukung kunci enkripsi yang disediakan pelanggan (CSEK).
Vault cadangan default dan paket cadangan default menggunakan enkripsi yang dikelola Google. Untuk menggunakan CMEK, Anda harus membuat vault cadangan baru dan mengaktifkan CMEK secara eksplisit.
Pencabutan kunci dan cadangan yang ditingkatkan
Untuk cadangan yang ditingkatkan, workload sumber dan vault cadangan menggunakan agen layanan yang berbeda untuk mengakses CMEK.
Agen layanan Cloud SQL: jika Anda mencabut akses ke CMEK dari agen layanan Cloud SQL, instance sumber akan ditangguhkan.
Agen layanan Backup and DR: cadangan yang ditingkatkan yang ada tetap dapat dipulihkan selama agen layanan Backup and DR mempertahankan akses ke CMEK. Mencabut akses dari agen layanan Backup and DR akan mencegah pembuatan cadangan baru dan mencegah pemulihan cadangan yang ada.
Harga
Backup and DR tidak mengenakan biaya tambahan apa pun untuk penggunaan CMEK. Namun, Anda akan dikenai biaya untuk penggunaan kunci di Cloud Key Management Service. Untuk mengetahui informasi selengkapnya, lihat Harga Cloud Key Management Service.
Langkah berikutnya
- Pelajari cara menggunakan CMEK dengan Backup and DR Service