Secara default, Google Cloud otomatis mengenkripsi data dalam penyimpanan menggunakan kunci enkripsi yang dikelola oleh Google. Jika Anda memiliki persyaratan kepatuhan atau peraturan khusus terkait kunci yang melindungi data, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK).
Dengan CMEK, Anda dapat melindungi data Backup and DR menggunakan kunci kriptografi yang Anda kontrol melalui Cloud Key Management Service. Saat menggunakan CMEK, Anda mengelola kunci di Cloud Key Management Service dan mengontrol akses dengan mengelola izin Identity and Access Management pada kunci. Jika Anda menonaktifkan untuk sementara atau menghancurkan kunci CMEK secara permanen, data yang dilindungi oleh kunci tersebut menjadi tidak dapat diakses.
Cara Backup and DR menggunakan CMEK
Backup and DR melindungi cadangan menggunakan CMEK dengan salah satu dari dua cara, bergantung pada jenis workload:
CMEK tingkat Vault: menggunakan kunci Cloud Key Management Service yang dikonfigurasi langsung di vault cadangan untuk mengenkripsi data cadangan.
CMEK tingkat sumber: mewarisi dan menggunakan kunci enkripsi beban kerja sumber, dengan mempertahankan perlindungan CMEK yang ada.
Mengonfigurasi container vault cadangan dengan CMEK
Vault cadangan adalah container logis yang aman dan terisolasi yang digunakan untuk menyimpan dan mengelola cadangan Anda. Saat Anda mengonfigurasi vault cadangan dengan kunci CMEK, Backup and DR akan menggunakan kunci tersebut untuk melindungi cadangan yang disimpan di dalam vault.
Untuk beberapa jenis resource, brankas cadangan yang mendukung CMEK mengenkripsi data cadangan menggunakan kunci Cloud Key Management Service brankas.
Misalnya, jika satu atau beberapa disk yang terpasang ke instance Compute Engine menggunakan CMEK, Backup and DR akan menganggap instance tersebut dilindungi CMEK. Anda harus mencadangkan instance tersebut ke vault cadangan yang mendukung CMEK. Jika semua disk yang terpasang ke instance menggunakan enkripsi yang dikelola Google, maka di konsolGoogle Cloud , Anda harus menyimpan cadangan di vault cadangan non-CMEK. Namun, jika Anda menggunakan gcloud CLI, API, atau Terraform, Anda dapat mengonfigurasi pencadangan untuk instance dengan enkripsi yang dikelola Google agar menggunakan vault cadangan yang mendukung CMEK. Saat Anda menyimpan cadangan di brankas cadangan yang mendukung CMEK, kunci Cloud Key Management Service brankas akan mengenkripsi data cadangan, terlepas dari status enkripsi disk instance.
Setelan yang diwarisi
Cadangan mewarisi kunci workload sumber atau menggunakan kunci CMEK vault cadangan untuk melindungi cadangan menggunakan CMEK, bergantung pada jenis resource.
Enkripsi menggunakan CMEK resource sumber
Untuk jenis workload yang tidak mengizinkan pencadangan menggunakan kunci yang berbeda dari workload sumber, Backup and DR mempertahankan enkripsi resource sumber dengan menggunakan kunci enkripsi workload sumber itu sendiri untuk melindungi pencadangan.
Hal ini berlaku untuk jenis workload berikut:
Cadangan disk Compute Engine dan Persistent Disk: Jika workload sumber menggunakan CMEK, cadangannya juga menggunakan kunci CMEK yang sama. Jika mereka menggunakan enkripsi yang dikelola Google, cadangan mereka juga menggunakan enkripsi yang dikelola Google. Anda harus menyimpan cadangan ini di vault cadangan yang tidak dikonfigurasi dengan CMEK.
Cadangan instance Cloud SQL: Backup and DR menggunakan kunci instance database asli untuk mengenkripsi cadangan.
Untuk melakukan operasi ini dan mengakses kunci Cloud Key Management Service resource sumber, Backup dan DR menggunakan agen layanannya. Anda harus memberikan izin IAM yang diperlukan kepada agen layanan pada kunci sumber.
Tabel berikut merangkum kunci enkripsi yang digunakan untuk pencadangan berbagai jenis workload:
| Workload | Kunci enkripsi yang digunakan untuk pencadangan | Status dukungan CMEK |
|---|---|---|
| Instance Compute Engine | Kunci CMEK vault cadangan | Didukung |
| Disk Compute Engine | Kunci enkripsi disk sumber | Didukung |
| Cloud SQL | Kunci enkripsi instance sumber | Didukung |
| Cluster AlloyDB | - | Tidak didukung |
| Instance Filestore | - | Tidak didukung |
| Google Cloud VMware Engine, database Oracle, dan database SQL Server | - | Tidak didukung |
Batasan
Dukungan Backup dan DR untuk CMEK memiliki batasan berikut:
Perlindungan CMEK didukung untuk instance Compute Engine, Persistent Disk, dan cadangan Cloud SQL yang disimpan di vault cadangan.
Anda hanya dapat mengonfigurasi CMEK di vault cadangan pada saat pembuatan.
Anda tidak dapat mengaktifkan, menonaktifkan, atau mengubah CMEK di vault cadangan yang ada.
Kunci Cloud Key Management Service harus berada di lokasi yang sama dengan vault cadangan. Vault cadangan di suatu region harus menggunakan kunci dari region yang sama. Vault cadangan multi-regional harus menggunakan kunci dari multi-region yang sama.
Pencadangan lintas-region harus menggunakan kunci dari region yang sama dengan vault pencadangan.
Pemulihan lintas region instance Compute Engine yang dilindungi CMEK hanya didukung melalui gcloud CLI, API, atau Terraform. Untuk mengetahui petunjuknya, lihat Memulihkan dari vault cadangan yang mendukung CMEK.
Backup and DR tidak mendukung kunci enkripsi yang disediakan pelanggan (CSEK).
Paket pencadangan default dan brankas pencadangan default menggunakan enkripsi yang dikelola Google. Untuk menggunakan CMEK, Anda harus membuat vault cadangan baru dan mengaktifkan CMEK secara eksplisit.
Pencabutan kunci dan pencadangan yang ditingkatkan
Untuk pencadangan yang ditingkatkan, workload sumber dan vault cadangan menggunakan agen layanan yang berbeda untuk mengakses kunci CMEK.
Agen layanan Cloud SQL: jika Anda mencabut akses ke kunci CMEK dari agen layanan Cloud SQL, instance sumber akan ditangguhkan.
Agen layanan Backup and DR: cadangan yang ditingkatkan yang ada tetap dapat dipulihkan selama agen layanan Backup and DR mempertahankan akses ke kunci CMEK. Mencabut akses dari agen layanan Backup and DR akan mencegah cadangan baru dibuat dan mencegah cadangan yang ada dipulihkan.
Harga
Backup dan DR tidak mengenakan biaya tambahan untuk penggunaan CMEK. Namun, Anda akan dikenai biaya untuk penggunaan kunci di Cloud Key Management Service. Untuk mengetahui informasi selengkapnya, lihat Harga Cloud Key Management Service.
Langkah berikutnya
- Pelajari cara menggunakan CMEK dengan Backup and DR Service