Panoramica delle chiavi di crittografia gestite dal cliente (CMEK) con il servizio di backup e DR

Per impostazione predefinita, Google Cloud esegue automaticamente la crittografia dei dati a riposo utilizzando chiavi di crittografia gestite da Google. Se hai requisiti di conformità o normativi specifici relativi alle chiavi che proteggono i tuoi dati, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK).

Con CMEK, puoi proteggere i dati di Backup e RE utilizzando una chiave di crittografia che controlli tramite Cloud Key Management Service. Quando utilizzi CMEK, gestisci la chiave in Cloud Key Management Service e controlli l'accesso gestendo le autorizzazioni Identity and Access Management sulla chiave. Se disattivi temporaneamente o distruggi definitivamente la chiave CMEK, i dati protetti da questa chiave diventano inaccessibili.

Come Backup e RE utilizza CMEK

Backup e RE protegge i backup utilizzando CMEK in uno dei due modi seguenti, a seconda del tipo di workload:

  • CMEK a livello di vault: utilizza la chiave Cloud Key Management Service configurata direttamente sul vault di backup per criptare i dati di backup.

  • CMEK a livello di origine: eredita e utilizza la chiave di crittografia del workload di origine, mantenendo la protezione CMEK esistente.

Configurare un container del vault di backup con CMEK

Un vault di backup è un container logico sicuro e isolato utilizzato per archiviare e gestire i backup. Quando configuri un vault di backup con una chiave CMEK, Backup e RE utilizza questa chiave per proteggere i backup archiviati all'interno del vault.

Per alcuni tipi di risorse, un vault di backup abilitato per CMEK cripta i dati di backup utilizzando la chiave Cloud Key Management Service del vault.

Ad esempio, se uno o più dischi collegati a un'istanza Compute Engine utilizzano CMEK, Backup e RE considera l'istanza protetta da CMEK. Devi eseguire il backup di queste istanze in un vault di backup abilitato per CMEK. Se tutti i dischi collegati all'istanza utilizzano la crittografia gestita da Google, nella Google Cloud console devi archiviare i backup in un vault di backup non CMEK. Tuttavia, se utilizzi gcloud CLI, l'API o Terraform, puoi configurare i backup per un'istanza con la crittografia gestita da Google in modo che utilizzi un vault di backup abilitato per CMEK. Quando archivi un backup in un vault di backup abilitato per CMEK, la chiave Cloud Key Management Service del vault cripta i dati di backup, indipendentemente dallo stato di crittografia del disco dell'istanza.

Impostazioni ereditate

I backup ereditano la chiave del workload di origine o utilizzano la chiave CMEK del vault di backup per proteggere i backup utilizzando CMEK, a seconda del tipo di risorsa.

Crittografia utilizzando la CMEK della risorsa di origine

Per i tipi di workload che non consentono ai backup di utilizzare una chiave diversa dal workload di origine, Backup e RE conserva la crittografia della risorsa di origine utilizzando la chiave di crittografia del workload di origine per proteggere i backup.

Questo vale per i seguenti tipi di workload:

  • Backup di dischi Compute Engine e dischi permanenti: se i workload di origine utilizzano CMEK, anche i relativi backup utilizzano la stessa chiave CMEK. Se utilizzano la crittografia gestita da Google, anche i relativi backup utilizzano la crittografia gestita da Google. Devi archiviare questi backup in un vault di backup non configurato con CMEK.

  • Backup delle istanze Cloud SQL: Backup e RE utilizza la chiave dell'istanza di database originale per criptare il backup.

Per eseguire queste operazioni e accedere alla chiave Cloud Key Management Service della risorsa di origine, Backup e RE utilizza il relativo agente di servizio. Devi concedere all'agente di servizio le autorizzazioni IAM necessarie sulla chiave di origine.

La tabella seguente riassume la chiave di crittografia utilizzata per i backup di diversi tipi di workload:

Workload Chiave di crittografia utilizzata per il backup Stato del supporto CMEK
Istanza Compute Engine Chiave CMEK del vault di backup Supportato
Disco Compute Engine Chiave di crittografia del disco di origine Supportato
Cloud SQL Chiave di crittografia dell'istanza di origine Supportato
Cluster AlloyDB - Non supportata
Istanza Filestore - Non supportata
Google Cloud VMware Engine, database Oracle e database SQL Server - Non supportata

Limitazioni

Il supporto di Backup e RE per CMEK presenta le seguenti limitazioni:

  • La protezione CMEK è supportata per i backup di istanze Compute Engine, Persistent Disk e Cloud SQL archiviati nei vault di backup.

  • Puoi configurare CMEK su un vault di backup solo al momento della creazione.

  • Non puoi abilitare, disabilitare o modificare CMEK su un vault di backup esistente.

  • La chiave Cloud Key Management Service deve trovarsi nella stessa località del vault di backup. Un vault di backup in una regione deve utilizzare una chiave della stessa regione. Un vault di backup multiregionale deve utilizzare una chiave della stessa multiregione.

  • I backup tra regioni devono utilizzare una chiave della stessa regione del vault di backup.

  • I ripristini tra regioni delle istanze Compute Engine protette da CMEK sono supportati solo tramite gcloud CLI, API o Terraform. Per istruzioni, vedi Ripristinare da un vault di backup abilitato per CMEK.

  • Backup e RE non supporta le chiavi di crittografia fornite dal cliente (CSEK).

  • Il vault di backup predefinito e il piano di backup predefinito utilizzano la crittografia gestita da Google. Per utilizzare CMEK, devi creare un nuovo vault di backup e abilitare esplicitamente CMEK.

Revoca delle chiavi e backup avanzati

Per i backup avanzati, il workload di origine e il vault di backup utilizzano agenti di servizio diversi per accedere alla chiave CMEK.

  • Agente di servizio Cloud SQL: se revochi l'accesso alla chiave CMEK dall'agente di servizio Cloud SQL, l'istanza di origine viene sospesa.

  • Agente di servizio Backup e DR: i backup avanzati esistenti rimangono ripristinabili finché l'agente di servizio Backup e RE mantiene l'accesso alla chiave CMEK. La revoca dell'accesso dall'agente di servizio Backup e RE impedisce la creazione di nuovi backup e il ripristino dei backup esistenti.

Prezzi

Backup e RE non addebita costi aggiuntivi per l'utilizzo di CMEK. Tuttavia, ti vengono addebitati costi per l'utilizzo delle chiavi in Cloud Key Management Service. Per ulteriori informazioni, consulta la pagina relativa ai prezzi di Cloud Key Management Service.

Passaggi successivi