Panoramica delle chiavi di crittografia gestite dal cliente (CMEK) con il servizio di backup e DR

Per impostazione predefinita, Google Cloud Backup e DR cripta automaticamente i dati at-rest utilizzando chiavi di crittografia gestite da Google. Se hai requisiti di conformità o normativi specifici relativi alle chiavi che proteggono i tuoi dati, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK).

Con CMEK, puoi proteggere i dati di Backup e RE utilizzando una chiave di crittografia che controlli tramite Cloud Key Management Service. Quando utilizzi CMEK, gestisci la chiave in Cloud Key Management Service e controlli l'accesso gestendo le autorizzazioni Identity and Access Management sulla chiave. Se disattivi temporaneamente o distruggi definitivamente la CMEK, i dati protetti da questa chiave diventano inaccessibili.

Come Backup e RE utilizza CMEK

Backup e RE protegge i backup utilizzando CMEK in uno dei due modi seguenti, a seconda del tipo di workload:

  • CMEK a livello di vault: utilizza la chiave Cloud Key Management Service configurata direttamente sul vault di backup per criptare i dati di backup.

  • CMEK a livello di origine: eredita e utilizza la chiave di crittografia del workload di origine, mantenendo la protezione CMEK esistente.

Configurare un container del vault di backup con CMEK

Un vault di backup è un container logico sicuro e isolato utilizzato per archiviare e gestire i backup. Quando configuri un vault di backup con una CMEK, Backup e RE utilizza questa chiave per proteggere i backup archiviati all'interno del vault.

Per alcuni tipi di risorse, un vault di backup abilitato per CMEK cripta i dati di backup utilizzando la chiave Cloud Key Management Service del vault.

Ad esempio, se uno o più dischi collegati a un'istanza Compute Engine utilizzano CMEK, Backup e RE considera l'istanza protetta da CMEK. Devi eseguire il backup di queste istanze in un vault di backup abilitato per CMEK. Se tutti i dischi collegati all'istanza utilizzano la crittografia gestita da Google, nella Google Cloud console devi archiviare i backup in un vault di backup non CMEK. Tuttavia, se utilizzi gcloud CLI, l'API o Terraform, puoi configurare i backup per un'istanza con la crittografia gestita da Google in modo che utilizzi un vault di backup abilitato per CMEK. Quando archivi un backup in un vault di backup abilitato per CMEK, la chiave Cloud Key Management Service del vault cripta i dati di backup, indipendentemente dallo stato di crittografia del disco dell'istanza.

Impostazioni ereditate

I backup ereditano la chiave del workload di origine o utilizzano la CMEK del vault di backup per proteggere i backup utilizzando CMEK, a seconda del tipo di risorsa.

Crittografia utilizzando la CMEK della risorsa di origine

Per i tipi di workload che non consentono ai backup di utilizzare una chiave diversa dal workload di origine, Backup e RE conserva la crittografia della risorsa di origine utilizzando la chiave di crittografia del workload di origine per proteggere i backup.

Questo vale per i seguenti tipi di workload:

  • Backup di dischi Compute Engine e dischi permanenti: se i workload di origine utilizzano CMEK, anche i relativi backup utilizzano la stessa CMEK. Se utilizzano la crittografia gestita da Google, anche i relativi backup utilizzano la crittografia gestita da Google. Devi archiviare questi backup in un vault di backup non configurato con CMEK.

  • Backup delle istanze Cloud SQL: Backup e RE utilizza la chiave dell'istanza di database originale per criptare il backup.

Per eseguire queste operazioni e accedere alla chiave Cloud Key Management Service della risorsa di origine, Backup e RE utilizza il relativo service agent. Devi concedere al service agent le autorizzazioni IAM necessarie sulla chiave di origine.

Tipi di chiavi di crittografia utilizzati per tipo di workload

La tabella seguente riassume la chiave di crittografia utilizzata per i backup di diversi tipi di workload:

Workload Chiave di crittografia utilizzata per il backup Stato del supporto CMEK
Istanza Compute Engine CMEK del vault di backup Supportato
Disco Compute Engine Chiave di crittografia del disco di origine Supportato
Cloud SQL Chiave di crittografia dell'istanza di origine Supportato
Cluster AlloyDB Chiave CMEK del vault di backup Supportato La protezione avanzata dei backup tramite Backup e RE fornisce il supporto per la crittografia CMEK sia dei cluster AlloyDB criptati con GMEK-encrypted sia dei cluster AlloyDB criptati con CMEK-encrypted.
Istanza Filestore CMEK del vault di backup Supportato
Google Cloud VMware Engine, database Oracle e database SQL Server - Non supportato

Considerazioni sull'utilizzo di CMEK per Filestore

Per i backup avanzati, il servizio di Backup e DR utilizza la CMEK del vault di backup tramite il service agent del servizio di Backup e DR per criptare il backup nel vault di backup.

Limitazioni

Il supporto di Backup e RE per CMEK presenta le seguenti limitazioni:

  • La protezione CMEK è supportata solo per le istanze Compute Engine, i Persistent Disk, i workload Filestore, Cloud SQL e i backup dei cluster AlloyDB archiviati nei vault di backup.

  • Puoi configurare CMEK su un vault di backup solo al momento della creazione.

  • Non puoi attivare, disattivare o modificare CMEK su un vault di backup esistente.

  • La chiave Cloud Key Management Service deve trovarsi nella stessa località del vault di backup. Un vault di backup in una regione deve utilizzare una chiave della stessa regione. Un vault di backup multiregionale deve utilizzare una chiave della stessa multiregione.

  • I backup tra regioni devono utilizzare una chiave della stessa regione del vault di backup.

  • I ripristini tra regioni delle istanze Compute Engine protette da CMEK sono solo supportati tramite gcloud CLI, API o Terraform. Per istruzioni, vedi Ripristinare da un vault di backup abilitato per CMEK.

  • Backup e RE non supporta le chiavi di crittografia fornite dal cliente (CSEK).

  • Il vault di backup predefinito e il piano di backup predefinito utilizzano la crittografia gestita da Google. Per utilizzare CMEK, devi creare un nuovo vault di backup e abilitare esplicitamente CMEK.

Revoca delle chiavi e backup avanzati

Per i backup avanzati, il workload di origine e il vault di backup utilizzano service agent diversi per accedere alla CMEK.

  • Service agent Cloud SQL: se revochi l'accesso alla CMEK dal service agent Cloud SQL, l'istanza di origine viene sospesa.

  • Service agent di Backup e DR: i backup avanzati esistenti rimangono ripristinabili finché il service agent di Backup e RE mantiene l'accesso alla CMEK. La revoca dell'accesso dal service agent di Backup e RE impedisce la creazione di nuovi backup e il ripristino dei backup esistenti.

Prezzi

Backup e RE non addebita costi aggiuntivi per l'utilizzo di CMEK. Tuttavia, ti vengono addebitati costi per l'utilizzo delle chiavi in Cloud Key Management Service. Per ulteriori informazioni, consulta la pagina relativa ai prezzi di Cloud Key Management Service.

Passaggi successivi