Backup and DR Service의 고객 관리 암호화 키 (CMEK) 개요

기본적으로 Google Cloud 는 Google에서 관리하는 암호화 키를 사용하여 저장 데이터를 자동으로 암호화합니다. 데이터를 보호하는 키와 관련된 특정 규정 준수 또는 규제 요구사항이 있는 경우 고객 관리 암호화 키 (CMEK)를 사용할 수 있습니다.

CMEK를 사용하면 Cloud Key Management Service를 통해 제어하는 암호화 키를 사용하여 백업 및 DR 데이터를 보호할 수 있습니다. CMEK를 사용하는 경우 Cloud Key Management Service에서 키를 관리하고 키에 대한 Identity and Access Management 권한을 관리하여 액세스를 제어합니다. CMEK 키를 일시적으로 중지하거나 영구 삭제하면 이 키로 보호되는 데이터에 액세스할 수 없게 됩니다.

백업 및 DR에서 CMEK를 사용하는 방법

백업 및 DR은 워크로드 유형에 따라 다음 두 가지 방법 중 하나로 CMEK를 사용하여 백업을 보호합니다.

  • 볼트 수준 CMEK: 백업 볼트에 직접 구성된 Cloud Key Management Service 키를 사용하여 백업 데이터를 암호화합니다.

  • 소스 수준 CMEK: 소스 워크로드의 암호화 키를 상속하여 사용하므로 기존 CMEK 보호가 유지됩니다.

CMEK로 Backup Vault 컨테이너 구성

백업 볼트는 백업을 저장하고 관리하는 데 사용되는 안전하고 격리된 논리적 컨테이너입니다. CMEK 키로 백업 볼트를 구성하면 Backup and DR에서 해당 키를 사용하여 볼트 내에 저장된 백업을 보호합니다.

일부 리소스 유형의 경우 CMEK 지원 백업 볼트가 볼트의 Cloud Key Management Service 키를 사용하여 백업 데이터를 암호화합니다.

예를 들어 Compute Engine 인스턴스에 연결된 하나 이상의 디스크가 CMEK를 사용하는 경우 백업 및 DR은 인스턴스가 CMEK로 보호된 것으로 간주합니다. 이러한 인스턴스를 CMEK 지원 Backup Vault에 백업해야 합니다. 인스턴스에 연결된 모든 디스크가 Google 관리 암호화를 사용하는 경우Google Cloud 콘솔에서 CMEK가 아닌 백업 보관소에 백업을 저장해야 합니다. 하지만 Google Cloud CLI, API 또는 Terraform을 사용하는 경우 Google 관리 암호화로 인스턴스의 백업을 구성하여 CMEK 지원 Backup Vault를 사용할 수 있습니다. CMEK 지원 백업 볼트에 백업을 저장하면 인스턴스의 디스크 암호화 상태와 관계없이 볼트의 Cloud Key Management Service 키가 백업 데이터를 암호화합니다.

상속된 설정

백업은 리소스 유형에 따라 소스 워크로드 키를 상속하거나 백업 보관소의 CMEK 키를 사용하여 CMEK를 통해 백업을 보호합니다.

소스 리소스 CMEK를 사용한 암호화

백업이 소스 워크로드와 다른 키를 사용하는 것을 허용하지 않는 워크로드 유형의 경우 백업 및 DR은 소스 워크로드의 자체 암호화 키를 사용하여 백업을 보호함으로써 소스 리소스의 암호화를 유지합니다.

이는 다음 워크로드 유형에 적용됩니다.

  • Compute Engine 디스크 및 영구 디스크 백업: 소스 워크로드에서 CMEK를 사용하는 경우 백업에서도 동일한 CMEK 키를 사용합니다. Google 관리 암호화를 사용하는 경우 백업도 Google 관리 암호화를 사용합니다. 이러한 백업은 CMEK로 구성되지 않은 Backup Vault에 저장해야 합니다.

  • Cloud SQL 인스턴스 백업: 백업 및 DR은 원래 데이터베이스 인스턴스의 키를 사용하여 백업을 암호화합니다.

이러한 작업을 실행하고 소스 리소스의 Cloud Key Management Service 키에 액세스하기 위해 백업 및 DR은 서비스 에이전트를 사용합니다. 서비스 에이전트에 소스 키에 대한 필수 IAM 권한을 부여해야 합니다.

다음 표에는 다양한 워크로드 유형의 백업에 사용되는 암호화 키가 요약되어 있습니다.

워크로드 백업에 사용된 암호화 키 CMEK 지원 상태
Compute Engine 인스턴스 Backup Vault CMEK 키 지원됨
Compute Engine 디스크 소스 디스크 암호화 키 지원됨
Cloud SQL 소스 인스턴스의 암호화 키 지원됨
AlloyDB 클러스터 - 지원되지 않음
Filestore 인스턴스 - 지원되지 않음
Google Cloud VMware Engine, Oracle 데이터베이스, SQL Server 데이터베이스 - 지원되지 않음

제한사항

CMEK에 대한 백업 및 DR 지원에는 다음과 같은 제한사항이 있습니다.

  • 백업 보관소에 저장된 Compute Engine 인스턴스, 영구 디스크, Cloud SQL 백업에 CMEK 보호가 지원됩니다.

  • Backup Vault의 CMEK는 생성 시에만 구성할 수 있습니다.

  • 기존 Backup Vault에서는 CMEK를 사용 설정, 사용 중지 또는 변경할 수 없습니다.

  • Cloud Key Management Service 키는 백업 보관소와 동일한 위치에 있어야 합니다. 리전의 Backup Vault는 동일한 리전의 키를 사용해야 합니다. 멀티 리전 Backup Vault는 동일한 멀티 리전의 키를 사용해야 합니다.

  • 리전 간 백업은 Backup Vault와 동일한 리전의 키를 사용해야 합니다.

  • CMEK로 보호된 Compute Engine 인스턴스의 교차 리전 복원은 Google Cloud CLI, API 또는 Terraform을 통해서만 지원됩니다. 자세한 내용은 CMEK 지원 Backup Vault에서 복원을 참고하세요.

  • 백업 및 DR은 고객 제공 암호화 키(CSEK)를 지원하지 않습니다.

  • 기본 Backup Vault와 기본 백업 계획은 Google 관리 암호화를 사용합니다. CMEK를 사용하려면 새 Backup Vault를 만들고 CMEK를 명시적으로 사용 설정해야 합니다.

키 해지 및 고급 백업

고급 백업의 경우 소스 워크로드와 Backup Vault가 서로 다른 서비스 에이전트를 사용하여 CMEK 키에 액세스합니다.

  • Cloud SQL 서비스 에이전트: Cloud SQL 서비스 에이전트의 CMEK 키 액세스 권한을 취소하면 소스 인스턴스가 정지됩니다.

  • 백업 및 DR 서비스 에이전트: 백업 및 DR 서비스 에이전트가 CMEK 키에 대한 액세스 권한을 유지하는 한 기존 고급 백업은 복원 가능 상태로 유지됩니다. 백업 및 DR 서비스 에이전트의 액세스 권한을 취소하면 새 백업이 생성되지 않고 기존 백업이 복원되지 않습니다.

가격 책정

백업 및 DR에서는 CMEK 사용에 대한 추가 요금을 청구하지 않습니다. 하지만 Cloud Key Management Service에서 키를 사용하는 데는 요금이 청구됩니다. 자세한 내용은 Cloud Key Management Service 가격 책정을 참고하세요.

다음 단계