Backup and DR Service의 고객 관리 암호화 키 (CMEK) 개요

기본적으로 Google Cloud 는 Google에서 관리하는 암호화 키를 사용하여 저장 데이터를 자동으로 암호화합니다. 데이터를 보호하는 키와 관련된 특정 규정 준수 또는 규제 요구사항이 있으면 고객 관리 암호화 키 (CMEK)를 사용할 수 있습니다.

CMEK를 사용하면 Cloud Key Management Service를 통해 제어하는 암호화 키를 사용하여 백업 및 DR 데이터를 보호할 수 있습니다. CMEK를 사용하는 경우 Cloud Key Management Service에서 키를 관리하고 키에 대한 Identity and Access Management 권한을 관리하여 액세스를 제어합니다. CMEK 키를 일시적으로 중지하거나 영구 삭제하면 이 키로 보호되는 데이터에 액세스할 수 없습니다.

백업 및 DR에서 CMEK를 사용하는 방법

백업 및 DR은 워크로드 유형에 따라 다음 두 가지 방법 중 하나로 CMEK를 사용하여 백업을 보호합니다.

  • Vault 수준 CMEK: 백업 Vault에 직접 구성된 Cloud Key Management Service 키를 사용하여 백업 데이터를 암호화합니다.

  • 소스 수준 CMEK: 소스 워크로드의 암호화 키를 상속하고 사용하여 기존 CMEK 보호를 유지합니다.

CMEK로 Backup Vault 컨테이너 구성

백업 Vault 는 백업을 저장하고 관리하는 데 사용되는 안전하고 격리된 논리적 컨테이너입니다. CMEK 키로 백업 Vault를 구성하면 백업 및 DR에서 이 키를 사용하여 Vault 내에 저장된 백업을 보호합니다.

일부 리소스 유형의 경우 CMEK가 사용 설정된 백업 Vault는 Vault의 Cloud Key Management Service 키를 사용하여 백업 데이터를 암호화합니다.

예를 들어 Compute Engine 인스턴스에 연결된 디스크가 하나 이상 CMEK를 사용하는 경우 백업 및 DR은 인스턴스를 CMEK로 보호되는 것으로 간주합니다. 이러한 인스턴스를 CMEK가 사용 설정된 Backup Vault에 백업해야 합니다. 인스턴스에 연결된 모든 디스크가 Google 관리 암호화를 사용하는 경우 콘솔에서 CMEK가 아닌 백업 Vault에 백업을 저장해야 합니다.Google Cloud 하지만 gcloud CLI, API 또는 Terraform을 사용하는 경우 Google 관리 암호화가 사용 설정된 인스턴스의 백업을 CMEK가 사용 설정된 Backup Vault를 사용하도록 구성할 수 있습니다. CMEK가 사용 설정된 백업 Vault에 백업을 저장하면 인스턴스의 디스크 암호화 상태와 관계없이 Vault의 Cloud Key Management Service 키가 백업 데이터를 암호화합니다.

상속된 설정

백업은 리소스 유형에 따라 소스 워크로드 키를 상속하거나 백업 Vault의 CMEK 키를 사용하여 CMEK로 백업을 보호합니다.

소스 리소스 CMEK를 사용한 암호화

백업에서 소스 워크로드와 다른 키를 사용할 수 없는 워크로드 유형의 경우 백업 및 DR은 소스 워크로드의 자체 암호화 키를 사용하여 백업을 보호함으로써 소스 리소스의 암호화를 유지합니다.

이 문제는 다음 워크로드 유형에 적용됩니다.

  • Compute Engine 디스크 및 영구 디스크 백업: 소스 워크로드에서 CMEK를 사용하는 경우 백업도 동일한 CMEK 키를 사용합니다. Google 관리 암호화를 사용하는 경우 백업도 Google 관리 암호화를 사용합니다. 이러한 백업은 CMEK로 구성되지 않은 백업 Vault에 저장해야 합니다.

  • Cloud SQL 인스턴스 백업: 백업 및 DR은 원래 데이터베이스 인스턴스의 키를 사용하여 백업을 암호화합니다.

이러한 작업을 실행하고 소스 리소스의 Cloud Key Management Service 키에 액세스하기 위해 백업 및 DR은 서비스 에이전트를 사용합니다. 소스 키에 필요한 IAM 권한을 서비스 에이전트에 부여해야 합니다.

다음 표에는 다양한 워크로드 유형의 백업에 사용되는 암호화 키가 요약되어 있습니다.

워크로드 백업에 사용된 암호화 키 CMEK 지원 상태
Compute Engine 인스턴스 Backup Vault CMEK 키 지원됨
Compute Engine 디스크 소스 디스크 암호화 키 지원됨
Cloud SQL 소스 인스턴스의 암호화 키 지원됨
AlloyDB 클러스터 - 지원되지 않음
Filestore 인스턴스 - 지원되지 않음
Google Cloud VMware Engine, Oracle 데이터베이스, SQL Server 데이터베이스 - 지원되지 않음

제한사항

CMEK에 대한 백업 및 DR 지원에는 다음과 같은 제한사항이 있습니다.

  • CMEK 보호는 백업 Vault에 저장된 Compute Engine 인스턴스, 영구 디스크, Cloud SQL 백업에 지원됩니다.

  • CMEK는 Backup Vault를 만들 때만 구성할 수 있습니다.

  • 기존 Backup Vault에서 CMEK를 사용 설정, 사용 중지 또는 변경할 수 없습니다.

  • Cloud Key Management Service 키는 백업 Vault와 동일한 위치에 있어야 합니다. 리전의 Backup Vault는 동일한 리전의 키를 사용해야 합니다. 멀티 리전 Backup Vault는 동일한 멀티 리전의 키를 사용해야 합니다.

  • 리전 간 백업은 Backup Vault와 동일한 리전의 키를 사용해야 합니다.

  • CMEK로 보호되는 Compute Engine 인스턴스의 리전 간 복원은 gcloud CLI, API 또는 Terraform을 통해서만 지원됩니다. 안내는 CMEK가 사용 설정된 Backup Vault에서 복원을 참조하세요.

  • 백업 및 DR은 고객 제공 암호화 키(CSEK)를 지원하지 않습니다.

  • 기본 Backup Vault 및 기본 백업 계획은 Google 관리 암호화를 사용합니다. CMEK를 사용하려면 새 Backup Vault를 만들고 CMEK를 명시적으로 사용 설정해야 합니다.

키 해지 및 고급 백업

고급 백업의 경우 소스 워크로드와 Backup Vault는 서로 다른 서비스 에이전트를 사용하여 CMEK 키에 액세스합니다.

  • Cloud SQL 서비스 에이전트: Cloud SQL 서비스 에이전트 에서 CMEK 키에 대한 액세스를 해지하면 소스 인스턴스가 일시중지됩니다.

  • 백업 및 DR 서비스 에이전트: 기존 고급 백업은 백업 및 DR 서비스 에이전트가 CMEK 키에 대한 액세스 권한을 유지하는 한 복원 가능합니다. 백업 및 DR 서비스 에이전트에서 액세스를 해지하면 새 백업을 만들 수 없으며 기존 백업을 복원할 수 없습니다.

가격 책정

백업 및 DR은 CMEK 사용에 대한 추가 요금을 청구하지 않습니다. 하지만 Cloud Key Management Service에서 키를 사용하는 데는 요금이 청구됩니다. 자세한 내용은 Cloud Key Management Service 가격 책정을 참조하세요.

다음 단계