Cloud Build menyediakan kepatuhan kunci enkripsi yang dikelola pelanggan (CMEK) dengan mengenkripsi persistent disk waktu build dengan kunci sementara yang dibuat untuk setiap build. Tidak diperlukan konfigurasi. Kunci ini dibuat secara unik untuk setiap build.
Setelah build dimulai, kunci hanya dapat diakses oleh proses build yang memerlukannya selama masa aktif build. Kemudian, kunci akan dihapus dari memori dan dihancurkan.
Kunci tidak disimpan di mana pun, tidak dapat diakses oleh engineer atau staf dukungan Google, dan tidak dapat dipulihkan. Data yang dilindungi menggunakan kunci tersebut tidak dapat diakses secara permanen setelah build selesai.
Bagaimana cara kerja enkripsi kunci sementara?
Cloud Build mendukung CMEK melalui penggunaan kunci sementara, sehingga sepenuhnya konsisten dan kompatibel dengan penyiapan yang mendukung CMEK.
Cloud Build melakukan hal berikut untuk memastikan persistent disk waktu build dienkripsi dengan kunci sementara:
Cloud Build membuat kunci enkripsi 256-bit acak untuk mengenkripsi setiap persistent disk waktu build.
Cloud Build memanfaatkan fitur Kunci Enkripsi yang Disediakan Pelanggan (CSEK) dari persistent disk untuk menggunakan kunci enkripsi baru ini sebagai kunci enkripsi persistent disk.
Cloud Build menghancurkan kunci sementara segera setelah disk dibuat. Kunci tidak pernah dicatat atau ditulis ke penyimpanan persisten mana pun dan kini tidak dapat diambil.
Setelah build selesai, persistent disk akan dihapus, dan pada saat itu tidak ada jejak kunci maupun data persistent disk terenkripsi yang tersisa di infrastruktur Google.
Kapan enkripsi kunci sementara tidak berlaku?
Saat Anda membuat atau memicu build menggunakan duplikasi sumber (dan tidak menggunakan pemicu GitHub), kode sumber Anda akan disimpan di Cloud Storage atau Cloud Source Repositories. Anda memiliki kontrol penuh atas lokasi penyimpanan kode, termasuk kontrol atas enkripsinya.
Log build
Cloud Build menawarkan beberapa opsi untuk menyimpan log build Anda. Agar mematuhi CMEK, Anda hanya boleh menyimpan log di Cloud Logging atau di bucket Cloud Storage Anda sendiri.