Cloud Build מספק תאימות למפתחות הצפנה בניהול הלקוח (CMEK) על ידי הצפנת הדיסק הקשיח המתמשך בזמן הבנייה באמצעות מפתח זמני שנוצר לכל בנייה. לא נדרשת הגדרה. המפתח נוצר באופן ייחודי לכל גרסת build.
אחרי שמתחילים לבצע build, אפשר לגשת למפתח רק בתהליכי ה-build שדורשים אותו, למשך משך החיים של ה-build. לאחר מכן, המפתח נמחק מהזיכרון ומושמד.
המפתח לא נשמר בשום מקום, מהנדסי Google או צוות התמיכה לא יכולים לגשת אליו, ואי אפשר לשחזר אותו. אחרי שהגרסה מסתיימת, אי אפשר לגשת יותר לנתונים שהיו מוגנים באמצעות מפתח כזה.
איך פועלת ההצפנה באמצעות מפתח זמני?
Cloud Build תומך ב-CMEK באמצעות שימוש במפתחות זמניים, ולכן הוא עקבי ותואם באופן מלא להגדרה עם CMEK.
כדי לוודא שדיסקים קשיחים קבועים בזמן ה-build מוצפנים באמצעות מפתח זמני, Cloud Build מבצע את הפעולות הבאות:
Cloud Build יוצר מפתח הצפנה אקראי של 256-bit כדי להצפין כל דיסק של אחסון מתמיד בזמן הבנייה.
Cloud Build משתמש בתכונה 'מפתח הצפנה באספקת הלקוח (CSEK)' של דיסק קשיח כדי להשתמש במפתח ההצפנה החדש הזה כמפתח הצפנה של דיסק קשיח.
מערכת Cloud Build משמידה את המפתח הזמני ברגע שהדיסק נוצר. המפתח אף פעם לא נרשם ביומן או נכתב באחסון מתמיד כלשהו, ועכשיו אי אפשר לאחזר אותו.
בסיום הבנייה, הדיסק המתמיד נמחק, ובשלב הזה לא נשארים עקבות של המפתח או של נתוני הדיסק המתמיד המוצפנים בשום מקום בתשתית של Google.
מתי הצפנה באמצעות מפתח זמני לא חלה?
כשיוצרים או מפעילים build באמצעות שיקוף מקור (ולא באמצעות טריגרים של GitHub), קוד המקור מאוחסן ב-Cloud Storage או ב-Cloud Source Repositories. יש לכם שליטה מלאה במיקום האחסון של הקוד, כולל שליטה בהצפנה שלו.
יומני Build
ב-Cloud Build יש כמה אפשרויות לאחסון יומני הבנייה. כדי לעמוד בדרישות של CMEK, אתם צריכים לאחסן את היומנים רק ב-Cloud Logging או בקטגוריה של Cloud Storage שבבעלותכם.