Configurer les clés de chiffrement gérées par le client (CMEK)
Ce document explique comment configurer des clés de chiffrement gérées par le client (CMEK) pour Google Security Operations. Par défaut, Google SecOps chiffre les données client au repos à l'aide du chiffrement par défaut de Google, sans aucune action supplémentaire de votre part. Toutefois, pour mieux contrôler les clés de chiffrement ou lorsque cela est exigé par une organisation, les CMEK sont disponibles pour les instances Google SecOps.
Les CMEK sont des clés de chiffrement que vous possédez, gérez et stockez dans Cloud Key Management Service. L'utilisation de CMEK vous permet de contrôler entièrement les clés de chiffrement, y compris la gestion de leur cycle de vie, leur rotation et leurs règles d'accès. Lorsque vous configurez une CMEK, le service chiffre automatiquement toutes les données à l'aide de la clé spécifiée. En savoir plus sur les CMEK.
Les CMEK sont disponibles dans toutes les régions où Google SecOps est compatible. Pour obtenir la liste complète des régions compatibles avec Google SecOps, consultez la page Emplacements des services SecOps.
Utiliser des CMEK dans Cloud KMS
Pour contrôler vos clés de chiffrement, vous pouvez utiliser des CMEK dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Google SecOps, comme suit :
- Vous gérez et stockez ces clés dans Cloud KMS.
- Les données du Data Lake Google SecOps sont chiffrées au repos.
- Lorsque vous configurez votre instance Google SecOps avec une CMEK, elle utilise la clé Cloud KMS sélectionnée pour chiffrer les données au repos dans le Data Lake.
- L'utilisation de CMEK avec Cloud KMS peut entraîner des coûts supplémentaires, en fonction de vos habitudes d'utilisation.
En savoir plus sur les tarifs de Cloud KMS.
Disponibilité des fonctionnalités avec Cloud KMS
Le tableau suivant récapitule la disponibilité des principales fonctionnalités avec Cloud KMS pour les clients Google SecOps :
| Fonctionnalité | État de Cloud KMS | Feuille de route / Heure d'arrivée prévue | Notes/Détails |
|---|---|---|---|
| Tables de données | Conforme à Cloud KMS | Disponible | |
| Fonctionnalités Gemini / IA | Fonctionnalités d'IA activées dans un environnement Cloud KMS ; non conforme à Cloud KMS | 30 juin 2025 | Permet à un client Cloud KMS d'utiliser Gemini dans les fonctionnalités Google SecOps sans compatibilité avec Cloud KMS. Inclut : requête en langage naturel, règle, PlaybooksChat / Assistant d'investigation, agent de triage (version Preview privée au troisième trimestre 2025, version Preview publique au quatrième trimestre 2025). Exclut : SecOps Lab. Pour les nouvelles fonctionnalités d'IA, les délais de Cloud KMS seront fournis au cas par cas. |
| Fonctionnalités Gemini / IA | Compatibilité complète avec Cloud KMS | Premier semestre 2026 (délai exact à déterminer en fonction des dépendances) | Inclut : requête en langage naturel, règle, PlaybooksChat / Assistant d'investigation, agent de triage (version Preview publique, disponibilité générale à déterminer). Exclut : SecOps Lab. Pour les nouvelles fonctionnalités d'IA, les délais de Cloud KMS seront fournis au cas par cas. |
| Exportations BigQuery | Standard/Entreprise : BYOBQ → conforme à Cloud KMS | En version Preview privée | Pour Enterprise Plus, nous passons à notre nouvelle offre BigQuery avancée, qui est en version Preview privée et conforme à Cloud KMS. Pour les utilisateurs de Cloud KMS et de VPC Service Controls, l'accès direct au projet TLA pour les exportations peut être bloqué (ce qui interrompt la fonctionnalité d'exportation) ou ce chemin d'accès direct reste non conforme. |
| Tableaux de bord Looker | Non conforme à Cloud KMS | Obsolète au profit des tableaux de bord intégrés | Les tableaux de bord intégrés seront la principale fonctionnalité de création de tableaux de bord à l'avenir et sont déjà conformes à Cloud KMS. |
| Tableau de bord intégré | E-mail avec pièce jointe : non conforme à Cloud KMS de bout en bout | Délai estimé de la phase 1 : début décembre 2025 | Cette option est moins sécurisée, car la pièce jointe ne peut pas être contrôlée par Google SecOps une fois reçue par les serveurs et clients de messagerie. |
| Tableau de bord intégré | E-mail avec lien vers un bucket Cloud Storage pour le rapport : conforme à Cloud KMS | Délai estimé de la phase 2 : à déterminer | Cette option est conforme à Cloud KMS, car le rapport sera stocké dans Cloud Storage avec le chiffrement Cloud KMS. |
| Data Taps | Exclu des services (ne sera plus pris en compte pour la disponibilité générale) | Ne sera pas disponible en version GA | Lorsque vous activez la compatibilité avec Cloud KMS et VPC Service Controls pour tous les services Google SecOps, DataTap sera exclu. |
Activer les CMEK
Les étapes suivantes décrivent le processus général d'intégration des CMEK à Google SecOps :
- Configurez un Google Cloud projet pour Google SecOps : acceptez l'invitation de provisionnement pour commencer. Notre équipe d'experts Google SecOps se chargera de la configuration et de l'intégration spécialisées.
- Créez une clé Cloud KMS dans la région où vous prévoyez d'héberger votre instance.
- Créez une instance Google SecOps et sélectionnez la clé CMEK que vous avez créée à l'étape 2. Vous serez invité à accorder à Google SecOps l'accès à cette clé lors de la création de l'instance.
- Facultatif : Définissez une planification de rotation des clés pour chaque clé. Google recommande cette pratique de sécurité pour minimiser l'impact d'une éventuelle compromission des clés.
Une fois l'intégration terminée, vous n'avez plus besoin de fournir de clé à l'aide de l'API ou de l'interface utilisateur pour cette instance.
Gestion des clés
Google vous recommande de gérer vos clés à l'aide de Cloud KMS. Google SecOps ne peut ni détecter, ni exploiter les modifications d'une clé avant que celles-ci ne soient propagées par Cloud KMS.
Google SecOps est compatible avec deux types de gestion des clés :
- Créer une clé Cloud KMS : c'est ce que Google recommande.
- Utiliser Cloud External Key Manager (Cloud EKM)) : l'utilisation de clés Cloud EKM peut affecter la disponibilité, car elle dépend de systèmes externes.
Gérer la rotation des clés
Vous devez détruire la clé avant de la supprimer comme suit :
- Désactivez la clé ou la version de clé. Cette étape est généralement facultative, mais certaines règles d'administration exigent que la clé soit désactivée avant d'être détruite.
- Détruisez la version de clé.
- Supprimez la clé.
Accès aux données et perte définitive de données
Google vous recommande de surveiller les journaux pour détecter les clés qui ne sont plus disponibles pendant qu'il est encore temps d'éviter la perte de données.
Une fois que Google SecOps n'a plus accès aux données, celles-ci sont supprimées au bout de 30 jours.
Google SecOps peut perdre l'accès aux données en raison d'une action intentionnelle d'un utilisateur (par exemple, la révocation d'une clé) ou d'une action involontaire (par exemple, une perte de connectivité EKM). Cela signifie que Google SecOps ne peut pas lire, écrire ni mettre à jour les données existantes, et qu'il ne peut pas ingérer, stocker ni traiter de nouvelles données.
Si Google SecOps retrouve l'accès aux données (par exemple, lorsque vous réactivez la clé), il commence automatiquement à ingérer et à traiter de nouvelles données. Toutefois, le système peut mettre jusqu'à deux semaines pour reprendre complètement ces opérations.
Contraintes liées aux règles d'administration CMEK
Pour appliquer l'utilisation de CMEK pour Google SecOps, vous pouvez appliquer les contraintes liées aux règles d'administration suivantes au niveau de l'organisation, du dossier ou du projet :
constraints/gcp.restrictNonCmekServices: exige que les services utilisent CMEK. Si vous appliquezconstraints/gcp.restrictNonCmekServicesà une organisation et que vous répertoriez Google SecOps comme service restreint, vous devez sélectionner une clé CMEK lorsque vous créez votre instance Google SecOps.constraints/gcp.restrictCmekCryptoKeyProjects: exige que la clé CMEK pour Google SecOps provienne d'un projet ou d'un ensemble de projets spécifiques.
Si vous appliquez les deux contraintes à l'organisation qui contiendra votre instance Google SecOps, vous devez activer CMEK à l'aide d'une clé provenant d'un projet que vous spécifiez lorsque vous appliquez les règles d'administration.
Pour en savoir plus sur l'évaluation des règles d'administration dans la Google Cloud hiérarchie des ressources (organisations, dossiers et projets), consultez la page Comprendre le processus d'évaluation hiérarchique.
Pour obtenir des informations générales sur l'utilisation des règles d'administration CMEK, consultez la page Règles d'administration CMEK.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.