Configurar a CMEK
Este documento descreve como configurar chaves de criptografia gerenciadas pelo cliente (CMEK) para o Google Security Operations. Por padrão, o Google SecOps criptografa dados do cliente em repouso usando a criptografia padrão do Google sem que você precise executar outras ações. No entanto, para ter mais controle sobre as chaves de criptografia ou quando exigido por uma organização, a CMEK está disponível para instâncias do Google SecOps.
As CMEKs são chaves de criptografia que você possui, gerencia e armazena no Cloud Key Management Service. O uso de CMEKs oferece controle total sobre as chaves de criptografia, incluindo o gerenciamento do ciclo de vida, da rotação e das políticas de acesso. Ao configurar a CMEK, o serviço criptografa automaticamente todos os dados usando a chave especificada. Saiba mais sobre CMEK.
A CMEK está disponível em todas as regiões em que o Google SecOps é compatível. Para conferir uma lista completa das regiões compatíveis com o Google SecOps, consulte a página de locais dos serviços do SecOps.
Usar CMEKs no Cloud KMS
Para controlar suas chaves de criptografia, use CMEKs no Cloud KMS com serviços integrados à CMEK, incluindo o Google SecOps, da seguinte maneira:
- Você gerencia e armazena essas chaves no Cloud KMS.
- Os dados no Data Lake do Google SecOps são criptografados em repouso.
- Ao configurar a instância do Google SecOps com uma CMEK, ela usa a chave do Cloud KMS selecionada para criptografar dados em repouso no Data Lake.
- O uso da CMEK com o Cloud KMS pode gerar custos adicionais, dependendo dos seus padrões de uso.
Saiba mais sobre os preços do Cloud KMS.
Disponibilidade de recursos com o Cloud KMS
A tabela a seguir resume a disponibilidade dos principais recursos com o Cloud KMS para clientes do Google SecOps:
| Recurso | Estado do Cloud KMS | Roteiro / previsão de chegada | Observações/detalhes |
|---|---|---|---|
| Tabelas de dados | Compatível com o Cloud KMS | Disponível | |
| Recursos de IA / Gemini | Recursos de IA ativados em um ambiente do Cloud KMS; não compatível com o Cloud KMS | 30 de junho de 2025 | Permite que um cliente do Cloud KMS opte por usar o Gemini nos recursos do Google SecOps sem suporte do Cloud KMS. Inclui: consulta NL, regra, PlaybooksChat / assistente de investigação, agente de triagem (prévia particular no terceiro trimestre de 2025, prévia pública no quarto trimestre de 2025). Exclui: SecOps Lab. Para novos recursos de IA, os cronogramas do Cloud KMS serão fornecidos caso a caso. |
| Recursos de IA / Gemini | Suporte completo do Cloud KMS | Primeiro semestre de 2026 (cronograma exato a ser definido com base nas dependências) | Inclui: consulta NL, regra, PlaybooksChat / assistente de investigação, agente de triagem (prévia pública, disponibilidade geral a ser definida). Exclui: SecOps Lab. Para novos recursos de IA, os cronogramas do Cloud KMS serão fornecidos caso a caso. |
| Exportações do BigQuery | Padrão/Enterprise: BYOBQ → compatível com o Cloud KMS | Na prévia particular | Para o Enterprise Plus, estamos migrando para nossa nova oferta do BigQuery avançado, que está na prévia particular e é compatível com o Cloud KMS. Para usuários do Cloud KMS e do VPC Service Controls, o acesso direto ao projeto TLA para exportações pode ser bloqueado (interrompendo o recurso de exportações) ou esse caminho de acesso direto permanecerá não compatível. |
| Painéis do Looker | Não será compatível com o Cloud KMS | Descontinuado em favor dos painéis integrados | Os painéis integrados serão o principal recurso de painel no futuro e já são compatíveis com o Cloud KMS. |
| Painel integrado | E-mail com anexo: não é compatível com o Cloud KMS de ponta a ponta | Previsão de chegada da fase 1: início de dezembro de 2025 | Essa opção é menos segura porque o anexo não pode ser controlado pelo Google SecOps depois de recebido por servidores e clientes de e-mail. |
| Painel integrado | E-mail com link do bucket do Cloud Storage para o relatório: compatível com o Cloud KMS | Previsão de chegada da fase 2: a ser definida | Essa opção é compatível com o Cloud KMS, já que o relatório será armazenado no Cloud Storage com criptografia do Cloud KMS. |
| Data Taps | Excluído dos serviços (não será mais considerado para disponibilidade geral) | Não será lançado para disponibilidade geral | Ao ativar o suporte do Cloud KMS e do VPC Service Controls para todos os serviços do Google SecOps, o DataTap será excluído. |
Ativar a CMEK
As etapas a seguir descrevem o processo geral para integrar a CMEK ao Google SecOps:
- Configure um Google Cloud projeto para o Google SecOps: aceite o convite de provisionamento para começar. Nossa equipe especializada do Google SecOps vai cuidar da configuração e integração.
- Crie uma chave do Cloud KMS na região em que você planeja hospedar sua instância.
- Crie uma instância do Google SecOps e selecione a chave CMEK criada na etapa 2. Você vai precisar conceder acesso do Google SecOps a essa chave durante a criação da instância.
- Opcional: defina uma programação de rotação de chaves para cada chave. O Google recomenda essa prática de segurança para minimizar o impacto de uma possível violação de chave.
Depois de concluir a integração, não será mais necessário fornecer uma chave usando a API ou UI para essa instância.
Gerenciamento de chaves
O Google recomenda que você gerencie suas chaves usando o Cloud KMS. O Google SecOps não pode detectar nem agir sobre nenhuma alteração de chave até que seja propagada pelo Cloud KMS.
O Google SecOps oferece suporte a dois tipos de gerenciamento de chaves:
- Criar uma chave do Cloud KMS: é o que o Google recomenda.
- Usar o Cloud External Key Manager (Cloud EKM)): o uso de chaves do Cloud EKM pode afetar a disponibilidade devido à dependência de sistemas externos.
Gerenciar a rotação de chaves
Você precisa destruir a chave antes de excluí-la da seguinte maneira:
- Desative a chave ou a versão dela. Essa etapa geralmente é opcional, mas algumas políticas da organização exigem que a chave seja desativada antes da destruição.
- Destrua a versão da chave.
- Exclua a chave.
Acesso aos dados e perda permanente de dados
O Google recomenda que você monitore os registros para detectar chaves que ficaram indisponíveis enquanto ainda há tempo para evitar a perda de dados.
Depois que o Google SecOps perde o acesso aos dados, eles são excluídos após 30 dias.
O Google SecOps pode perder o acesso aos dados devido a uma ação intencional de um usuário (por exemplo, revogação de chave) ou uma ação não intencional (por exemplo, uma queda de conectividade do EKM). Isso significa que o Google SecOps não pode ler, gravar ou atualizar dados atuais, e não pode ingerir, armazenar ou processar novos dados.
Se o Google SecOps recuperar o acesso aos dados (por exemplo, quando você reativar a chave), ele vai começar a ingerir e processar novos dados automaticamente. No entanto, pode levar até duas semanas para que o sistema retome totalmente essas operações.
Restrições da política da organização CMEK
Para aplicar o uso da CMEK no Google SecOps, é possível aplicar as seguintes restrições de política da organização no nível da organização, da pasta ou do projeto:
constraints/gcp.restrictNonCmekServices: exige que os serviços usem a CMEK. Se você aplicarconstraints/gcp.restrictNonCmekServicesa uma organização e listar o Google SecOps como um serviço restrito, será necessário selecionar uma chave CMEK ao criar a instância do Google SecOps.constraints/gcp.restrictCmekCryptoKeyProjects: exige que a chave CMEK do Google SecOps venha de um projeto ou conjunto de projetos específico.
Se você aplicar as duas restrições à organização que contém a instância do Google SecOps, será necessário ativar a CMEK usando uma chave de um projeto especificado ao aplicar as políticas da organização.
Para informações sobre como as políticas da organização são avaliadas na Google Cloud hierarquia de recursos (organizações, pastas e projetos), consulte Noções básicas sobre a avaliação da hierarquia.
Para informações gerais sobre o uso de políticas da organização CMEK, consulte Políticas da organização CMEK.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.