Configurer les CMEK

Compatible avec :

Ce document explique comment configurer des clés de chiffrement gérées par le client (CMEK) pour Google Security Operations. Par défaut, Google SecOps chiffre les données client au repos à l'aide du chiffrement par défaut de Google, sans aucune action supplémentaire de votre part. Toutefois, pour un contrôle plus précis des clés de chiffrement ou lorsque cela est exigé par une organisation, les CMEK sont disponibles pour les instances Google SecOps.

Les CMEK sont des clés de chiffrement qui vous appartiennent, que vous gérez et que vous stockez dans Cloud Key Management Service. L'utilisation de CMEK permet de contrôler entièrement les clés de chiffrement, y compris la gestion de leur cycle de vie, de leur rotation et de leurs règles d'accès. Lorsque vous configurez CMEK, le service chiffre automatiquement toutes les données à l'aide de la clé spécifiée. En savoir plus sur les CMEK

La CMEK est disponible dans toutes les régions où Google SecOps est disponible. Pour obtenir la liste complète des régions compatibles avec Google SecOps, consultez la page Emplacements des services SecOps.

Utiliser des clés CMEK dans Cloud KMS

Pour contrôler vos clés de chiffrement, vous pouvez utiliser des CMEK dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Google SecOps, comme suit :

  • Vous gérez et stockez ces clés dans Cloud KMS.
  • Les données du lac de données Google SecOps sont chiffrées au repos.
  • Lorsque vous configurez votre instance Google SecOps avec une CMEK, elle utilise la clé Cloud KMS sélectionnée pour chiffrer les données au repos dans le lac de données.
  • L'utilisation de CMEK avec Cloud KMS peut entraîner des coûts supplémentaires, en fonction de vos habitudes d'utilisation.

En savoir plus sur les tarifs de Cloud KMS

Disponibilité des fonctionnalités avec Cloud KMS

Le tableau suivant récapitule la disponibilité des principales fonctionnalités de Cloud KMS pour les clients Google SecOps :

Fonctionnalité État Cloud KMS Feuille de route / ETA Remarques/Détails
Tables de données Conformité avec Cloud KMS Disponible
Gemini dans Google SecOps Conformité avec Cloud KMS Disponible Inclut : générer des requêtes de recherche, générer une règle YARA-L à l'aide de Gemini, obtenir de l'aide pour les questions sur la sécurité et les renseignements sur les menaces, obtenir des résumés de documentation, créer et modifier un playbook, utiliser le widget de résumé de cas Gemini et utiliser l'agent de triage et d'investigation pour examiner les alertes. Exclut : SecOps Labs. Pour les nouvelles fonctionnalités d'IA, les délais Cloud KMS seront fournis au cas par cas.
Exportations BigQuery Standard / Enterprise : BYOBQ → conforme à Cloud KMS DG Pour Enterprise Plus (exportation BigQuery avancée) : cette fonctionnalité est passée de la version Preview privée à la version Preview publique le 1er juillet 2026. La conformité Cloud Key Management Service (CMEK) est déjà disponible dans la version Preview publique. Pour les utilisateurs de Cloud KMS et de VPC Service Controls, l'accès direct au projet géré par Google pour les exportations peut être bloqué (ce qui interrompt la fonctionnalité d'exportation) ou ce chemin d'accès direct peut rester non conforme.
Tableaux de bord Looker Non conforme à Cloud KMS Obsolète au profit des tableaux de bord intégrés Les tableaux de bord intégrés seront la principale fonctionnalité de création de tableaux de bord à l'avenir. Ils sont déjà conformes à Cloud KMS.
Tableau de bord intégré E-mail avec pièce jointe : non conforme à Cloud KMS de bout en bout Date prévue pour la phase 1 : début décembre 2025 Cette option est moins sécurisée, car une fois la pièce jointe reçue par les serveurs et clients de messagerie, Google SecOps ne peut plus la contrôler.
Tableau de bord intégré E-mail contenant un lien vers le bucket Cloud Storage pour le rapport (compatible avec Cloud KMS) Date de disponibilité de la phase 2 : à déterminer Cette option est conforme à Cloud KMS, car le rapport sera stocké dans Cloud Storage avec le chiffrement Cloud KMS.
Data Taps Exclue des services (ne sera plus prise en compte pour GA) Ne pas passer à GA Lorsque vous activez la compatibilité de Cloud KMS et de VPC Service Controls pour tous les services Google SecOps, DataTap est exclu.

Activer les CMEK

Voici les principales étapes à suivre pour intégrer CMEK à Google SecOps :

  1. Configurez un projet Google Cloud pour Google SecOps : acceptez l'invitation au provisionnement pour commencer. Notre équipe Google SecOps experte se chargera de la configuration et de l'intégration spécialisées.
  2. Créez une clé Cloud KMS dans la région où vous prévoyez d'héberger votre instance.
  3. Créez une instance Google SecOps et sélectionnez la clé CMEK que vous avez créée à l'étape 2. Vous serez invité à accorder à Google SecOps l'accès à cette clé lors de la création de l'instance.
  4. Facultatif : Définissez une programmation de rotation des clés pour chaque clé. Google recommande cette pratique de sécurité pour minimiser l'impact d'une éventuelle compromission de clé.

Une fois l'intégration terminée, vous n'avez plus besoin de fournir de clé à l'aide de l'API ou de l'UI pour cette instance.

Gestion des clés

Google vous recommande de gérer vos clés à l'aide de Cloud KMS. Les équipes Google SecOps ne peuvent pas détecter ni traiter les modifications apportées aux clés tant qu'elles n'ont pas été propagées par Cloud KMS.

Google SecOps est compatible avec deux types de gestion des clés :

Gérer la rotation des clés

Vous devez détruire la clé avant de la supprimer, comme suit :

  1. Désactivez la clé ou la version de clé. Cette étape est généralement facultative, mais certaines règles d'administration exigent que la clé soit désactivée avant d'être détruite.
  2. Détruisez la version de clé.
  3. Supprimez la clé.

Accès aux données et perte définitive de données

Google vous recommande de surveiller les journaux pour détecter les clés qui sont devenues indisponibles pendant qu'il est encore temps d'éviter la perte de données.

Une fois que Google SecOps n'a plus accès aux données, celles-ci sont supprimées au bout de 30 jours.

Les équipes Google SecOps peuvent perdre l'accès aux données en raison d'une action intentionnelle d'un utilisateur (par exemple, la révocation d'une clé) ou d'une action involontaire (par exemple, une perte de connectivité EKM). Cela signifie que Google SecOps ne peut pas lire, écrire ni mettre à jour les données existantes, et qu'il ne peut pas ingérer, stocker ni traiter de nouvelles données.

Si Google SecOps retrouve l'accès aux données (par exemple, lorsque vous réactivez la clé), il commence automatiquement à ingérer et à traiter les nouvelles données. Toutefois, le système peut mettre jusqu'à deux semaines pour reprendre complètement ces opérations.

Contraintes liées aux règles d'administration CMEK

Pour appliquer l'utilisation de CMEK pour Google SecOps, vous pouvez appliquer les contraintes de règle d'administration suivantes au niveau de l'organisation, du dossier ou du projet :

  • constraints/gcp.restrictNonCmekServices : exige que les services utilisent CMEK. Si vous appliquez constraints/gcp.restrictNonCmekServices à une organisation et que vous listez Google SecOps comme service restreint, vous devez sélectionner une clé CMEK lorsque vous créez votre instance Google SecOps.

  • constraints/gcp.restrictCmekCryptoKeyProjects : exige que la clé CMEK pour Google SecOps provienne d'un projet ou d'un ensemble de projets spécifiques.

Si vous appliquez les deux contraintes à l'organisation qui contiendra votre instance Google SecOps, vous devez activer CMEK à l'aide d'une clé provenant d'un projet que vous spécifiez lorsque vous appliquez les règles d'administration d'administration.

Pour savoir comment les règles d'administration sont évaluées dans la hiérarchie des ressourcesGoogle Cloud (organisations, dossiers et projets), consultez Comprendre l'évaluation hiérarchique.

Pour obtenir des informations générales sur l'utilisation des règles d'administration CMEK, consultez Règles d'administration CMEK.

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.