CMEK konfigurieren

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) für Google Security Operations konfigurieren. Google SecOps verschlüsselt Kundendaten im Ruhezustand standardmäßig mit der Standardverschlüsselung von Google, ohne dass Sie etwas tun müssen. Wenn Sie jedoch mehr Kontrolle über Verschlüsselungsschlüssel benötigen oder dies von einer Organisation vorgeschrieben wird, ist CMEK für Google SecOps-Instanzen verfügbar.

CMEKs sind Verschlüsselungsschlüssel, die Ihnen gehören, von Ihnen verwaltet und in Cloud Key Management Service gespeichert werden. Mit CMEKs haben Sie die vollständige Kontrolle über Verschlüsselungsschlüssel, einschließlich der Verwaltung ihres Lebenszyklus, der Rotation und der Zugriffsrichtlinien. Wenn Sie CMEK konfigurieren, verschlüsselt der Dienst automatisch alle Daten mit dem angegebenen Schlüssel. Weitere Informationen zu CMEK

CMEK ist in allen Regionen verfügbar, in denen Google SecOps unterstützt wird. Eine vollständige Liste der von Google SecOps unterstützten Regionen finden Sie auf der Seite SecOps Services Locations.

CMEKs in Cloud KMS verwenden

Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie CMEKs in Cloud KMS mit CMEK-integrierten Diensten wie Google SecOps verwenden. Gehen Sie dazu so vor:

  • Sie verwalten und speichern diese Schlüssel in Cloud KMS.
  • Die Daten im Google SecOps Data Lake werden im Ruhezustand verschlüsselt.
  • Wenn Sie Ihre Google SecOps-Instanz mit einem CMEK konfigurieren, werden die Daten im Ruhezustand im Data Lake mit dem ausgewählten Cloud KMS-Schlüssel verschlüsselt.
  • Die Verwendung von CMEK mit Cloud KMS kann je nach Nutzungsmuster zusätzliche Kosten verursachen.

Weitere Informationen zu den Preisen von Cloud KMS

Verfügbarkeit von Funktionen mit Cloud KMS

In der folgenden Tabelle ist die Verfügbarkeit wichtiger Funktionen mit Cloud KMS für Google SecOps-Kunden zusammengefasst:

Funktion Cloud KMS-Status Roadmap / voraussichtlicher Zeitpunkt Hinweise/Details
Datentabellen Cloud KMS-konform Verfügbar
Gemini / KI-Funktionen KI-Funktionen in einer Cloud KMS-Umgebung aktiviert; nicht Cloud KMS-konform 30. Juni 2025 Ermöglicht einem Cloud KMS-Kunden, Gemini in Google SecOps-Funktionen zu verwenden, ohne dass Cloud KMS unterstützt wird. Enthält: NL Query, Rule, PlaybooksChat / Investigation Assistant, Triage Agent (private Vorschau im 3. Quartal 2025, öffentliche Vorschau im 4. Quartal 2025). Ausgenommen: SecOps Lab. Für neue KI-Funktionen werden die Cloud KMS-Zeitpläne von Fall zu Fall bereitgestellt.
Gemini / KI-Funktionen Vollständige Cloud KMS-Unterstützung 1. Halbjahr 2026 (genauer Zeitplan wird noch festgelegt, abhängig von Abhängigkeiten) Enthält: NL Query, Rule, PlaybooksChat / Investigation Assistant, Triage Agent (öffentliche Vorschau, allgemeine Verfügbarkeit wird noch festgelegt). Ausgenommen: SecOps Lab. Für neue KI-Funktionen werden die Cloud KMS-Zeitpläne von Fall zu Fall bereitgestellt.
BigQuery-Exporte Standard/Enterprise: BYOBQ → Cloud KMS-konform In der privaten Vorschau Für Enterprise Plus wechseln wir zu unserem neuen Angebot für erweitertes BigQuery, das sich in der privaten Vorschau befindet und mit Cloud KMS kompatibel ist. Für Cloud KMS- und VPC Service Controls-Nutzer kann der direkte Zugriff auf das TLA-Projekt für Exporte blockiert werden (wodurch die Exportfunktion unterbrochen wird) oder dieser direkte Zugriffspfad bleibt nicht konform.
Looker-Dashboards Nicht Cloud KMS-konform Abgekündigt zugunsten integrierter Dashboards Integrierte Dashboards werden in Zukunft die wichtigste Dashboarding-Funktion sein und sind bereits Cloud KMS-konform.
Integriertes Dashboard E-Mail mit Anhang – nicht durchgängig Cloud KMS-konform Voraussichtlicher Zeitpunkt für Phase 1: Anfang Dezember 2025 Diese Option ist weniger sicher, da der Anhang nicht von Google SecOps gesteuert werden kann, sobald er von E-Mail-Servern und -Clients empfangen wurde.
Integriertes Dashboard E-Mail mit Cloud Storage-Bucket-Link für den Bericht – Cloud KMS-konform Voraussichtlicher Zeitpunkt für Phase 2: wird noch festgelegt Diese Option ist Cloud KMS-konform, da der Bericht in Cloud Storage mit Cloud KMS-Verschlüsselung gespeichert wird.
Data Taps Von Diensten ausgeschlossen (werden nicht mehr für die allgemeine Verfügbarkeit berücksichtigt) Nicht für die allgemeine Verfügbarkeit geplant Wenn Sie die Unterstützung für Cloud KMS und VPC Service Controls für alle Google SecOps-Dienste aktivieren, wird DataTap ausgeschlossen.

CMEK aktivieren

Die folgenden Schritte beschreiben den allgemeinen Prozess für das Onboarding von CMEK mit Google SecOps:

  1. Konfigurieren Sie ein Google Cloud Projekt für Google SecOps: Nehmen Sie die Bereitstellungseinladung an, um zu beginnen. Unser erfahrenes Google SecOps-Team kümmert sich um die spezielle Konfiguration und Integration.
  2. Erstellen Sie einen Cloud KMS-Schlüssel in der Region, in der Sie Ihre Instanz hosten möchten.
  3. Erstellen Sie eine neue Google SecOps-Instanz und wählen Sie den CMEK-Schlüssel aus, den Sie in Schritt 2 erstellt haben. Sie werden aufgefordert, Google SecOps während der Instanzerstellung Zugriff auf diesen Schlüssel zu gewähren.
  4. Optional: Legen Sie für jeden Schlüssel einen Zeitplan für die Schlüsselrotation fest. Google empfiehlt diese Sicherheitspraxis, um die Auswirkungen einer potenziellen Kompromittierung von Schlüsseln zu minimieren.

Nachdem Sie das Onboarding abgeschlossen haben, müssen Sie für diese Instanz keinen Schlüssel mehr über die API oder die Benutzeroberfläche angeben.

Schlüsselverwaltung

Google empfiehlt, Ihre Schlüssel mit Cloud KMS zu verwalten. Google SecOps kann Schlüsseländerungen erst erkennen oder darauf reagieren, wenn sie von Cloud KMS weitergegeben wurden.

Google SecOps unterstützt zwei Arten der Schlüsselverwaltung:

Schlüsselrotation verwalten

Sie müssen den Schlüssel löschen, bevor Sie ihn löschen:

  1. Deaktivieren Sie den Schlüssel oder die Schlüsselversion. Dieser Schritt ist in der Regel optional, aber einige Organisationsrichtlinien erfordern, dass der Schlüssel vor dem Löschen deaktiviert wird.
  2. Löschen Sie die Schlüsselversion.
  3. Löschen Sie den Schlüssel.

Datenzugriff und dauerhafter Datenverlust

Google empfiehlt, Protokolle zu beobachten, um Schlüssel zu erkennen, die nicht mehr verfügbar sind, während noch Zeit ist, Datenverlust zu verhindern.

Nachdem Google SecOps den Zugriff auf Daten verloren hat, werden die Daten nach 30 Tagen gelöscht.

Google SecOps kann den Zugriff auf Daten aufgrund einer beabsichtigten Aktion eines Nutzers (z. B. Schlüsselwiderruf) oder einer unbeabsichtigten Aktion (z. B. ein EKM-Verbindungsverlust) verlieren. Das bedeutet, dass Google SecOps keine vorhandenen Daten lesen, schreiben oder aktualisieren kann und keine neuen Daten aufnehmen, speichern oder verarbeiten kann.

Wenn Google SecOps wieder Zugriff auf Daten erhält (z. B. wenn Sie den Schlüssel wieder aktivieren), beginnt Google SecOps automatisch mit der Aufnahme und Verarbeitung neuer Daten. Es kann jedoch bis zu zwei Wochen dauern, bis das System diese Vorgänge vollständig wieder aufnimmt.

Einschränkungen für CMEK-Organisationsrichtlinien

Wenn Sie die Verwendung von CMEK für Google SecOps erzwingen möchten, können Sie die folgenden Einschränkungen für Organisationsrichtlinien auf Organisations-, Ordner- oder Projektebene anwenden:

  • constraints/gcp.restrictNonCmekServices: Erfordert, dass Dienste CMEK verwenden. Wenn Sie constraints/gcp.restrictNonCmekServices für eine Organisation erzwingen und Google SecOps als eingeschränkten Dienst auflisten, müssen Sie einen CMEK-Schlüssel auswählen, wenn Sie Ihre Google SecOps-Instanz erstellen.

  • constraints/gcp.restrictCmekCryptoKeyProjects: Erfordert, dass der CMEK-Schlüssel für Google SecOps aus einem bestimmten Projekt oder einer bestimmten Gruppe von Projekten stammt.

Wenn Sie beide Einschränkungen für die Organisation erzwingen, die Ihre Google SecOps-Instanz enthält, müssen Sie CMEK mit einem Schlüssel aus einem Projekt aktivieren, das Sie beim Anwenden der Organisationsrichtlinien angeben.

Informationen zur Auswertung von Organisationsrichtlinien in der Google Cloud Ressourcenhierarchie (Organisationen, Ordner und Projekte) finden Sie unter Informationen zu Evaluierungen der Hierarchie.

Allgemeine Informationen zur Verwendung von CMEK-Organisationsrichtlinien finden Sie unter CMEK-Organisationsrichtlinien.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten