Configura CMEK

Supportato in:

Questo documento descrive come configurare le chiavi di crittografia gestite dal cliente (CMEK) per Google Security Operations. Google SecOps cripta i dati at-rest dei clienti per impostazione predefinita utilizzando la crittografia predefinita di Google senza ulteriori azioni da parte tua. Tuttavia, per un maggiore controllo sulle chiavi di crittografia o quando richiesto da un'organizzazione, CMEK è disponibile per le istanze Google SecOps.

Le CMEK sono chiavi di crittografia di tua proprietà, che gestisci e memorizzi in Cloud Key Management Service. L'utilizzo delle CMEK offre il controllo completo sulle chiavi di crittografia, inclusa la gestione del ciclo di vita, della rotazione e delle policy di accesso. Quando configuri CMEK, il servizio cripta automaticamente tutti i dati utilizzando la chiave specificata. Scopri di più su CMEK.

CMEK è disponibile in tutte le regioni in cui è supportato Google SecOps. Per un elenco completo delle regioni supportate da Google SecOps, consulta la pagina delle posizioni dei servizi SecOps.

Utilizzare le chiavi CMEK in Cloud KMS

Per controllare le chiavi di crittografia, puoi utilizzare le chiavi CMEK in Cloud KMS con i servizi integrati con CMEK, tra cui Google SecOps, nel seguente modo:

  • Gestisci e archivi queste chiavi in Cloud KMS.
  • I dati nel data lake Google SecOps sono criptati at-rest.
  • Quando configuri l'istanza Google SecOps con una chiave CMEK, questa utilizza la chiave Cloud KMS selezionata per criptare i dati at-rest all'interno del Data Lake.
  • L'utilizzo di CMEK con Cloud KMS potrebbe comportare costi aggiuntivi, a seconda dei tuoi pattern di utilizzo.

Scopri di più sui prezzi di Cloud KMS.

Disponibilità delle funzionalità con Cloud KMS

La seguente tabella riepiloga la disponibilità delle funzionalità chiave con Cloud KMS per i clienti di Google SecOps:

Funzionalità Stato di Cloud KMS Roadmap / ETA Note/Dettagli
Tabelle di dati Conforme a Cloud KMS Disponibile
Gemini in Google SecOps Conforme a Cloud KMS Disponibile Include: genera query di ricerca, genera una regola YARA-L utilizzando Gemini, assistenza per la threat intelligence e domande sulla sicurezza, ottieni riepiloghi della documentazione, crea e modifica un playbook, utilizza il widget di riepilogo dei casi di Gemini e utilizza l'agente di triage e indagine per analizzare gli avvisi. Escluso: SecOps Lab. Per le nuove funzionalità di AI, le tempistiche di Cloud KMS verranno fornite caso per caso.
Esportazioni di BigQuery Standard / Enterprise: BYOBQ → conforme a Cloud KMS GA Per Enterprise Plus (BigQuery Export avanzato): questa funzionalità è passata dall'anteprima privata all'anteprima pubblica il 1° luglio 2026 e la conformità a Cloud Key Management Service (CMEK) è già disponibile nell'anteprima pubblica. Per gli utenti di Cloud KMS e Controlli di servizio VPC, l'accesso diretto al progetto gestito da Google per le esportazioni può essere bloccato (interrompendo la funzionalità di esportazione) oppure questo percorso di accesso diretto rimarrebbe non conforme.
Dashboard di Looker Non sarà conforme a Cloud KMS Deprecato a favore delle dashboard integrate Le dashboard integrate saranno la funzionalità principale di dashboarding in futuro e sono già conformi a Cloud KMS.
Dashboard integrata Email con allegato - Non conforme a Cloud KMS end-to-end Anteprima pubblica Questa opzione è meno sicura perché l'allegato non può essere controllato da Google SecOps una volta ricevuto dai server e dai client di posta.
Dashboard integrata Email con link al bucket Cloud Storage per il report, conforme a Cloud KMS Anteprima pubblica Questa opzione è conforme a Cloud KMS, in quanto il report verrà archiviato in Cloud Storage con la crittografia Cloud KMS.
Data Tap Escluso dai servizi (non verrà più preso in considerazione per la disponibilità generale) Non procedere a GA Quando abiliti il supporto di Cloud KMS e dei Controlli di servizio VPC per tutti i servizi Google SecOps, DataTap verrà escluso.

Attivare CMEK

I seguenti passaggi descrivono la procedura generale per l'onboarding di CMEK con Google SecOps:

  1. Configura un progetto Google Cloud per Google SecOps: accetta l'invito al provisioning per iniziare. Il nostro team di esperti di Google SecOps si occuperà della configurazione e dell'integrazione specializzate.
  2. Crea una chiave Cloud KMS nella regione in cui prevedi di ospitare l'istanza.
  3. Crea una nuova istanza Google SecOps e seleziona la chiave CMEK che hai creato nel passaggio 2. Ti verrà chiesto di concedere a Google SecOps l'accesso a questa chiave durante la creazione dell'istanza.
  4. (Facoltativo) Imposta una pianificazione di rotazione delle chiavi per ogni chiave. Google consiglia questa pratica di sicurezza per ridurre al minimo l'impatto di una potenziale compromissione delle chiavi.

Una volta completato l'onboarding, non è più necessario fornire una chiave utilizzando l'API o la UI per quell'istanza.

Gestione delle chiavi

Google consiglia di gestire le chiavi utilizzando Cloud KMS. Google SecOps non può rilevare o intervenire su eventuali modifiche alle chiavi finché non vengono propagate da Cloud KMS.

Google SecOps supporta due tipi di gestione delle chiavi:

Gestire rotazione della chiave

Devi distruggere la chiave prima di eliminarla nel seguente modo:

  1. Disattiva la chiave o la versione della chiave. Questo passaggio è in genere facoltativo, ma alcune policy dell'organizzazione richiedono che la chiave venga disattivata prima della distruzione.
  2. Elimina la versione della chiave.
  3. Elimina la chiave.

Accesso ai dati e perdita permanente di dati

Google consiglia di monitorare i log per rilevare le chiavi che non sono più disponibili mentre c'è ancora tempo per evitare la perdita di dati.

Dopo che Google SecOps perde l'accesso ai dati, questi vengono eliminati dopo 30 giorni.

Google SecOps può perdere l'accesso ai dati a causa di un'azione intenzionale di un utente (ad esempio, la revoca della chiave) o di un'azione involontaria (ad esempio, un calo della connettività EKM). Ciò significa che Google SecOps non può leggere, scrivere o aggiornare i dati esistenti e non può importare, archiviare o trattare nuovi dati.

Se Google SecOps riacquisisce l'accesso ai dati (ad esempio, quando riattivi la chiave), inizia automaticamente a importare ed elaborare i nuovi dati. Tuttavia, potrebbero essere necessarie fino a due settimane prima che il sistema riprenda completamente queste operazioni.

Vincoli delle policy dell'organizzazione CMEK

Per applicare l'utilizzo di CMEK per Google SecOps, puoi applicare i seguenti vincoli dei criteri dell'organizzazione a livello di organizzazione, cartella o progetto:

  • constraints/gcp.restrictNonCmekServices: richiede che i servizi utilizzino CMEK. Se applichi constraints/gcp.restrictNonCmekServices a un'organizzazione ed elenca Google SecOps come servizio con limitazioni, devi selezionare una chiave CMEK quando crei l'istanza Google SecOps.

  • constraints/gcp.restrictCmekCryptoKeyProjects: richiede che la chiave CMEK per Google SecOps provenga da un progetto o da un insieme di progetti specifici.

Se applichi entrambi i vincoli all'organizzazione che conterrà la tua istanza Google SecOps, devi attivare CMEK utilizzando una chiave di un progetto che specifichi quando applichi le policy dell'organizzazione.

Per informazioni su come vengono valutati i criteri dell'organizzazione nella Google Cloud gerarchia delle risorse (organizzazioni, cartelle e progetti), consulta Informazioni sulla valutazione della gerarchia.

Per informazioni generali sull'utilizzo delle policy dell'organizzazione CMEK, consulta Policy dell'organizzazione CMEK.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.