配置 CMEK

支持的服务:

本文档介绍了如何为 Google Security Operations 配置客户管理的加密密钥 (CMEK)。默认情况下,Google SecOps 会使用 Google 默认加密方式 对静态客户数据进行加密,无需您执行任何额外操作。不过,如果您需要更好地控制加密密钥,或者组织有相关要求,则可以为 Google SecOps 实例使用 CMEK。

CMEK 是您拥有、管理和存储在 Cloud Key Management Service 中的加密密钥。使用 CMEK 可以完全控制加密密钥,包括管理其生命周期、轮替和访问政策。配置 CMEK 后,服务会自动使用指定的密钥对所有数据进行加密。详细了解CMEK

CMEK 在所有支持 Google SecOps 的区域均可用。如需查看 Google SecOps 支持的区域的完整列表,请参阅 SecOps 服务位置页面

在 Cloud KMS 中使用 CMEK

如需控制加密密钥,您可以将 Cloud KMS 中的 CMEK 与集成 CMEK 的服务(包括 Google SecOps)搭配使用,具体如下:

  • 您可以在 Cloud KMS 中管理和存储这些密钥。
  • Google SecOps Data Lake 中的数据在静态时会进行加密。
  • 当您使用 CMEK 配置 Google SecOps 实例时,该实例会使用所选的 Cloud KMS 密钥对 Data Lake 中的静态数据进行加密。
  • 将 CMEK 与 Cloud KMS 搭配使用可能会产生额外费用,具体取决于您的使用模式。

详细了解 Cloud KMS 价格

Cloud KMS 的功能可用性

下表总结了 Google SecOps 客户使用 Cloud KMS 时主要功能的可用性:

功能 Cloud KMS 状态 路线图 / 预计发布时间 备注/详细信息
数据表 符合 Cloud KMS 要求 可用
Gemini / AI 功能 在 Cloud KMS 环境中启用了 AI 功能;不符合 Cloud KMS 要求 2025 年 6 月 30 日 允许 Cloud KMS 客户选择在 Google SecOps 功能中使用 Gemini,而无需 Cloud KMS 支持。包括:NL 查询、规则、PlaybooksChat / 调查助理、Triage Agent(非公开预览版:2025 年第 3 季度,公开预览版:2025 年第 4 季度)。不包括:SecOps 实验室。对于新的 AI 功能,Cloud KMS 时间表将根据具体情况提供。
Gemini / AI 功能 完全支持 Cloud KMS 2026 年上半年(确切时间表待定,取决于依赖项) 包括:NL 查询、规则、PlaybooksChat / 调查助理、Triage Agent(公开预览版,正式版待定)。不包括:SecOps 实验室。对于新的 AI 功能,Cloud KMS 时间表将根据具体情况提供。
BigQuery Export 标准版/企业版:BYOBQ → 符合 Cloud KMS 要求 非公开预览版 对于 Enterprise Plus,我们将迁移到新的高级 BigQuery 产品,该产品处于非公开预览版阶段,并且符合 Cloud KMS 要求。对于 Cloud KMS 和 VPC Service Controls 用户,直接访问 TLA 项目以进行导出可能会被阻止(导致导出功能中断),或者此直接访问路径将保持不合规状态。
Looker 信息中心 不符合 Cloud KMS 要求 已废弃,改用内置信息中心 内置信息中心将成为未来的主要信息中心功能,并且已符合 Cloud KMS 要求。
内置信息中心 带附件的电子邮件 - 不符合端到端 Cloud KMS 要求 第 1 阶段预计发布时间:2025 年 12 月初 此选项的安全性较低,因为附件一旦被电子邮件服务器和客户端接收,就无法由 Google SecOps 控制。
内置信息中心 电子邮件,其中包含报告的 Cloud Storage 存储桶链接 - 符合 Cloud KMS 要求 第 2 阶段预计发布时间:待定 此选项符合 Cloud KMS 要求,因为报告将存储在 Cloud Storage 中,并使用 Cloud KMS 加密。
Data Tap 从服务中排除(将不再考虑正式版) 无法发布正式版 为所有 Google SecOps 服务启用 Cloud KMS 和 VPC Service Controls 支持时,DataTap 将被排除在外。

启用 CMEK

以下步骤概述了将 CMEK 与 Google SecOps 关联的大致流程:

  1. 为 Google SecOps 配置 Google Cloud 项目:接受配置邀请以开始。我们的 Google SecOps 专家团队将处理专门的配置和集成。
  2. 在您计划托管实例的区域中创建 Cloud KMS 密钥。
  3. 创建新的 Google SecOps 实例,然后选择您在第 2 步中创建的 CMEK 密钥。系统会在实例创建期间提示您授予 Google SecOps 对此密钥的访问权限。
  4. (可选)为每个密钥设置密钥轮替时间表。Google 建议您采用这种安全做法,以尽可能减小密钥泄露可能造成的影响。

完成关联后,您不再需要使用 API 或界面为该实例提供密钥。

密钥管理

Google 建议您使用 Cloud KMS 管理密钥。在 Cloud KMS 传播任何密钥更改之前,Google SecOps 无法检测或处理任何密钥更改。

Google SecOps 支持两种类型的密钥管理:

管理密钥轮替

您必须先销毁密钥,然后才能将其删除,具体如下:

  1. 停用密钥或密钥版本。此步骤通常是可选的,但某些组织政策要求在销毁密钥之前先停用密钥。
  2. 销毁密钥版本。
  3. 删除密钥。

数据访问和数据永久丢失

Google 建议您监控日志,以便在仍有时间防止数据丢失的情况下检测到已不可用的密钥。

Google SecOps 失去对数据的访问权限后,数据会在 30 天后被删除。

Google SecOps 可能会因用户的有意操作(例如撤消密钥)或无意操作(例如 EKM 连接中断)而失去对数据的访问权限。这意味着 Google SecOps 无法读取、写入或更新现有数据,也无法注入、存储或处理任何新数据。

如果 Google SecOps 重新获得对数据的访问权限(例如,当您重新启用密钥时),Google SecOps 会自动开始注入和处理新数据。不过,系统可能需要长达两周的时间才能完全恢复这些操作。

CMEK 组织政策限制条件

如需强制 Google SecOps 使用 CMEK,您可以在组织、文件夹或项目级层应用以下组织政策限制条件:

  • constraints/gcp.restrictNonCmekServices:要求服务使用 CMEK。如果您在组织中强制执行 constraints/gcp.restrictNonCmekServices 并将 Google SecOps 列为受限服务,则在创建 Google SecOps 实例时,您必须选择 CMEK 密钥。

  • constraints/gcp.restrictCmekCryptoKeyProjects:要求 Google SecOps 的 CMEK 密钥来自特定项目或一组项目。

如果您在将包含 Google SecOps 实例的组织中同时强制执行这两个限制条件,则必须使用您在应用组织政策时指定的项目中的密钥启用 CMEK。

如需了解如何在 Google Cloud 资源层次结构(组织、文件夹和项目)中评估组织政策,请参阅 了解层次结构评估

如需了解有关使用 CMEK 组织政策的一般信息,请参阅 CMEK 组织政策

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。