設定 CMEK
本文說明如何為 Google Security Operations 設定客戶自行管理的加密金鑰 (CMEK)。根據預設,Google SecOps 會使用 Google 預設加密功能,為客戶的靜態資料加密,您無需採取任何額外行動。不過,如要進一步控管加密金鑰,或機構有相關規定,Google SecOps 執行個體可使用 CMEK。
CMEK 是您擁有、管理及儲存在 Cloud Key Management Service 中的加密金鑰。使用 CMEK 可完全掌控加密金鑰,包括管理金鑰的生命週期、輪換和存取政策。設定 CMEK 後,服務會自動使用指定的金鑰加密所有資料。進一步瞭解 CMEK。
只要 Google SecOps 支援的區域,都可使用 CMEK。如要查看 Google Security Operations 支援的完整區域清單,請參閱 SecOps 服務位置頁面。
在 Cloud KMS 中使用 CMEK
如要控管加密金鑰,您可以在 Cloud KMS 中使用 CMEK,搭配整合 CMEK 的服務 (包括 Google SecOps),方法如下:
- 您可以在 Cloud KMS 中管理及儲存這些金鑰。
- Google SecOps Data Lake 中的資料會經過靜態加密。
- 使用 CMEK 設定 Google SecOps 執行個體時,系統會使用選取的 Cloud KMS 金鑰,加密資料湖中的靜態資料。
- 視用量模式而定,搭配 Cloud KMS 使用 CMEK 可能會產生額外費用。
進一步瞭解 Cloud KMS 定價。
Cloud KMS 的功能適用情況
下表摘要說明 Google SecOps 客戶使用 Cloud KMS 時,主要功能的可用情形:
| 功能 | Cloud KMS 狀態 | 產品藍圖 / 預計到達時間 | 附註/詳細資料 |
|---|---|---|---|
| 資料表 | 符合 Cloud KMS 規定 | 可用 | |
| Gemini in Google SecOps | 符合 Cloud KMS 規定 | 可用 | 包括:生成搜尋查詢、使用 Gemini 生成 YARA-L 規則、協助處理威脅情報和安全性問題、取得文件摘要、建立及編輯應對手冊、使用 Gemini 事件摘要小工具,以及使用 Triage and Investigation Agent 調查快訊。不含 SecOps Lab。如要瞭解新 AI 功能的 Cloud KMS 時間表,請視情況與我們聯絡。 |
| BigQuery 匯出 | Standard / Enterprise:BYOBQ → 符合 Cloud KMS 規範 | 正式發布版 | Enterprise Plus (進階 BigQuery 匯出):這項功能已於 2026 年 7 月 1 日從私人搶先版改為公開搶先版,而 Cloud Key Management Service (CMEK) 法規遵循功能已在公開搶先版中推出。對於 Cloud KMS 和 VPC Service Controls 使用者,系統可能會封鎖直接存取 Google 管理專案以進行匯出作業,導致匯出功能無法運作,或這個直接存取路徑會維持不符規範的狀態。 |
| Looker 資訊主頁 | 不符合 Cloud KMS 規定 | 已淘汰,改用內建資訊主頁 | 內建資訊主頁將成為未來的主要資訊主頁功能,且已符合 Cloud KMS 規定。 |
| 內建資訊主頁 | 有附件的電子郵件 - 不符合端對端 Cloud KMS 規定 | 公開預先發布版 | 因為附件一旦送達電子郵件伺服器和用戶端,Google SecOps 就無法控管,因此這個選項的安全性較低。 |
| 內建資訊主頁 | 電子郵件內含報表的 Cloud Storage bucket 連結 - 符合 Cloud KMS 規定 | 公開預先發布版 | 這項選項符合 Cloud KMS 規定,因為報表會儲存在 Cloud Storage 中,並以 Cloud KMS 加密。 |
| 資料輕觸 | 排除在服務範圍外 (不再納入 GA 考量) | 不會進入正式發布階段 | 為所有 Google SecOps 服務啟用 Cloud KMS 和 VPC Service Controls 支援時,DataTap 會排除在外。 |
啟用 CMEK
以下步驟概略說明如何透過 Google SecOps 導入 CMEK:
- 設定 Google Cloud Google SecOps 專案:接受佈建邀請即可開始。Google SecOps 專家團隊會負責處理專門的設定和整合作業。
- 在您打算代管執行個體的區域中建立 Cloud KMS 金鑰。
- 建立新的 Google SecOps 執行個體,然後選取您在步驟 2 建立的 CMEK 金鑰。建立執行個體時,系統會提示您授予 Google SecOps 這項金鑰的存取權。
- 選用:為每個金鑰設定金鑰輪替時間表。Google 建議採用這項安全做法,盡量減少金鑰遭盜用的影響。
完成新手上路程序後,您就不必再透過 API 或使用者介面為該執行個體提供金鑰。
金鑰管理
Google 建議您使用 Cloud KMS 管理金鑰。在 Cloud KMS 傳播金鑰變更之前,Google SecOps 無法偵測或採取任何行動。
Google SecOps 支援兩種金鑰管理方式:
- 建立 Cloud KMS 金鑰:這是 Google 建議的做法。
- 使用 Cloud External Key Manager (Cloud EKM):使用 Cloud EKM 金鑰時,由於依賴外部系統,可用性可能會受到影響。
管理金鑰輪替
您必須先銷毀金鑰,才能刪除金鑰,步驟如下:
- 停用金鑰或金鑰版本。這個步驟通常是選用,但部分機構政策規定必須先停用金鑰,才能銷毀金鑰。
- 刪除金鑰版本。
- 刪除金鑰。
資料存取和永久資料遺失
Google 建議您監控記錄,在仍有時間防止資料遺失時,偵測無法使用的金鑰。
Google SecOps 無法再存取資料後,資料會在 30 天後刪除。
使用者有意撤銷金鑰,或無意中導致 EKM 連線中斷,都可能導致 Google SecOps 無法存取資料。也就是說,Google SecOps 無法讀取、寫入或更新現有資料,也無法擷取、儲存或處理任何新資料。
如果 Google SecOps 重新取得資料存取權 (例如重新啟用金鑰時),Google SecOps 會自動開始擷取及處理新資料。但系統最多可能需要兩週才能完全恢復這些作業。
CMEK 組織政策限制
如要強制 Google SecOps 使用 CMEK,您可以在組織、資料夾或專案層級套用下列組織政策限制:
constraints/gcp.restrictNonCmekServices:要求服務使用 CMEK。如果您對機構強制執行constraints/gcp.restrictNonCmekServices,並將 Google SecOps 列為受限制的服務,則建立 Google SecOps 執行個體時,必須選取 CMEK 金鑰。constraints/gcp.restrictCmekCryptoKeyProjects:規定 Google SecOps 的 CMEK 金鑰必須來自特定專案或一組專案。
如果您對包含 Google SecOps 執行個體的機構強制執行這兩項限制,則必須使用您套用機構政策時指定的專案金鑰啟用 CMEK。
如要瞭解機構政策在Google Cloud 資源階層 (機構、資料夾和專案) 中的評估方式,請參閱「瞭解階層評估」。
如需使用 CMEK 組織政策的一般資訊,請參閱「CMEK 組織政策」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。