設定 CMEK

支援的國家/地區:

本文說明如何為 Google Security Operations 設定客戶自行管理的加密金鑰 (CMEK)。根據預設,Google SecOps 會使用 Google 預設加密功能,為客戶的靜態資料加密,您無需採取任何額外行動。不過,如要進一步控管加密金鑰,或機構有相關規定,Google SecOps 執行個體可使用 CMEK。

CMEK 是您擁有、管理及儲存在 Cloud Key Management Service 中的加密金鑰。使用 CMEK 可完全掌控加密金鑰,包括管理金鑰的生命週期、輪換和存取政策。設定 CMEK 後,服務會自動使用指定的金鑰加密所有資料。進一步瞭解 CMEK。

只要 Google SecOps 支援的區域,都可使用 CMEK。如要查看 Google Security Operations 支援的完整區域清單,請參閱 SecOps 服務位置頁面。

在 Cloud KMS 中使用 CMEK

如要控管加密金鑰,您可以在 Cloud KMS 中使用 CMEK,搭配整合 CMEK 的服務 (包括 Google SecOps),方法如下:

  • 您可以在 Cloud KMS 中管理及儲存這些金鑰。
  • Google SecOps Data Lake 中的資料會經過靜態加密。
  • 使用 CMEK 設定 Google SecOps 執行個體時,系統會使用選取的 Cloud KMS 金鑰,加密資料湖中的靜態資料。
  • 視用量模式而定,搭配 Cloud KMS 使用 CMEK 可能會產生額外費用。

進一步瞭解 Cloud KMS 定價。

Cloud KMS 的功能適用情況

下表摘要說明 Google SecOps 客戶使用 Cloud KMS 時,主要功能的可用情形:

功能 Cloud KMS 狀態 產品藍圖 / 預計到達時間 附註/詳細資料
資料表 符合 Cloud KMS 規定 可用
Gemini in Google SecOps 符合 Cloud KMS 規定 可用 包括:生成搜尋查詢、使用 Gemini 生成 YARA-L 規則、協助處理威脅情報和安全性問題、取得文件摘要、建立及編輯應對手冊、使用 Gemini 事件摘要小工具,以及使用 Triage and Investigation Agent 調查快訊。不含 SecOps Lab。如要瞭解新 AI 功能的 Cloud KMS 時間表,請視情況與我們聯絡。
BigQuery 匯出 Standard / Enterprise:BYOBQ → 符合 Cloud KMS 規範 正式發布版 Enterprise Plus (進階 BigQuery 匯出):這項功能已於 2026 年 7 月 1 日從私人搶先版改為公開搶先版,而 Cloud Key Management Service (CMEK) 法規遵循功能已在公開搶先版中推出。對於 Cloud KMS 和 VPC Service Controls 使用者,系統可能會封鎖直接存取 Google 管理專案以進行匯出作業,導致匯出功能無法運作,或這個直接存取路徑會維持不符規範的狀態。
Looker 資訊主頁 不符合 Cloud KMS 規定 已淘汰,改用內建資訊主頁 內建資訊主頁將成為未來的主要資訊主頁功能,且已符合 Cloud KMS 規定。
內建資訊主頁 有附件的電子郵件 - 不符合端對端 Cloud KMS 規定 公開預先發布版 因為附件一旦送達電子郵件伺服器和用戶端,Google SecOps 就無法控管,因此這個選項的安全性較低。
內建資訊主頁 電子郵件內含報表的 Cloud Storage bucket 連結 - 符合 Cloud KMS 規定 公開預先發布版 這項選項符合 Cloud KMS 規定,因為報表會儲存在 Cloud Storage 中,並以 Cloud KMS 加密。
資料輕觸 排除在服務範圍外 (不再納入 GA 考量) 不會進入正式發布階段 為所有 Google SecOps 服務啟用 Cloud KMS 和 VPC Service Controls 支援時,DataTap 會排除在外。

啟用 CMEK

以下步驟概略說明如何透過 Google SecOps 導入 CMEK:

  1. 設定 Google Cloud Google SecOps 專案:接受佈建邀請即可開始。Google SecOps 專家團隊會負責處理專門的設定和整合作業。
  2. 在您打算代管執行個體的區域中建立 Cloud KMS 金鑰。
  3. 建立新的 Google SecOps 執行個體,然後選取您在步驟 2 建立的 CMEK 金鑰。建立執行個體時,系統會提示您授予 Google SecOps 這項金鑰的存取權。
  4. 選用:為每個金鑰設定金鑰輪替時間表。Google 建議採用這項安全做法,盡量減少金鑰遭盜用的影響。

完成新手上路程序後,您就不必再透過 API 或使用者介面為該執行個體提供金鑰。

金鑰管理

Google 建議您使用 Cloud KMS 管理金鑰。在 Cloud KMS 傳播金鑰變更之前,Google SecOps 無法偵測或採取任何行動。

Google SecOps 支援兩種金鑰管理方式:

管理金鑰輪替

您必須先銷毀金鑰,才能刪除金鑰,步驟如下:

  1. 停用金鑰或金鑰版本。這個步驟通常是選用,但部分機構政策規定必須先停用金鑰,才能銷毀金鑰。
  2. 刪除金鑰版本。
  3. 刪除金鑰。

資料存取和永久資料遺失

Google 建議您監控記錄,在仍有時間防止資料遺失時,偵測無法使用的金鑰。

Google SecOps 無法再存取資料後,資料會在 30 天後刪除。

使用者有意撤銷金鑰,或無意中導致 EKM 連線中斷,都可能導致 Google SecOps 無法存取資料。也就是說,Google SecOps 無法讀取、寫入或更新現有資料,也無法擷取、儲存或處理任何新資料。

如果 Google SecOps 重新取得資料存取權 (例如重新啟用金鑰時),Google SecOps 會自動開始擷取及處理新資料。但系統最多可能需要兩週才能完全恢復這些作業。

CMEK 組織政策限制

如要強制 Google SecOps 使用 CMEK,您可以在組織、資料夾或專案層級套用下列組織政策限制:

  • constraints/gcp.restrictNonCmekServices:要求服務使用 CMEK。如果您對機構強制執行 constraints/gcp.restrictNonCmekServices,並將 Google SecOps 列為受限制的服務,則建立 Google SecOps 執行個體時,必須選取 CMEK 金鑰。

  • constraints/gcp.restrictCmekCryptoKeyProjects:規定 Google SecOps 的 CMEK 金鑰必須來自特定專案或一組專案。

如果您對包含 Google SecOps 執行個體的機構強制執行這兩項限制,則必須使用您套用機構政策時指定的專案金鑰啟用 CMEK。

如要瞭解機構政策在Google Cloud 資源階層 (機構、資料夾和專案) 中的評估方式,請參閱「瞭解階層評估」。

如需使用 CMEK 組織政策的一般資訊,請參閱「CMEK 組織政策」。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。