כברירת מחדל, Compute Engine מצפין תוכן של לקוחות במנוחה. Compute Engine משתמש באופן אוטומטי ב- Google-owned and Google-managed encryption keys כדי להצפין את הנתונים שלכם.
עם זאת, אתם יכולים לספק מפתחות להצפנת מפתחות הצפנה (KEK) כדי להתאים אישית את ההצפנה ש-Compute Engine משתמש בה עבור המשאבים שלכם. מפתחות להצפנת מפתחות לא מצפינים את הנתונים ישירות, אלא מצפינים את ה-Google-owned and managed keys שמשמש את Compute Engine להצפנת הנתונים.
כדי לספק מפתחות להצפנת מפתחות, בוחרים באחת מהאפשרויות הבאות:
מומלץ. שימוש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם Compute Engine. שימוש במפתחות של Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. בנוסף, באמצעות Cloud KMS אפשר לעקוב אחרי השימוש במפתחות, לראות יומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של מפתחות ההצפנה הסימטריים (KEK) שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.
אפשר ליצור CMEK באופן ידני, או להשתמש ב-Cloud KMS Autokey כדי שהם ייווצרו אוטומטית בשמכם.
ברוב המקרים, אחרי שיוצרים דיסק מוצפן באמצעות CMEK, לא צריך לציין את המפתח כשעובדים עם הדיסק.
(הוצא משימוש). אתם יכולים לנהל מפתחות הצפנה משלכם מחוץ ל-Compute Engine, ולספק את המפתח בכל פעם שאתם יוצרים דיסק או מנהלים אותו.
האפשרות הזו נקראת מפתחות הצפנה באספקת הלקוח (CSEK). כשמנהלים משאבים מוצפנים באמצעות CSEK, צריך תמיד לציין את המפתח שבו השתמשתם כשביצעתם את ההצפנה של המשאב.
מידע נוסף על כל סוג הצפנה זמין במאמרים בנושא מפתחות הצפנה בניהול הלקוח ומפתחות הצפנה באספקת הלקוח (CSEK).
כדי להוסיף עוד שכבת אבטחה לדיסקים מסוג Hyperdisk Balanced, צריך להפעיל את מצב סודי. במצב סודי, הדיסקים של Hyperdisk Balanced מוצפנים על בסיס חומרה.
סוגי דיסקים נתמכים
בסעיף הזה מפורטים סוגי ההצפנה הנתמכים לדיסקים ולאפשרויות אחסון אחרות שמוצעות על ידי Compute Engine.
נפחי Persistent Disk תומכים ב-Google-owned and managed keys, ב-CMEK וב-CSEK.
Google Cloud Hyperdisk תומך ב-CMEK וב-Google-owned and managed keys. אי אפשר להשתמש במפתחות CSEK כדי להצפין דיסקים מסוג Hyperdisk.
דיסקים של SSD מקומי תומכים רק ב-Google-owned and managed keys. אי אפשר להשתמש במפתחות CSEK או CMEK כדי להצפין דיסקים של SSD מקומי.
שיבוטים של דיסקים וקבצים של אימג'ים של מכונות תומכים ב-Google-owned and managed keys, ב-CMEK וב-CSEK.
תמונות מצב רגילות ותמונות מצב מיידיות תומכות ב-Google-owned and managed keys, ב-CMEK וב-CSEK.
סבב עבור Google-owned and managed keys ו-CMEK
מערכת Compute Engine מבצעת רוטציה של Google-owned and managed keys שמשמשים להגנה על הנתונים שלכם מדי שנה. רוטציית מפתחות היא שיטה מומלצת בתחום אבטחת מידע, שמגבילה את ההשפעה הפוטנציאלית של מפתח שנפרץ.
אם אתם משתמשים במפתחות CMEK, מומלץ להפעיל רוטציה אוטומטית למשאבים שלכם.
מידע נוסף על החלפת מפתחות זמין במאמר החלפת מפתח ההצפנה של Cloud KMS בדיסק או בתמונת מצב רגילה.
CMEK עם Cloud KMS Autokey
אם אתם בוחרים להשתמש במפתחות Cloud KMS כדי להגן על משאבי Compute Engine, אתם יכולים ליצור מפתחות CMEK באופן ידני או להשתמש ב-Cloud KMS Autokey כדי ליצור את המפתחות. עם Autokey, אוספי מפתחות ומפתחות נוצרים לפי דרישה כחלק מיצירת משאבים ב-Compute Engine. אם סוכני שירות שמשתמשים במפתחות לפעולות הצפנה ופענוח לא קיימים, הם נוצרים ומקבלים את התפקידים הנדרשים של ניהול זהויות והרשאות גישה (IAM). מידע נוסף זמין במאמר סקירה כללית על Autokey.
במאמר שימוש ב-Autokey עם משאבי Compute Engine מוסבר איך להשתמש במפתחות CMEK שנוצרו על ידי Cloud KMS Autokey כדי להגן על משאבי Compute Engine.
תמונות מצב
כשמשתמשים ב-Autokey כדי ליצור מפתחות להגנה על משאבי Compute Engine, המערכת לא יוצרת מפתחות חדשים לתמונות מצב. צריך להצפין תמונת מצב עם אותו מפתח ששימש להצפנת דיסק המקור. אם יוצרים תמונת מצב באמצעות Google Cloud המסוף, מפתח ההצפנה שבו נעשה שימוש בדיסק מוחל באופן אוטומטי על תמונת המצב. אם יוצרים תמונת מצב באמצעות ה-CLI של gcloud, Terraform או Compute Engine API, צריך לקבל את מזהה המשאב של המפתח ששימש להצפנת הדיסק, ואז להשתמש במפתח הזה כדי להצפין את תמונת המצב.
הצפנת דיסקים באמצעות מפתחות הצפנה בניהול הלקוח
במאמר הגנה על משאבים באמצעות מפתחות של Cloud Key Management Service מוסבר איך להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) שנוצרו באופן ידני כדי להצפין דיסקים ומשאבים אחרים של Compute Engine.
הצפנת דיסקים באמצעות מפתחות הצפנה באספקת הלקוח (CSEK)
במאמר הצפנת דיסקים באמצעות מפתחות הצפנה באספקת הלקוח (CSEK) מוסבר איך להשתמש במפתחות הצפנה באספקת הלקוח (CSEK) כדי להצפין דיסקים ומשאבים אחרים של Compute Engine.
הצפנת דיסקים למכונות וירטואליות של Windows באמצעות BitLocker
Google-owned and managed keys ו-CMEK מצפינים נתונים בשכבת נפח האחסון. כדי להוסיף שכבת הצפנה שנייה ועצמאית לדיסקים, אפשר להשתמש בכלי הצפנה ברמת מערכת ההפעלה, כמו BitLocker ל-Windows. מערכת ההפעלה (OS) של Windows מנהלת את BitLocker, ול-Google אין גישה למפתחות BitLocker או אפשרות לנהל אותם.
מידע נוסף זמין במאמר בנושא שיטות מומלצות לאבטחת מכונות וירטואליות של Windows באמצעות BitLocker.
הצגת סוג ההצפנה של דיסק
כדי לראות את סוג ההצפנה של דיסק, פועלים לפי השלבים במאמר בנושא צפייה במידע על הצפנה של דיסק.
מצב סודי ל-Hyperdisk Balanced
אם אתם משתמשים בConfidential Computing, אתם יכולים להרחיב את ההצפנה שמבוססת על חומרה גם לנפחי Hyperdisk Balanced על ידי הפעלת מצב חסוי.
המצב הסודי של נפחי Hyperdisk Balanced מאפשר לכם להפעיל אבטחה נוספת בלי שתצטרכו לשנות את מבנה האפליקציה. מצב סודי הוא מאפיין שאפשר לציין כשיוצרים נפח אחסון חדש מסוג Hyperdisk Balanced.
אפשר להשתמש בנפחי Hyperdisk Balanced במצב סודי רק עם Confidential VMs.
כדי ליצור נפח אחסון מסוג Hyperdisk Balanced במצב סודי, פועלים לפי השלבים במאמר יצירת נפח אחסון מסוג Hyperdisk Balanced במצב סודי.
סוגי מכונות נתמכים לנפחי Hyperdisk Balanced במצב סודי
אפשר להשתמש בנפחי Hyperdisk Balanced במצב Confidential רק עם Confidential VMs שמשתמשות בסוג המכונה N2D.
אזורים נתמכים לנפחי Hyperdisk Balanced במצב סודי
המצב הסודי לנפחי Hyperdisk Balanced זמין באזורים הבאים:
europe-west4us-central1us-east4us-east5us-south1us-west4
מגבלות של נפחי Hyperdisk Balanced במצב סודי
- Hyperdisk Extreme, Hyperdisk Throughput, Hyperdisk ML ו-Hyperdisk Balanced High Availability לא תומכים במצב סודי.
- אי אפשר להשהות או להפעיל מחדש מכונה וירטואלית שמשתמשת בנפחי Hyperdisk Balanced במצב Confidential.
- אי אפשר להשתמש ב-Hyperdisk Storage Pools עם נפחי Hyperdisk Balanced במצב סודי.
- אי אפשר ליצור קובץ אימג' של מכונה או תמונה בהתאמה אישית מנפח Hyperdisk Balanced במצב סודי.
המאמרים הבאים
- כדי ללמוד איך ליצור CMEK באופן אוטומטי, אפשר לעיין במאמר בנושא Cloud KMS עם Autokey (גרסת טרום השקה).
- במאמר יצירת מפתחות הצפנה באמצעות Cloud KMS מוסבר איך ליצור מפתחות CMEK.
- הצפנה של דיסק באמצעות מפתחות הצפנה בניהול הלקוח (CMEK).
- כדי ליצור נפח אחסון מסוג Hyperdisk Balanced במצב סודי, אפשר לעיין במאמר בנושא יצירת נפח אחסון מסוג Hyperdisk Balanced במצב סודי.
- מידע נוסף על הפורמט והמפרט של מפתחות CSEK
- מידע נוסף על האינטראקציה בין הצפנת Windows בצד האורח לבין מכונה וירטואלית מוגנת זמין במאמר שימוש ב-BitLocker עם תמונות של מכונה וירטואלית מוגנת.