Chiavi di crittografia gestite dal cliente (CMEK)

Per impostazione predefinita, Insight sulla customer experience cripta i contenuti inattivi dei clienti inattivi. CX Insights gestisce la crittografia per conto tuo senza che tu debba fare altro. Questa opzione è denominata crittografia predefinita di Google.

Se vuoi controllare le chiavi di crittografia, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK) in Cloud KMS con i servizi integrati con CMEK, incluso CX Insights. L'utilizzo delle chiavi Cloud KMS ti consente di controllare il livello di protezione , la località, la pianificazione della rotazione, le autorizzazioni di utilizzo e di accesso e i limiti crittografici. Con Cloud KMS puoi anche visualizzare gli audit log e controllare i cicli di vita delle chiavi. Invece di Google, sei tu ad avere la proprietà e la gestione delle chiavi di crittografia della chiave (KEK) simmetriche che proteggono i tuoi dati. Puoi controllare e gestire queste chiavi in Cloud KMS.

Dopo aver configurato le risorse con le chiavi CMEK, l'esperienza di accesso alle risorse di CX Insights è simile all'utilizzo della crittografia predefinita di Google. Per saperne di più sulle opzioni di crittografia, consulta Chiavi di crittografia gestite dal cliente (CMEK).

Dati protetti

Tutti i dati inattivi di Insights in una località supportata possono essere protetti con le chiavi CMEK.

Località supportate

Le chiavi CMEK sono disponibili in tutte le località di Insights, tranne global.

Limitazioni

Per le funzionalità che prevedono l'uscita dei dati verso le istanze di un altro Google Cloud prodotto di proprietà del cliente, configura le chiavi CMEK nei prodotti corrispondenti Google Cloud .

  • Carica audio con trascrizione: abilita le chiavi CMEK in Cloud Speech-to-Text
  • Esporta la conversazione in BigQuery: abilita le chiavi CMEK nella tabella BigQuery BigQuery

Crea chiavi

Per creare le chiavi, utilizza il servizio KMS. Per le istruzioni, consulta Creazione di chiavi simmetriche. Quando crei o scegli una chiave, devi configurare quanto segue:

  • Assicurati di selezionare la località che utilizzi per i dati di Insights, altrimenti le richieste non andranno a buon fine.

Abilita le chiavi CMEK in Insights

Prima di creare dati di Insights in una località specifica, puoi specificare se i dati in questa località saranno protetti da una chiave gestita dal cliente (ovvero abilitare le chiavi CMEK). Configura la chiave in questo momento.

Prerequisiti

  1. Crea un account di servizio Insights per il tuo progetto con Google Cloud. Per saperne di più, consulta la Google Cloud documentazione sull'identità dei servizi.

    gcloud beta services identity create --service=contactcenterinsights.googleapis.com --project=PROJECT_ID
    
  2. Concedi all'agente di servizio CCAI CMEK il ruolo Cloud KMS CryptoKey Encrypter/Decrypter per la chiave di crittografia per assicurarti che l'agente di servizio abbia le autorizzazioni per criptare e decriptare con la tua chiave. L'indirizzo email del service agent è:

    service-PROJECT_NUMBER@gcp-sa-ccai-cmek.iam.gserviceaccount.com

Configura una chiave per una località di Insights

  1. Utilizza l'API InitializeEncryptionSpec per configurare la chiave.

    Dovrai fornire le seguenti variabili:

    • PROJECT_ID: l'ID Google Cloud progetto
    • LOCATION_ID: la località che hai scelto per abilitare le chiavi CMEK in Insights.
    • KMS_KEY_NAME: il nome della chiave KMS che verrà utilizzata per criptare o decriptare i dati di Insights nella località selezionata.
      • La località nel nome della chiave KMS (ad es. projects/<project_id>/locations/<location_id>/keyRings/<key_ring>/cryptoKeys/<key_name>) deve corrispondere alla località selezionata in cui vuoi abilitare le chiavi CMEK.
      • Devi concedere l'accesso a questa chiave nel passaggio 2 dei prerequisiti.

    Ad esempio:

    curl -X POST \
        -H "Authorization: Bearer $(gcloud auth print-access-token)" \
        -H "Content-Type: application/json; charset=utf-8" \
        -d '{ encryption_spec: { kms_key: "KMS_KEY_NAME" } }' \
        "https://contactcenterinsights.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/encryptionSpec:initialize"
    

    Dovresti ricevere una risposta JSON simile alla seguente:

    {
      "name": "projects/PROJECT_ID/locations/LOCATION_ID/operations/OPERATION_ID"
    }
    
  2. Utilizza l'API GetOperation per controllare il risultato dell'operazione a lunga esecuzione.

    Ad esempio:

    curl -X GET \
        -H "Authorization: Bearer $(gcloud auth print-access-token)" \ 
        "https://contactcenterinsights.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/operations/OPERATION_ID"
    

Controlla le impostazioni delle chiavi CMEK

Utilizza l'API GetEncryptionSpec per controllare la chiave di crittografia configurata per una località.

Ad esempio:

  curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://contactcenterinsights.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/encryptionSpec"

Revoca le chiavi

Per revocare l'accesso di Insights alla chiave, puoi disattivare la versione della chiave KMS o rimuovere il ruolo Cloud KMS CryptoKey Encrypter/Decrypter dell'account di servizio dalla chiave KMS.