Kunden-verwaltete Verschlüsselungsschlüssel (CMEK)

Standardmäßig verschlüsselt Data Studio ruhende Kundendaten. Die Verschlüsselung wird von Data Studio ohne zusätzliche Maßnahmen Ihrerseits durchgeführt. Diese Option heißt Google-Standardverschlüsselung.

Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie vom Kunden verwaltete Verschlüsselungsschlüssel (CMEKs, Customer-Managed Encryption Keys) in Cloud KMS mit CMEK-integrierten Diensten wie Data Studio verwenden. Mit Cloud KMS-Schlüsseln haben Sie die Kontrolle über Schutz level, Speicherort, Rotationszeitplan, Nutzungs- und Zugriffsberechtigungen sowie über kryptografische Grenzen. Mit Cloud KMS können Sie außerdem Audit-Logs aufrufen und den Lebenszyklus von Schlüsseln steuern. Statt es Google zu überlassen, die symmetrischen Schlüsselverschlüsselungsschlüssel (Key Encryption Keys, KEKs) zum Schutz Ihrer Daten zu besitzen und zu verwalten, können Sie diese auch über Cloud KMS steuern und verwalten.

Nachdem Sie Ihre Ressourcen mit CMEKs eingerichtet haben, ist der Zugriff auf Ihre Data Studio-Ressourcen ähnlich wie bei der Verwendung der Google-Standardverschlüsselung. Weitere Informationen zu Ihren Verschlüsselung soptionen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel (CMEK).

Mit CMEK können Sie Ihre eigenen kryptografischen Schlüssel zum Verschlüsseln von Data Studio Pro-Daten im Ruhezustand verwenden. Durch die Verwendung von CMEK haben Sie mehr Kontrolle über Ihre Daten und können interne oder externe Compliance-Anforderungen erfüllen.

CMEK und kundenverwalteter Speicher

Wenn Sie CMEK aktivieren, müssen Sie auch die Option für kundenverwalteten Speicher in Data Studio Pro aktivieren. So können Sie Cloud Storage und BigQuery verwenden, um Daten im Data Studio Pro Google Cloud Projekt zu speichern. Data Studio Pro verwendet Ihre Cloud Key Management Service-Schlüssel, um Ressourcen wie Berichts- und Datenquellenkonfigurationen sowie geplante E-Mails zu schützen. Für Datenextrakte und Datei-Uploads, die in Ihrem Google Cloud Projekt, gespeichert sind, können Sie Ihre Daten schützen, indem Sie CMEK auf Ihre Google Cloud Speicher Ressourcen anwenden.

Hinweis

Damit Sie CMEK aktivieren und verwenden können, müssen die folgenden Voraussetzungen erfüllt sein:

  • Sie können CMEK nur aktivieren, wenn Sie ein neues Data Studio Pro-Abo erstellen.
  • Damit Sie CMEK aktivieren können, müssen Sie auch kundenverwalteten Speicher aktivieren und konfigurieren. Für kundenverwalteten Speicher, müssen Sie in Ihrem Google Cloud Projekt einen Cloud Storage-Bucket und ein BigQuery-Dataset angeben, die von Data Studio Pro zum Speichern von Datenextrakten und Datei-Uploads verwendet werden. Um die in diesen Ressourcen gespeicherten Daten zu schützen, können Sie CMEK-Konfigurationen auf sie anwenden.
  • Damit Sie CMEK aktivieren können, müssen Sie auch einen Datenstandort aktivieren und konfigurieren.
  • Sie benötigen einen symmetrischen Verschlüsselungsschlüssel in Cloud KMS, den Sie für CMEK verwenden können. Dieser Schlüssel muss sich in derselben Region befinden, die Sie für den Datenstandort auswählen.
  • Sie benötigen die erforderlichen IAM-Rollen, um Schlüssel in Cloud KMS zu erstellen. Weitere Informationen finden Sie unter Erforderliche Rollen.

CMEK für ein Abo aktivieren

Sie können CMEK nur aktivieren, wenn Sie ein neues Data Studio Pro-Abo erstellen. CMEK kann nicht für ein bestehendes Pro-Abo aktiviert werden.

So aktivieren Sie CMEK, wenn Sie ein neues Data Studio Pro-Abo erstellen:

  1. Wählen Sie bei Aufforderung Kundenverwalteten Verschlüsselungsschlüssel verwenden aus.
  2. Geben Sie den Namen der Schlüsselressource in das Feld Name der Schlüsselressource ein oder fügen Sie ihn dort ein.
  3. Gewähren Sie dem Data Studio Pro-Dienstkonto, das in der Benutzeroberfläche angezeigt wird, die Rolle Cloud KMS CryptoKey-Verschlüsseler/-Entschlüsseler in Cloud KMS.
  4. Klicken Sie auf Weiter , um mit der Einrichtung des Abos fortzufahren.

Was wird mit CMEK verschlüsselt?

Wenn Sie CMEK für Ihr Data Studio Pro-Abo aktivieren, wird die Verschlüsselung von Kundendaten auf zwei Arten gehandhabt:

  • Daten, die von Data Studio Pro mit Ihrem Cloud KMS-Schlüssel verschlüsselt werden:Data Studio Pro verwendet den von Ihnen angegebenen Schlüssel, um Daten wie Berichts- und Datenquellenkonfigurationen sowie geplante E-Mails zu verschlüsseln.
  • Daten, die in Ihrem Google Cloud Projekt gespeichert sind: Wenn Sie CMEK aktivieren, müssen Sie kundenverwalteten Speicher verwenden. Die folgenden Datentypen werden in Cloud Storage- und BigQuery-Ressourcen gespeichert, die Sie bereitstellen:
    • Datenextrakte
    • CSV- und Excel-Datei-Uploads Diese Ressourcen werden mit allen CMEK-Konfigurationen verschlüsselt, die Sie in Cloud Storage und BigQuery auf sie anwenden. Data Studio Pro wendet CMEK nicht automatisch auf diese Ressourcen an, wenn Sie CMEK für Ihr Abo aktivieren.

Schlüsselverwaltung

Als Sicherheits- oder Compliance-Administrator können Sie Schlüsselverwaltungsaufgaben mit Cloud KMS ausführen. Data Studio Pro ruft Cloud KMS für alle Ver- und Entschlüsselungsvorgänge auf.

Sie können die folgenden Schlüsselverwaltungsaufgaben ausführen:

  • Schlüsselwiderruf:Sie können den Zugriff von Data Studio Pro auf einen Schlüssel widerrufen, um Ihre Daten sofort unzugänglich zu machen.
  • Audit:Sie können die Protokolle für den Schlüsselzugriff in Cloud KMS prüfen, um jeden Vorgang zu auditieren, bei dem Ihre Schlüssel zum Ver- oder Entschlüsseln von Daten verwendet wurden.

Schlüsselrotation

Wenn Sie Ihren Schlüssel rotieren, erstellt Cloud KMS eine neue Version des Schlüssels, die zum Verschlüsseln neuer Assets verwendet wird. Vorhandene Assets werden nicht neu verschlüsselt und weiterhin mit der Schlüsselversion geschützt, mit der sie verschlüsselt wurden. Data Studio Pro unterstützt das erneute Verschlüsseln vorhandener Assets mit der neuen Schlüsselversion nicht.

Da frühere Schlüsselversionen weiterhin erforderlich sind, um auf vorhandene Assets zuzugreifen, die mit ihnen verschlüsselt wurden, sollten Sie frühere Schlüsselversionen nicht löschen oder deaktivieren, es sei denn, Sie möchten den Zugriff auf diese Assets dauerhaft entfernen. Wenn Sie eine Schlüsselversion löschen oder deaktivieren, die Daten schützt, können Sie nicht mehr auf diese Daten zugreifen.

Wenn Ihr CMEK-Schlüssel nicht verfügbar ist, z. B. weil Sie ihn deaktiviert oder gelöscht haben, gibt Data Studio Pro Fehlermeldungen zurück, anstatt Berichte oder Datenquellen anzuzeigen, die die verschlüsselten Daten verwenden. Alle im Arbeitsspeicher gespeicherten Daten werden innerhalb von 15 Minuten nach Erkennen eines deaktivierten Schlüssels gelöscht. Die Data Studio-Startseite bleibt zugänglich, da sie keine Kundendaten enthält.

Cloud KMS-Kontingente und Data Studio

Wenn Sie CMEK in Data Studio verwenden, können Ihre Projekte Kontingente für kryptografische Cloud KMS-Anfragen verbrauchen. Jedes Mal, wenn Data Studio Pro einen Ihrer Schlüssel zum Ver- oder Entschlüsseln von Daten verwendet, wird dieser Vorgang auf das Kontingent Ihres Projekts angerechnet.

Ver- und Entschlüsselungsvorgänge über CMEK-Schlüssel wirken sich auf die Cloud KMS-Kontingente so aus:

  • Für in Cloud KMS generierte Software-CMEK-Schlüssel wird kein Cloud KMS-Kontingent verbraucht.
  • Bei Hardware-CMEK-Schlüsseln (manchmal auch Cloud HSM-Schlüssel genannt) werden Verschlüsselungs- und Entschlüsselungsvorgänge auf Cloud HSM-Kontingente in dem Projekt angerechnet, das den Schlüssel enthält.
  • Bei externen CMEK-Schlüsseln (manchmal auch Cloud EKM-Schlüssel genannt) werden Verschlüsselungs- und Entschlüsselungsvorgänge auf Cloud EKM-Kontingente in dem Projekt angerechnet, das den Schlüssel enthält.

Weitere Informationen finden Sie unter Cloud KMS-Kontingente.

CMEK mit Organisationsrichtlinien erzwingen

Data Studio Pro unterstützt Organisationsrichtlinien, mit denen Sie die Verschlüsselungseinstellungen in Ihrer gesamten Organisation steuern können.

Mit den folgenden Einschränkungen können Sie CMEK verwalten:

  • constraints/gcp.restrictNonCmekServices: Erfordert die Verwendung von CMEK für alle neuen Data Studio Pro-Abos. Fügen Sie datastudio.googleapis.com der Ablehnungsliste für diese Einschränkung hinzu, um dies zu erzwingen.
  • constraints/gcp.restrictCmekCryptoKeyProjects: Beschränkt, welche Google Cloud Projekte Cloud KMS-Schlüssel für Data Studio Pro bereitstellen können. Fügen Sie die zulässigen Projekte der Zulassungsliste für diese Einschränkung hinzu, um sie zu konfigurieren (z. B. under:projects/ALLOWED_PROJECT_ID).

Eine Anleitung zum Konfigurieren dieser Richtlinien finden Sie unter CMEK mit Organisationsrichtlinien erzwingen.

Einschränkungen von CMEK

Für CMEK gelten die folgenden Einschränkungen:

  • Sie können CMEK nur aktivieren, wenn Sie ein neues Data Studio Pro-Abo erstellen. Sie können CMEK nicht für ein bestehendes Abo aktivieren oder deaktivieren.
  • Sie können Inhalte aus einem Projekt, für das CMEK aktiviert ist, nur in ein anderes Projekt verschieben, das ein aktives Data Studio Pro-Abo hat.
  • Wenn Sie von Data Studio Pro auf die kostenlose Version von Data Studio umsteigen oder Ihr Abo gekündigt wird, funktionieren die CMEK-Funktionen noch 30 Tage lang. Danach werden Datenquellen gelöscht, die mit CMEK erstellt wurden.
  • Wenn Sie von Data Studio Pro auf die kostenlose Version von Data Studio umsteigen oder Ihr Abo gekündigt wird, müssen Sie 30 Tage warten, bevor Sie dasselbe Google Cloud Projekt wieder verwenden können, um ein neues Data Studio Pro-Abo zu erstellen.

Nächste Schritte

  • Weitere Informationen zu CMEK
  • Weitere Informationen zu Cloud KMS.