Chiavi di crittografia gestite dal cliente (CMEK)

Per impostazione predefinita, Data Studio cripta i contenuti inattivi dei clienti at rest. Data Studio gestisce la crittografia senza che tu debba eseguire ulteriori azioni. Questa opzione è chiamata crittografia predefinita di Google.

Se vuoi controllare le chiavi di crittografia, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK) in Cloud KMS con i servizi integrati con CMEK, incluso Data Studio. L'utilizzo delle chiavi Cloud KMS ti consente di controllare il livello di protezione , la località, la pianificazione della rotazione, le autorizzazioni di utilizzo e di accesso e i limiti crittografici. Con Cloud KMS puoi anche visualizzare gli audit log e controllare i cicli di vita delle chiavi. Invece di Google, sei tu ad avere la proprietà e la gestione delle chiavi di crittografia della chiave (KEK) simmetriche che proteggono i tuoi dati. Puoi controllare e gestire queste chiavi in Cloud KMS.

Dopo aver configurato le risorse con le chiavi CMEK, l'esperienza di accesso alle risorse di Data Studio è simile a quella della crittografia predefinita di Google. Per ulteriori informazioni sulle opzioni di crittografia, consulta Chiavi di crittografia gestite dal cliente (CMEK).

Con CMEK, puoi utilizzare le tue chiavi di crittografia per criptare i dati di Data Studio Pro a riposo. L'utilizzo delle chiavi CMEK ti offre un maggiore controllo sui tuoi dati e ti aiuta a rispettare le normative di conformità interne o esterne.

CMEK e spazio di archiviazione gestito dal cliente

Se abiliti le chiavi CMEK, devi anche abilitare l'opzione di spazio di archiviazione gestito dal cliente di Data Studio Pro, che ti consente di utilizzare Cloud Storage e BigQuery per archiviare i dati nel progetto Data Studio Pro Google Cloud. Data Studio Pro utilizza le chiavi di Cloud Key Management Service per proteggere le risorse, ad esempio le configurazioni di report e origini dati e le email pianificate. Per le estrazioni di dati e i caricamenti di file archiviati nel tuo Google Cloud progetto, puoi proteggere i dati applicando le chiavi CMEK alle tue Google Cloud risorse di archiviazione.

Prima di iniziare

Per abilitare e utilizzare le chiavi CMEK, devi soddisfare i seguenti prerequisiti:

  • Puoi abilitare le chiavi CMEK solo quando crei un nuovo abbonamento a Data Studio Pro.
  • Per abilitare le chiavi CMEK, devi anche abilitare e configurare lo spazio di archiviazione gestito dal cliente. Per lo spazio di archiviazione gestito dal cliente, devi fornire un bucket Cloud Storage e un set di dati BigQuery all'interno del tuo Google Cloud progetto che Data Studio Pro utilizzerà per archiviare le estrazioni di dati e i caricamenti di file. Per proteggere i dati archiviati in queste risorse, puoi applicare le configurazioni delle chiavi CMEK.
  • Per abilitare le chiavi CMEK, devi anche abilitare e configurare una località dei dati.
  • Per utilizzare le chiavi CMEK, devi avere una chiave di crittografia simmetrica in Cloud KMS. Questa chiave deve trovarsi nella stessa regione selezionata per la località dei dati.
  • Devi disporre dei ruoli IAM necessari per creare le chiavi in Cloud KMS. Per ulteriori informazioni, consulta Ruoli richiesti.

Abilitare le chiavi CMEK per un abbonamento

Puoi abilitare le chiavi CMEK solo quando crei un nuovo abbonamento a Data Studio Pro. Non puoi abilitare le chiavi CMEK per un abbonamento Pro esistente.

Per abilitare le chiavi CMEK, segui questi passaggi quando crei un nuovo abbonamento a Data Studio Pro:

  1. Quando ti viene richiesto, seleziona Utilizza una chiave di crittografia gestita dal cliente.
  2. Inserisci o incolla il nome risorsa della chiave nel campo Nome risorsa della chiave.
  3. Concedi al account di servizio Data Studio Pro visualizzato nell'interfaccia utente il ruolo Cloud KMS CryptoKey Encrypter/Decrypter in Cloud KMS.
  4. Fai clic su Avanti per continuare con la configurazione dell'abbonamento.

Cosa viene criptato con le chiavi CMEK

Quando abiliti le chiavi CMEK per l'abbonamento a Data Studio Pro, la crittografia dei contenuti dei clienti viene gestita in due modi:

  • Dati criptati da Data Studio Pro utilizzando la chiave Cloud KMS: Data Studio Pro utilizza la chiave specificata per criptare i dati, ad esempio le configurazioni di report e origini dati e le email pianificate.
  • Dati archiviati nel tuo Google Cloud progetto: per abilitare le chiavi CMEK, devi utilizzare lo spazio di archiviazione gestito dal cliente. I seguenti tipi di dati vengono archiviati nelle risorse Cloud Storage e BigQuery che fornisci:
    • Estrazioni di dati
    • Caricamenti di file CSV ed Excel. Queste risorse vengono criptate utilizzando le configurazioni delle chiavi CMEK applicate in Cloud Storage e BigQuery. Data Studio Pro non applica automaticamente le chiavi CMEK a queste risorse quando le abiliti per l'abbonamento.

Gestione delle chiavi

In qualità di amministratore della sicurezza o della conformità, puoi eseguire attività di gestione delle chiavi utilizzando Cloud KMS. Data Studio Pro chiama Cloud KMS per tutte le operazioni di crittografia e decriptografia.

Puoi eseguire le seguenti attività di gestione delle chiavi:

  • Revoca delle chiavi: puoi revocare l'accesso di Data Studio Pro a una chiave per rendere immediatamente non disponibili i tuoi dati.
  • Audit: puoi controllare i log di accesso alle chiavi in Cloud KMS per eseguire l'audit di ogni operazione in cui le chiavi sono state utilizzate per criptare o decriptare i dati.

Rotazione della chiave

Quando ruoti la chiave, Cloud KMS crea una nuova versione della chiave utilizzata per criptare i nuovi asset. Gli asset esistenti non vengono ricriptati e continuano a essere protetti dalla versione della chiave con cui sono stati criptati. Data Studio Pro non supporta la ricrittografia degli asset esistenti con la nuova versione della chiave.

Poiché le versioni precedenti delle chiavi sono ancora necessarie per accedere agli asset esistenti criptati con queste versioni, non devi eliminare o disattivare le versioni precedenti delle chiavi, a meno che il tuo obiettivo non sia quello di rimuovere definitivamente l'accesso a questi asset. L'eliminazione o la disattivazione di una versione della chiave che protegge i dati renderà questi dati inaccessibili.

Se la chiave CMEK non è più disponibile, ad esempio se la disattivi o la elimini, Data Studio Pro restituirà messaggi di errore anziché visualizzare i report o le origini dati che utilizzano i dati criptati. Tutti i dati conservati in memoria vengono eliminati entro 15 minuti dal rilevamento di una chiave disattivata. La home page di Data Studio rimane accessibile perché non contiene contenuti dei clienti.

Quote di Cloud KMS e Data Studio

Quando utilizzi le chiavi CMEK in Data Studio, i tuoi progetti possono consumare le quote delle richieste di crittografia di Cloud KMS. Ogni volta che Data Studio Pro utilizza una delle tue chiavi per criptare o decriptare i dati, l'operazione viene conteggiata ai fini della quota del progetto.

Le operazioni di crittografia e decrittografia che utilizzano le chiavi CMEK influiscono sulle quote di Cloud KMS nei seguenti modi:

  • Per le chiavi CMEK software generate in Cloud KMS, non alcuna quota di Cloud KMS viene consumata.
  • Per le chiavi CMEK hardware, a volte chiamate chiavi Cloud HSM le operazioni di crittografia e decrittografia vengono conteggiate ai fini delle quote di Cloud HSM nel progetto che contiene la chiave.
  • Per le chiavi CMEK esterne, a volte chiamate chiavi Cloud EKM chiavi, le operazioni di crittografia e decrittografia vengono conteggiate ai fini delle quote di Cloud EKM nel progetto che contiene la chiave.

Per ulteriori informazioni, consulta Quote di Cloud KMS.

Applicare le chiavi CMEK con le policy dell'organizzazione

Data Studio Pro supporta le policy dell'organizzazione che ti consentono di controllare le impostazioni di crittografia in tutta l'organizzazione.

Puoi utilizzare i seguenti vincoli per gestire le chiavi CMEK:

  • constraints/gcp.restrictNonCmekServices: richiede l'utilizzo delle chiavi CMEK per tutti i nuovi abbonamenti a Data Studio Pro. Per applicare questo vincolo, aggiungi datastudio.googleapis.com all'elenco di blocco per questo vincolo.
  • constraints/gcp.restrictCmekCryptoKeyProjects: limita i progetti che possono fornire chiavi Cloud KMS per Data Studio Pro. Google Cloud Per configurare questo vincolo, aggiungi i progetti consentiti all'elenco di consentiti per questo vincolo (ad esempio, under:projects/ALLOWED_PROJECT_ID).

Per istruzioni sulla configurazione di queste policy, consulta Applicare le chiavi CMEK con le policy dell'organizzazione.

Limitazioni delle chiavi CMEK

Le chiavi CMEK presentano le seguenti limitazioni:

  • Puoi abilitare le chiavi CMEK solo quando crei un nuovo abbonamento a Data Studio Pro. Non puoi abilitare o disabilitare le chiavi CMEK per un abbonamento esistente.
  • Puoi spostare i contenuti da un progetto con le chiavi CMEK abilitate solo a un altro progetto con un abbonamento a Data Studio Pro attivo.
  • Se esegui il downgrade da Data Studio Pro alla versione senza costi di Data Studio o se il tuo abbonamento viene annullato, le funzionalità delle chiavi CMEK continueranno a funzionare per un periodo di tolleranza di 30 giorni. Dopodiché, le origini dati create utilizzando le chiavi CMEK verranno eliminate.
  • Se esegui il downgrade da Data Studio Pro alla versione senza costi di Data Studio o se il tuo abbonamento viene annullato, devi attendere 30 giorni prima di poter riutilizzare lo stesso Google Cloud progetto per creare un nuovo abbonamento a Data Studio Pro.

Passaggi successivi