En este documento, se describe cómo encriptar datos de Knowledge Catalog (anteriormente, Dataplex Universal Catalog) con claves de encriptación administradas por el cliente (CMEK).
Descripción general
De forma predeterminada, Knowledge Catalog encripta el contenido del cliente en reposo. Knowledge Catalog controla la encriptación por ti sin que debas realizar ninguna acción adicional en tu parte. Esta opción se denomina encriptación predeterminada de Google.
Si deseas controlar tus claves de encriptación, puedes usar las claves de encriptación administradas por el cliente (CMEK) en Cloud KMS con servicios integrados en CMEK, incluido Knowledge Catalog. El uso de claves de Cloud KMS te permite controlar su nivel de protección, ubicación, programa de rotación, permisos de uso y acceso, y límites criptográficos. El uso de Cloud KMS también te permite hacer un seguimiento del uso de las claves, ver los registros de auditoría y controlar los ciclos de vida de las claves. En lugar de que Google posea y administre las claves de encriptación de claves (KEK) simétricas que protegen tus datos, tú las controlas y administras en Cloud KMS.
Después de configurar tus recursos con CMEK, la experiencia de acceso a tus recursos de Knowledge Catalog es similar a usar la encriptación predeterminada de Google. Para obtener más información sobre tus opciones de encriptación, consulta Claves de encriptación administradas por el cliente (CMEK).
Knowledge Catalog usa una CMEK por ubicación para todos los recursos de Knowledge Catalog.
Puedes configurar una clave CMEK a nivel de la organización en Knowledge Catalog.
Para obtener información sobre las CMEK en general, incluso cuándo y por qué habilitarlas, consulta Claves de encriptación administradas por el cliente (CMEK).
Beneficios de CMEK
CMEK te permite realizar las siguientes acciones:
- Administrar las operaciones del ciclo de vida de las claves y los permisos de acceso
- Hacer un seguimiento del uso de las claves con la API de Inventory de claves y los paneles de uso de claves en Cloud KMS, que te permiten ver aspectos como qué claves protegen qué recursos. Cloud Logging te indica cuándo se accedió a las claves y quién lo hizo
- Cumplir con requisitos reglamentarios específicos mediante la administración de tus claves de encriptación
Cómo funciona CMEK con Knowledge Catalog
Los administradores de encriptación de Knowledge Catalog en tu Google Cloud proyecto pueden configurar CMEK para Knowledge Catalog si proporcionan la clave de Cloud KMS. Luego, Knowledge Catalog usa la clave de Cloud KMS especificada para encriptar todos los datos, incluidos los datos existentes y los recursos nuevos que se creen en Knowledge Catalog.
Funciones admitidas
Knowledge Catalog admite la encriptación de CMEK para las siguientes funciones:
Data Lineage no almacena contenido principal del cliente ni datos sensibles y, por lo tanto, no requiere encriptación de CMEK.
Los clientes de Assured Workloads no pueden usar otras funciones de Knowledge Catalog porque no se admite la encriptación de CMEK para ellos.
Los clientes que no usan Assured Workloads pueden usar otras funciones, pero los datos se encriptan con la encriptación predeterminada de Google.
Consideraciones
- De forma predeterminada, cada organización se aprovisiona con la encriptación predeterminada de Google.
- El administrador de la organización puede cambiar a CMEK en Knowledge Catalog para cualquier ubicación.
- Knowledge Catalog admite claves de Cloud KMS, claves de Cloud HSM y claves de Cloud External Key Manager.
- Se admite la rotación de claves y, después de que esté disponible, la versión nueva de la clave se usa automáticamente para la encriptación de datos. Los datos existentes también se encriptan con esta versión nueva.
- Knowledge Catalog retiene las copias de seguridad de los datos durante un máximo de 15 días. Las copias de seguridad que se creen después de habilitar CMEK se encriptarán con la clave de KMS especificada. Los datos de los que se hizo una copia de seguridad antes de habilitar CMEK permanecen encriptados con la encriptación predeterminada de Google durante un máximo de 15 días.
Limitaciones
- El cambio a CMEK es un proceso irreversible. Después de optar por CMEK, no puedes volver a la encriptación predeterminada de Google.
- Después de configurar una clave de Cloud KMS para Knowledge Catalog, no se puede actualizar ni cambiar.
- Knowledge Catalog solo admite la encriptación a nivel de la organización. Como resultado, la configuración de encriptación se establece a nivel de la organización para una ubicación determinada y se usa para encriptar los datos de Knowledge Catalog de todos los proyectos dentro de esa organización y ubicación. La encriptación de CMEK no es compatible con proyectos específicos en una organización o carpeta. La configuración de las políticas de la organización relacionadas con CMEK requiere una consideración cuidadosa.
- Knowledge Catalog no admite CMEK en la región global.
Cuando CMEK está habilitado para Knowledge Catalog, las siguientes funciones no funcionan:
- Búsqueda de metadatos entre organizaciones
Antes de configurar CMEK en Knowledge Catalog, desactiva la API de Data Catalog (obsoleta) en todos los proyectos.
Cuando habilites CMEK en Knowledge Catalog, no migres proyectos dentro ni fuera de la organización de CMEK. Si modificas la ubicación organizacional de un proyecto, se perderán de forma permanente los metadatos almacenados en Knowledge Catalog para ese proyecto.
Actualiza las configuraciones de CMEK existentes
Si habilitaste CMEK en Knowledge Catalog antes del 7 de noviembre de 2025, ejecuta el siguiente comando para extender la cobertura de CMEK a Knowledge Catalog y la búsqueda de Knowledge Catalog:
gcloud dataplex encryption-config update organizations/ORG_ID/locations/LOCATION/encryptionConfigs/default --enable-metastore-encryption
- Reemplaza ORG_ID por el ID de la organización que contiene la clave.
- Reemplaza LOCATION por la ubicación de la organización que contiene la clave.
Cuando los datos están encriptados, es posible que tengas un problema de disponibilidad de Knowledge Catalog.
Si habilitas CMEK por primera vez después del 7 de noviembre de 2025, Knowledge Catalog Metastore y Search se incluirán en la cobertura de CMEK de forma predeterminada.
Protege tus claves de encriptación
Para garantizar el acceso continuo a los datos que encripta CMEK, sigue estas prácticas recomendadas:
- Asegúrate de que tus claves de CMEK permanezcan habilitadas y accesibles. Si una clave está inhabilitada o destruida, los datos de Knowledge Catalog se vuelven inaccesibles. Si la clave no está disponible durante más de 30 días, los datos encriptados con esa clave se borran automáticamente y no se pueden recuperar.
- Si la clave de Cloud KMS se destruye y no se puede recuperar, se perderán de forma permanente todos los datos de Knowledge Catalog asociados.
- En los casos en que Cloud KMS no esté disponible de forma temporal, Knowledge Catalog seguirá admitiendo operaciones completas según el criterio del mejor esfuerzo durante una hora como máximo. Después de este período, los datos se volverán inaccesibles de forma temporal como medida de protección.
- Cuando usas Cloud EKM, ten en cuenta que Google no controla la disponibilidad de tus claves administradas de forma externa. La falta de disponibilidad de claves a corto plazo genera una inaccesibilidad temporal de los datos. La falta de disponibilidad de claves que continúa durante 30 días genera una pérdida de datos permanente.
Disponibilidad de Knowledge Catalog
En las siguientes secciones, se describe el proceso y el impacto operativo esperado cuando habilitas CMEK para tu organización de Knowledge Catalog.
Aprovisionamiento inicial de infraestructura
Después de guardar la configuración de encriptación, Knowledge Catalog configura la infraestructura necesaria. Por lo general, este proceso tarda de 6 a 8 horas. Durante esta fase de aprovisionamiento, conservas acceso completo a todas las funciones y funcionalidades de Knowledge Catalog, y los datos permanecen encriptados a través de la encriptación administrada por Google. Si se establece la política de la organización constraints/gcp.restrictNonCmekServices, fallarán las solicitudes de creación de recursos hasta que se complete la fase de aprovisionamiento.
Encriptación de datos y disponibilidad de la API
Después del aprovisionamiento de la infraestructura, Knowledge Catalog comienza a encriptar los datos existentes almacenados en la organización. Para garantizar la integridad de los datos y evitar posibles incoherencias durante este proceso de encriptación, los métodos de la API de Dataplex no están disponibles de forma temporal. Esta restricción impide las operaciones de actualización de datos. Cuando activas CMEK por primera vez para Knowledge Catalog, se encriptan todos los datos existentes. Se estima que esta operación única tarda hasta dos horas.
Operaciones posteriores a la encriptación
Después de completar correctamente la encriptación de los datos existentes, los métodos de la API de Dataplex están disponibles por completo. La creación o modificación de datos en Knowledge Catalog se encripta automáticamente con la CMEK configurada, sin interrupciones operativas ni restricciones de la API.
Crea una clave y habilita CMEK
En las siguientes instrucciones, se explica cómo crear una clave y habilitar CMEK para Knowledge Catalog. Puedes usar una clave creada directamente en Cloud KMS o una clave administrada de forma externa que pongas a disposición con Cloud EKM.
En el Google Cloud proyecto en el que deseas administrar tus claves, haz lo siguiente:
Crea un llavero de claves de Cloud KMS en la ubicación en la que deseas usarlo.
Crea una clave con una de las siguientes opciones:
Crea y muestra la cuenta de servicio administrada por Google:
gcloud beta services identity create \ --service=dataplex.googleapis.com \ --organization=ORG_IDReemplaza ORG_ID por el ID de la organización que contiene la clave.
Si se te solicita que instales el componente de comandos beta de Google Cloud CLI, ingresa
Y.El comando
services identityde gcloud CLI crea o obtiene la cuenta de servicio específica administrada por Google que Knowledge Catalog puede usar para acceder a la clave de Cloud KMS.El ID de la cuenta de servicio tiene el formato
service-org-ORG_ID@gcp-sa-dataplex.iam.gserviceaccount.com. También se crea una cuenta de servicio específica de CMEK, con el formatoservice-org-ORG_ID@gcp-sa-dataplex-cmek.iam.gserviceaccount.com. La cuenta de servicio específica de CMEK se usa para encriptar y desencriptar los datos almacenados en Knowledge Catalog. Si usas los Controles del servicio de VPC para la clave de Cloud KMS, debes otorgar acceso a la cuenta de servicio específica de CMEK mediante una regla de entrada.Otorga el rol de IAM de encriptador/desencriptador de CryptoKey (
roles/cloudkms.cryptoKeyEncrypterDecrypter) a la cuenta de servicio de Knowledge Catalog. Otorga este permiso en la clave que creaste.Console
Ve a la página Administración de claves.
Haz clic en el llavero de claves.
En la lista de claves disponibles, haz clic en la clave que creaste.
Haz clic en la pestaña Permisos.
Haz clic en Otorgar acceso.
En el panel Otorgar acceso que se abre, sigue estos pasos para otorgar acceso a la cuenta de servicio de Knowledge Catalog:
- En Agregar principales, ingresa la cuenta de servicio
service-org-ORG_ID@gcp-sa-dataplex.iam.gserviceaccount.com. - En Asignar roles, selecciona el rol de Encriptador/desencriptador de CryptoKey de Cloud KMS.
- Haz clic en Guardar.
- En Agregar principales, ingresa la cuenta de servicio
gcloud
Otorga a la cuenta de servicio el rol
cloudkms.cryptoKeyEncrypterDecrypter:gcloud kms keys add-iam-policy-binding KEY_NAME \ --location=LOCATION \ --keyring KEY_RING \ --project=KEY_PROJECT_ID \ --member serviceAccount:service-org-ORG_ID@gcp-sa-dataplex.iam.gserviceaccount.com \ --role roles/cloudkms.cryptoKeyEncrypterDecrypterReemplaza lo siguiente:
- KEY_NAME: el nombre de la clave
- LOCATION: la ubicación
- KEY_RING: el llavero de claves
- KEY_PROJECT_ID: el ID del proyecto de claves
Asígnate el rol de administrador de encriptación de Dataplex.
Console
Sigue las instrucciones para otorgar un rol de IAM.
gcloud
gcloud organizations add-iam-policy-binding ORG_ID \ --member='user:USER_EMAIL' \ --role='roles/dataplex.encryptionAdmin'Reemplaza lo siguiente:
- ORG_ID: el ID de la organización que contiene la clave
- USER_EMAIL: La dirección de correo electrónico del usuario
Configura Knowledge Catalog para que use tu clave de CMEK.
Console
En la Google Cloud consola de, ve a la página Knowledge Catalog.
Haz clic en Configuración.
En Seleccionar región para CMEK, elige una región. La región que selecciones debe coincidir con la ubicación de la clave de Cloud KMS.
En Seleccionar clave de encriptación, selecciona la clave que creaste.
Haz clic en Guardar.
El proceso de encriptación de datos tarda un poco en completarse. Cuando se complete el proceso, aparecerá el siguiente mensaje:
Data Encryption is complete. Your selected CMEK key is now protecting your data.
gcloud
Establece la configuración de encriptación en Knowledge Catalog:
gcloud dataplex encryption-config create default \ --location=LOCATION \ --organization=ORG_ID \ --key=KEY_RESOURCE_IDReemplaza lo siguiente:
- ORG_ID: el ID de la organización que contiene la clave
- KEY_RESOURCE_ID: el ID de recurso de la clave
, por ejemplo,
projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME. Reemplaza PROJECT_ID por el ID del proyecto de claves.
Comprueba que el proceso de encriptación esté completo:
gcloud dataplex encryption-config describe default \ --location=LOCATION \ --organization=ORG_ID
El proceso de encriptación de datos tarda un poco en completarse. Cuando se complete el proceso, aparecerá el siguiente mensaje:
encryptionState: COMPLETED.
Registro y supervisión
Audita las solicitudes de Knowledge Catalog a Cloud KMS habilitando el registro de auditoría para la API de Cloud KMS.
Políticas de la organización relativas a CMEK
Google Cloud proporciona restricciones de políticas de la organización para aplicar el uso de CMEK y controlar las claves de Cloud KMS permitidas en tu organización. Estas restricciones ayudan a garantizar que los datos de Knowledge Catalog estén protegidos de forma coherente por CMEK.
constraints/gcp.restrictNonCmekServicesaplica el uso obligatorio de CMEK para los recursos de Knowledge Catalog.Si agregas
dataplex.googleapis.coma la lista de Google Cloud nombres de servicio y estableces la restricción enDeny, se prohíbe la creación de recursos de Knowledge Catalog que no tengan protección de CMEK.Si no se especifica una clave de Cloud KMS para la ubicación solicitada en la configuración de encriptación de CMEK, fallarán las solicitudes para crear recursos en Knowledge Catalog.
Esta política se valida a nivel del proyecto de recursos individuales.
constraints/gcp.restrictCmekCryptoKeyProjectsrestringe la selección de claves de Cloud KMS para CMEK a las jerarquías de recursos designadas.Si configuras una lista de indicadores de jerarquía de recursos (proyectos, carpetas o organizaciones) y estableces la restricción en
Allow, Knowledge Catalog se limita a usar claves de CMEK solo desde las ubicaciones especificadas.Si se proporciona una clave de Cloud KMS de un proyecto no permitido, fallarán las solicitudes para crear recursos protegidos por CMEK en Knowledge Catalog.
Esta política se valida a nivel del proyecto de recursos durante la creación de recursos.
Esta política se valida a nivel de la organización cuando se configura la configuración de encriptación de CMEK.
Para evitar incoherencias, asegúrate de que las configuraciones a nivel de proyecto se alineen con las políticas de toda la organización.
Para obtener más información sobre la configuración de las políticas de la organización, consulta Políticas de la organización relativas a CMEK.
Permisos de CMEK de DataScans de Knowledge Catalog
Cuando crees análisis de perfiles de datos o de calidad de datos en recursos de BigQuery encriptados con CMEK, otorga el rol roles/cloudkms.cryptoKeyEncrypterDecrypter al agente de servicio de Knowledge Catalog (service-<PROJECT_NUMBER>@gcp-sa-dataplex.iam.gserviceaccount.com) y al agente de servicio de BigQuery (bq-<PROJECT_NUMBER>@bigquery-encryption.iam.gserviceaccount.com) en la clave de Cloud Key Management Service que protege el conjunto de datos de BigQuery:
gcloud kms keys add-iam-policy-binding KEY_NAME \
--location=LOCATION \
--keyring=KEYRING_NAME \
--member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com" \
--role="roles/cloudkms.cryptoKeyEncrypterDecrypter"
¿Qué sigue?
- Más información sobre CMEK.