Ce document explique comment chiffrer les données Knowledge Catalog (anciennement Dataplex Universal Catalog) à l'aide de clés de chiffrement gérées par le client (CMEK).
Présentation
Par défaut, Knowledge Catalog chiffre le contenu client au repos. Knowledge Catalog gère le chiffrement sans intervention de votre part. Cette option est appelée chiffrement par défaut de Google.
Si vous souhaitez contrôler vos clés de chiffrement, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK) dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Knowledge Catalog. L'utilisation de clés Cloud KMS vous permet de contrôler leur niveau de protection, leur emplacement, leur calendrier de rotation, leurs autorisations d'utilisation et d'accès, ainsi que leurs limites cryptographiques. Cloud KMS vous permet également de suivre l'utilisation des clés, de consulter les journaux d'audit et de contrôler les cycles de vie des clés. Au lieu de laisser Google posséder et gérer les clés de chiffrement de clés (KEK) symétriques qui protègent vos données, c'est vous qui vous chargez de cette tâche dans Cloud KMS.
Une fois que vous avez configuré vos ressources avec des CMEK, l'accès à vos ressources Knowledge Catalog est semblable à celui du chiffrement par défaut de Google. Pour en savoir plus sur les options de chiffrement, consultez Clés de chiffrement gérées par le client (CMEK).
Knowledge Catalog utilise une CMEK par emplacement pour toutes les ressources Knowledge Catalog.
Vous pouvez configurer une clé CMEK au niveau de l'organisation dans Knowledge Catalog.
Pour en savoir plus sur le chiffrement CMEK en général, y compris quand et pourquoi l'activer, consultez la page Clés de chiffrement gérées par le client (CMEK).
Avantages du chiffrement CMEK
Le chiffrement CMEK vous permet d'effectuer les opérations suivantes :
- Gérer les opérations du cycle de vie des clés et les autorisations d'accès.
- Suivre l'utilisation des clés avec l'API Key Inventory et les tableaux de bord Key Usage dans Cloud KMS, qui vous permettent de voir, par exemple, quelles clés protègent quelles ressources. Cloud Logging vous indique quand les clés ont été consultées et par qui.
- Répondre à des exigences réglementaires spécifiques en gérant vos clés de chiffrement.
Fonctionnement du chiffrement CMEK avec Knowledge Catalog
Les administrateurs du chiffrement Knowledge Catalog de votre Google Cloud projet peuvent configurer le chiffrement CMEK pour Knowledge Catalog en fournissant la clé Cloud KMS. Ensuite, Knowledge Catalog utilise la clé Cloud KMS spécifiée pour chiffrer toutes les données, y compris les données existantes et toutes les nouvelles ressources créées dans Knowledge Catalog.
Fonctionnalités compatibles
Knowledge Catalog est compatible avec le chiffrement CMEK pour les fonctionnalités suivantes :
Data Lineage ne stocke pas le contenu principal ni les données sensibles des clients. Par conséquent, il n'a pas besoin du chiffrement CMEK.
Les clients Assured Workloads ne peuvent pas utiliser d'autres fonctionnalités de Knowledge Catalog, car le chiffrement CMEK n'est pas compatible avec eux.
Les clients qui n'utilisent pas Assured Workloads peuvent utiliser d'autres fonctionnalités, mais les données sont chiffrées à l'aide du chiffrement par défaut de Google.
Remarques
- Par défaut, chaque organisation est provisionnée à l'aide du chiffrement par défaut de Google.
- L'administrateur de l'organisation peut passer au chiffrement CMEK dans Knowledge Catalog pour n'importe quel emplacement.
- Knowledge Catalog est compatible avec les clés Cloud KMS, les clés Cloud HSM et les clés Cloud External Key Manager.
- La rotation des clés est compatible. Une fois disponible, la nouvelle version de clé est automatiquement utilisée pour le chiffrement des données. Les données existantes sont également chiffrées avec cette nouvelle version.
- Knowledge Catalog conserve les sauvegardes de données pendant 15 jours maximum. Toutes les sauvegardes créées après l'activation du chiffrement CMEK sont chiffrées à l'aide de la clé KMS spécifiée. Les données sauvegardées avant l'activation du chiffrement CMEK restent chiffrées avec le chiffrement par défaut de Google pendant 15 jours maximum.
Limites
- Le passage au chiffrement CMEK est un processus irréversible. Une fois que vous avez opté pour le chiffrement CMEK, vous ne pouvez plus revenir au chiffrement par défaut de Google.
- Une fois qu'une clé Cloud KMS est configurée pour Knowledge Catalog, elle ne peut plus être mise à jour ni modifiée.
- Knowledge Catalog n'est compatible qu'avec le chiffrement au niveau de l'organisation. Par conséquent, la configuration du chiffrement est définie au niveau de l'organisation pour un emplacement donné et est utilisée pour chiffrer les données Knowledge Catalog de tous les projets de cette organisation et de cet emplacement. Le chiffrement CMEK n'est pas compatible avec des projets spécifiques d'une organisation ou d'un dossier. La définition de règles d'administration liées au chiffrement CMEK nécessite une réflexion approfondie.
- Knowledge Catalog n'est pas compatible avec le chiffrement CMEK dans la région mondiale.
Lorsque le chiffrement CMEK est activé pour Knowledge Catalog, les fonctionnalités suivantes ne fonctionnent pas :
- Recherche de métadonnées interorganisationnelle
Avant de configurer le chiffrement CMEK dans Knowledge Catalog, désactivez l'API Data Catalog (obsolète) dans tous les projets.
Lorsque vous activez le chiffrement CMEK dans Knowledge Catalog, ne migrez pas de projets vers ou depuis l'organisation CMEK. La modification de l'emplacement organisationnel d'un projet entraînera la perte définitive des métadonnées stockées dans Knowledge Catalog pour ce projet.
Mettre à niveau les configurations CMEK existantes
Si vous avez activé le chiffrement CMEK dans Knowledge Catalog avant le 7 novembre 2025, exécutez la commande suivante pour étendre la couverture du chiffrement CMEK à Knowledge Catalog et à la recherche Knowledge Catalog :
gcloud dataplex encryption-config update organizations/ORG_ID/locations/LOCATION/encryptionConfigs/default --enable-metastore-encryption
- Remplacez ORG_ID par l'ID de l'organisation contenant la clé.
- Remplacez LOCATION par l'emplacement de l'organisation qui contient la clé.
Lorsque les données sont chiffrées, vous pouvez rencontrer un problème de disponibilité de Knowledge Catalog.
Si vous activez le chiffrement CMEK pour la première fois après le 7 novembre 2025, le métastore et la recherche Knowledge Catalog sont inclus dans la couverture du chiffrement CMEK par défaut.
Protéger vos clés de chiffrement
Pour garantir un accès continu aux données chiffrées par le chiffrement CMEK, suivez ces bonnes pratiques :
- Assurez-vous que vos clés CMEK restent activées et accessibles. Si une clé est désactivée ou détruite, les données Knowledge Catalog deviennent inaccessibles. Si la clé n'est pas disponible pendant plus de 30 jours, les données chiffrées avec cette clé sont automatiquement supprimées et ne peuvent pas être récupérées.
- Si la clé Cloud KMS est détruite et irrécupérable, toutes les données Knowledge Catalog associées seront définitivement perdues.
- Dans les cas où Cloud KMS est temporairement indisponible, Knowledge Catalog continue à prendre en charge les opérations complètes du mieux qu'il peut pendant une heure maximum. Après cette période, les données deviendront temporairement inaccessibles par mesure de protection.
- Lorsque vous utilisez Cloud EKM, sachez que Google ne contrôle pas la disponibilité de vos clés gérées en externe. L'indisponibilité à court terme des clés entraîne une inaccessibilité temporaire des données. L'indisponibilité des clés qui se poursuit pendant 30 jours entraîne une perte définitive des données.
Disponibilité de Knowledge Catalog
Les sections suivantes décrivent le processus et l'impact opérationnel attendu lorsque vous activez le chiffrement CMEK pour votre organisation Knowledge Catalog.
Provisionnement initial de l'infrastructure
Une fois que vous avez enregistré la configuration du chiffrement, Knowledge Catalog configure l'infrastructure nécessaire. Ce processus prend généralement entre six et huit heures. Pendant cette phase de provisionnement, vous conservez un accès complet à toutes les fonctionnalités de Knowledge Catalog, et les données restent chiffrées via le chiffrement géré par Google. Si la règle d'administration constraints/gcp.restrictNonCmekServices est définie, les requêtes de création de ressources échouent jusqu'à la fin de la phase de provisionnement.
Chiffrement des données et disponibilité de l'API
Après le provisionnement de l'infrastructure, Knowledge Catalog commence à chiffrer les données existantes stockées dans l'organisation. Pour garantir l'intégrité des données et éviter d'éventuelles incohérences pendant ce processus de chiffrement, les méthodes de l'API Dataplex sont temporairement indisponibles. Cette restriction empêche les opérations de mise à jour des données. Lorsque vous activez initialement le chiffrement CMEK pour Knowledge Catalog, toutes les données existantes sont chiffrées. Cette opération unique devrait prendre jusqu'à deux heures.
Opérations post-chiffrement
Une fois le chiffrement des données existantes terminé, les méthodes de l'API Dataplex sont entièrement disponibles. La création ou la modification de données dans Knowledge Catalog est automatiquement chiffrée à l'aide du chiffrement CMEK configuré, sans interruption opérationnelle ni restriction d'API.
Créer une clé et activer le chiffrement CMEK
Les instructions suivantes expliquent comment créer une clé et activer le chiffrement CMEK pour Knowledge Catalog. Vous pouvez utiliser une clé créée directement dans Cloud KMS ou une clé gérée en externe que vous rendez disponible avec Cloud EKM.
Dans le Google Cloud projet où vous souhaitez gérer vos clés, procédez comme suit :
Créez un trousseau de clés Cloud KMS à l' emplacement où vous souhaitez l'utiliser.
Créez une clé à l'aide de l'une des options suivantes :
Si vous utilisez un gestionnaire de clés externe (Cloud EKM), vous devez accorder au compte de service Cloud KMS l'accès à votre clé dans votre système partenaire de gestion des clés externes. Si vous vous connectez à votre gestionnaire de clés externe via un VPC, vous devez également accorder au compte de service Cloud EKM (
service-KEY_PROJECT_NUMBER@gcp-sa-ekms.iam.gserviceaccount.com) les rôles Lecteur de Service Directory (roles/servicedirectory.viewer) et Service autorisé Private Service Connect (roles/servicedirectory.pscAuthorizedService) dans votre projet VPC. Pour en savoir plus, consultez Créer une connexion EKM.
Créez et affichez le compte de service géré par Google :
gcloud beta services identity create \ --service=dataplex.googleapis.com \ --organization=ORG_IDRemplacez ORG_ID par l'ID de l'organisation contenant la clé.
Si vous êtes invité à installer le composant de commandes bêta de Google Cloud CLI, saisissez
Y.La commande gcloud CLI
services identitycrée ou obtient le compte de service spécifique géré par Google que Knowledge Catalog peut utiliser pour accéder à la clé Cloud KMS.L'ID du compte de service est au format
service-org-ORG_ID@gcp-sa-dataplex.iam.gserviceaccount.com. Un compte de service spécifique au chiffrement CMEK est également créé au formatservice-org-ORG_ID@gcp-sa-dataplex-cmek.iam.gserviceaccount.com. Le compte de service spécifique au chiffrement CMEK est utilisé pour chiffrer et déchiffrer les données stockées dans Knowledge Catalog. Si vous utilisez VPC Service Controls pour la clé Cloud KMS, vous devez accorder l'accès au compte de service spécifique au chiffrement CMEK à l'aide d'une règle d'entrée.Accordez le rôle IAM Chiffreur/Déchiffreur de clés cryptographiques (
roles/cloudkms.cryptoKeyEncrypterDecrypter) au compte de service Knowledge Catalog. Accordez cette autorisation sur la clé que vous avez créée.Si vous utilisez un gestionnaire de clés externe (Cloud EKM), assurez-vous que votre système de gestion des clés externe accorde également des autorisations d'accès au compte de service Cloud KMS (
service-KEY_PROJECT_NUMBER@gcp-sa-cloudkms.iam.gserviceaccount.com).Console
Accédez à la page Gestion des clés.
Cliquez sur le trousseau de clés.
Dans la liste des clés disponibles, cliquez sur la clé que vous avez créée.
Cliquez sur l'onglet Autorisations.
Cliquez sur Accorder l'accès.
Dans le volet Accorder l'accès qui s'ouvre, procédez comme suit pour accorder l'accès au compte de service Knowledge Catalog :
- Dans Ajouter des comptes principaux, saisissez le compte de service
service-org-ORG_ID@gcp-sa-dataplex.iam.gserviceaccount.com. - Dans Attribuer des rôles, sélectionnez le rôle Chiffreur/Déchiffreur de clés cryptographiques Cloud KMS.
- Cliquez sur Enregistrer.
- Dans Ajouter des comptes principaux, saisissez le compte de service
gcloud
Accordez le rôle
cloudkms.cryptoKeyEncrypterDecrypterau compte de service :gcloud kms keys add-iam-policy-binding KEY_NAME \ --location=LOCATION \ --keyring KEY_RING \ --project=KEY_PROJECT_ID \ --member serviceAccount:service-org-ORG_ID@gcp-sa-dataplex.iam.gserviceaccount.com \ --role roles/cloudkms.cryptoKeyEncrypterDecrypterRemplacez les éléments suivants :
- KEY_NAME : nom de la clé
- LOCATION : emplacement
- KEY_RING : trousseau de clés
- KEY_PROJECT_ID : ID du projet de la clé
Attribuez-vous le rôle Administrateur du chiffrement Dataplex.
Console
Suivez les instructions pour accorder un rôle IAM.
gcloud
gcloud organizations add-iam-policy-binding ORG_ID \ --member='user:USER_EMAIL' \ --role='roles/dataplex.encryptionAdmin'Remplacez les éléments suivants :
- ORG_ID : ID de l'organisation contenant la clé
- USER_EMAIL : adresse e-mail de l'utilisateur
Configurez Knowledge Catalog pour qu'il utilise votre clé CMEK.
Console
Dans la Google Cloud console, accédez à la page Knowledge Catalog.
Cliquez sur Paramètres.
Dans Sélectionner une région pour la CMEK, sélectionnez une région. La région que vous sélectionnez doit correspondre à l'emplacement de la clé Cloud KMS.
Dans Sélectionner une clé de chiffrement, sélectionnez la clé que vous avez créée.
Cliquez sur Enregistrer.
Le processus de chiffrement des données prend un certain temps. Une fois le processus terminé, le message suivant s'affiche :
Data Encryption is complete. Your selected CMEK key is now protecting your data.
gcloud
Définissez la configuration du chiffrement dans Knowledge Catalog :
gcloud dataplex encryption-config create default \ --location=LOCATION \ --organization=ORG_ID \ --key=KEY_RESOURCE_IDRemplacez les éléments suivants :
- ORG_ID : ID de l'organisation contenant la clé
- KEY_RESOURCE_ID : ID de ressource de la clé, par exemple
projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAMERemplacez PROJECT_ID par l'ID du projet de la clé.
Vérifiez que le processus de chiffrement est terminé :
gcloud dataplex encryption-config describe default \ --location=LOCATION \ --organization=ORG_ID
Le processus de chiffrement des données prend un certain temps. Une fois le processus terminé, le message suivant s'affiche :
encryptionState: COMPLETED.
Journalisation et surveillance
Auditez les requêtes Knowledge Catalog adressées à Cloud KMS en activant la journalisation d'audit pour l'API Cloud KMS.
Règles d'administration CMEK
Google Cloud fournit des contraintes de règle d'administration pour appliquer l'utilisation du chiffrement CMEK et contrôler les clés Cloud KMS autorisées dans votre organisation. Ces contraintes permettent de s'assurer que les données de Knowledge Catalog sont systématiquement protégées par le chiffrement CMEK.
constraints/gcp.restrictNonCmekServicesapplique l'utilisation obligatoire du chiffrement CMEK pour les ressources Knowledge Catalog.L'ajout de
dataplex.googleapis.comà la liste des Google Cloud noms de service et la définition de la contrainte surDenyinterdisent la création de ressources Knowledge Catalog qui ne sont pas protégées par le chiffrement CMEK.Si aucune clé Cloud KMS n'est spécifiée pour l'emplacement demandé dans les paramètres de chiffrement CMEK, les requêtes de création de ressources dans Knowledge Catalog échouent.
Cette règle est validée au niveau du projet de ressource individuel.
constraints/gcp.restrictCmekCryptoKeyProjectslimite la sélection des clés Cloud KMS pour le chiffrement CMEK à des hiérarchies de ressources désignées.En configurant une liste d'indicateurs de hiérarchie de ressources (projets, dossiers ou organisations) et en définissant la contrainte sur
Allow, Knowledge Catalog est limité à l'utilisation de clés CMEK uniquement à partir des emplacements spécifiés.Si une clé Cloud KMS provenant d'un projet non autorisé est fournie, les requêtes de création de ressources protégées par le chiffrement CMEK dans Knowledge Catalog échouent.
Cette règle est validée au niveau du projet de ressource lors de la création de la ressource.
Cette règle est validée au niveau de l'organisation lors de la configuration des paramètres de chiffrement CMEK.
Pour éviter les incohérences, assurez-vous que les configurations au niveau du projet sont alignées sur les règles à l'échelle de l'organisation.
Pour en savoir plus sur la configuration des règles d'administration, consultez Règles d'administration CMEK.
Autorisations CMEK pour les analyses DataScans de Knowledge Catalog
Lorsque vous créez des analyses de profil de données ou de qualité des données sur des ressources BigQuery chiffrées par le chiffrement CMEK, accordez le roles/cloudkms.cryptoKeyEncrypterDecrypter rôle à l'agent de service Knowledge Catalog (service-<var>PROJECT_NUMBER</var>@gcp-sa-dataplex.iam.gserviceaccount.com) et à l'agent de service BigQuery (bq-<var>PROJECT_NUMBER</var>@bigquery-encryption.iam.gserviceaccount.com) sur la clé Cloud Key Management Service protégeant l'ensemble de données BigQuery :
gcloud kms keys add-iam-policy-binding KEY_NAME \
--location=LOCATION \
--keyring=KEYRING_NAME \
--member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com" \
--role="roles/cloudkms.cryptoKeyEncrypterDecrypter"
Étape suivante
- En savoir plus sur CMEK.