Criptografia do lado do cliente

Nesta página, você conhecerá a criptografia do lado do cliente, que é qualquer criptografia de dados executada antes de enviar seus dados para o Cloud Storage.

Ao executar a criptografia do lado do cliente, você precisa criar e gerenciar suas próprias chaves de criptografia, além de usar suas próprias ferramentas para criptografar os dados antes de enviá-los ao Cloud Storage. Os dados que você criptografa no cliente chegam ao Cloud Storage em um estado criptografado. O Google Distributed Cloud (GDC) isolado não tem conhecimento das chaves usadas para criptografar os dados.

Quando o GDC recebe seus dados, ele os criptografa uma segunda vez. Essa segunda criptografia é a criptografia do lado do servidor, gerenciada pelo GDC. Quando você recupera seus dados, o GDC remove a camada de criptografia do lado do servidor. É necessário descriptografar a camada do lado do cliente.

Usar vários métodos de criptografia

Dependendo dos seus requisitos, use mais de um método de criptografia por vez. Exemplo:

  • Use um KMS para proteger os nós do dispositivo e também use um recurso de segurança da unidade para criptografar duas vezes os dados nas unidades de criptografia própria nos mesmos dispositivos.
  • Use um KMS para proteger dados em nós de dispositivos e também uma opção para criptografar todos os objetos quando eles são ingeridos.

Se apenas uma pequena parte dos seus objetos exigir criptografia, considere controlar a criptografia no bucket ou no nível do objeto individual. Ativar vários níveis de criptografia tem um custo de performance adicional.

Criptografia de dados do GDC

O GDC Storage criptografa os dados do lado do servidor antes de gravá-los em disco, sem custos extras. Além desse funcionamento padrão gerenciado pelo Google, há outras maneiras de criptografar dados ao usar o GDC Storage.

Uma opção de criptografia disponível é a criptografia do lado do cliente, que ocorre antes que os dados sejam enviados para o GDC Storage. Esses dados chegam ao GDC Storage criptografados e passam por criptografia do lado do servidor.