Der KMS-Dienst (Key Management System) verwaltet kryptografische Schlüssel zentral und wird auf dem Management API-Server ausgeführt.
Diese Seite richtet sich an Zielgruppen in der Gruppe der Plattformadministratoren, z. B. IT-Administratoren oder Sicherheitsingenieure, die für die Verwaltung und Verwendung kryptografischer Schlüssel in Google Distributed Cloud (GDC) mit Air Gap verantwortlich sind. Weitere Informationen finden Sie unter Dokumentation zu Zielgruppen für GDC mit Air Gap.
Unterstützte Schlüssel
KMS unterstützt die folgenden Schlüssel für seine Vorgänge auf Datenebene:
| Schlüsselprimitive | Schlüsselprimitive (API) | Beschreibung | Standardalgorithmus |
|---|---|---|---|
AEAD |
aeadkey |
Der Schlüssel für die authentifizierte Verschlüsselung mit zugehörigen Daten (AEAD)
, der die authentifizierte Verschlüsselung mit AES-256 ausführt.Die Komponenten des Schlüssels stehen für Folgendes:
|
AES_256_GCM |
Signing |
signingkey |
Der Signaturschlüssel, der eine asymmetrische Signatur mit Unterstützung für elliptische Kurven
Unterstützung bietet. Die Komponenten des Schlüssels stehen für Folgendes:
|
EC_SIGN_P384_SHA384 |
Stammschlüsseltypen
KMS verwendet Stammschlüssel intern, um Schlüsselmaterial zu verschlüsseln, bevor es auf die Festplatte geschrieben wird, und entschlüsselt das Material beim Lesen von der Festplatte. KMS ruft den Stammschlüssel für jeden Vorgang ab.
KMS unterstützt einen einzelnen Stammschlüssel pro Organisation, der automatisch erstellt wird, wenn ein KMS bereitgestellt wird. Der Stammschlüssel umschließt alle Nicht-Stammschlüssel. Verwenden Sie das Feld RootKeyID für jeden Schlüssel, um den Stammschlüssel zu identifizieren.
Wenn Ihr Stammschlüssel kompromittiert wird oder für die regelmäßige Rotation, können Sie einen Stammschlüssel rotieren. Bei diesem Vorgang wird der alte Stammschlüssel durch einen neuen ersetzt, der zum Primärschlüssel wird und alle Nicht-Stammschlüssel umschließt.
| Stammschlüsseltyp | Stammschlüsseltyp (API) | Beschreibung |
|---|---|---|
Local Root |
kms.gdc.goog/local-root |
Das kryptografische Material des Stammschlüssels wird auf dem Management API
Server als Kubernetes-Secret gespeichert. |