Schlüsselverwaltungssystem

Der KMS-Dienst (Key Management System) verwaltet kryptografische Schlüssel zentral und wird auf dem Management API-Server ausgeführt.

Diese Seite richtet sich an Zielgruppen in der Gruppe der Plattformadministratoren, z. B. IT-Administratoren oder Sicherheitsingenieure, die für die Verwaltung und Verwendung kryptografischer Schlüssel in Google Distributed Cloud (GDC) mit Air Gap verantwortlich sind. Weitere Informationen finden Sie unter Dokumentation zu Zielgruppen für GDC mit Air Gap.

Unterstützte Schlüssel

KMS unterstützt die folgenden Schlüssel für seine Vorgänge auf Datenebene:

Schlüsselprimitive Schlüsselprimitive (API) Beschreibung Standardalgorithmus
AEAD aeadkey Der Schlüssel für die authentifizierte Verschlüsselung mit zugehörigen Daten (AEAD) , der die authentifizierte Verschlüsselung mit AES-256 ausführt.

Die Komponenten des Schlüssels stehen für Folgendes:
  • AES-256: der symmetrische 256-Bit-Algorithmus Advanced Encryption Standard (AES). Dieser Algorithmus ist der Standardalgorithmus.
AES_256_GCM
Signing signingkey Der Signaturschlüssel, der eine asymmetrische Signatur mit Unterstützung für elliptische Kurven Unterstützung bietet.

Die Komponenten des Schlüssels stehen für Folgendes:
  • EC: der Schlüssel für elliptische Kurven.
  • P384: die Größe der EC-Kurve.
  • SHA384: der Digest-Algorithmus, der bei der Signierung verwendet wird. Dieser Algorithmus ist der Standardalgorithmus.
EC_SIGN_P384_SHA384

Stammschlüsseltypen

KMS verwendet Stammschlüssel intern, um Schlüsselmaterial zu verschlüsseln, bevor es auf die Festplatte geschrieben wird, und entschlüsselt das Material beim Lesen von der Festplatte. KMS ruft den Stammschlüssel für jeden Vorgang ab.

KMS unterstützt einen einzelnen Stammschlüssel pro Organisation, der automatisch erstellt wird, wenn ein KMS bereitgestellt wird. Der Stammschlüssel umschließt alle Nicht-Stammschlüssel. Verwenden Sie das Feld RootKeyID für jeden Schlüssel, um den Stammschlüssel zu identifizieren.

Wenn Ihr Stammschlüssel kompromittiert wird oder für die regelmäßige Rotation, können Sie einen Stammschlüssel rotieren. Bei diesem Vorgang wird der alte Stammschlüssel durch einen neuen ersetzt, der zum Primärschlüssel wird und alle Nicht-Stammschlüssel umschließt.

Stammschlüsseltyp Stammschlüsseltyp (API) Beschreibung
Local Root kms.gdc.goog/local-root Das kryptografische Material des Stammschlüssels wird auf dem Management API Server als Kubernetes-Secret gespeichert.