Sistema de administración de claves

El servicio de Key Management System (KMS) administra de forma centralizada las claves criptográficas y se ejecuta en el servidor de la API de Management.

Esta página está dirigida a públicos dentro del grupo de administradores de la plataforma, como administradores de TI o ingenieros de seguridad, que son responsables de administrar y usar claves criptográficas en Google Distributed Cloud (GDC) aislado. Para obtener más información, consulta Públicos de la documentación de GDC aislado.

Claves admitidas

KMS admite las siguientes claves para sus operaciones del plano de datos:

Primitiva de clave Primitiva de clave (API) Descripción Algoritmo predeterminado
AEAD aeadkey Es la clave de encriptación autenticada con datos asociados (AEAD) que realiza la encriptación autenticada con AES-256.

Los componentes de la clave representan lo siguiente:
  • AES-256: Es el algoritmo de clave simétrica del Estándar de encriptación avanzada (AES) de 256 bits. Este algoritmo es el predeterminado.
AES_256_GCM
Signing signingkey Es la clave de firma que proporciona la firma asimétrica con compatibilidad con curvas elípticas soporte.

Los componentes de la clave representan lo siguiente:
  • EC: Es la clave de curva elíptica.
  • P384: Es el tamaño de la curva EC.
  • SHA384: Es el algoritmo de resumen que se usa en la firma. Este algoritmo es el predeterminado.
EC_SIGN_P384_SHA384

Tipos de claves raíz

KMS usa claves raíz de forma interna para encriptar el material de la clave antes de escribirlo en el disco y desencripta el material cuando se lee del disco. KMS recupera la clave raíz para cada operación.

KMS admite una sola clave raíz por organización, que se crea automáticamente cuando se implementa un KMS. La clave raíz une todas las claves que no son raíz. Usa el campo RootKeyID en cada clave para identificar la clave raíz.

Si tu clave raíz se ve comprometida o para la rotación periódica, puedes rotar una clave raíz. Este proceso reemplaza la clave raíz anterior por una nueva, que se convierte en la clave primaria y une todas las claves que no son raíz.

Tipo de clave raíz Tipo de clave raíz (API) Descripción
Local Root kms.gdc.goog/local-root El material criptográfico de la clave raíz se almacena en el servidor de la API de Management como un secreto de Kubernetes.