Système de gestion des clés

Le service KMS (Key Management System) gère de manière centralisée les clés cryptographiques et s'exécute sur le serveur d'API Management.

Cette page est destinée aux audiences du groupe d'administrateurs de plate-forme, telles que les administrateurs informatiques ou les ingénieurs en sécurité, qui sont responsables de la gestion et de l'utilisation des clés cryptographiques dans Google Distributed Cloud (GDC) sous air gap. Pour en savoir plus, consultez Audiences pour la documentation GDC sous air gap.

Clés compatibles

KMS est compatible avec les clés suivantes pour ses opérations de plan de données :

Primitive de clé Primitive de clé (API) Description Algorithme par défaut
AEAD aeadkey Clé de chiffrement authentifié avec données associées (AEAD) qui effectue un chiffrement authentifié à l'aide de AES-256.

Les composants de la clé représentent les éléments suivants :
  • AES-256: algorithme de clé symétrique Advanced Encryption Standard (AES) 256 bits. Cet algorithme est l'algorithme par défaut.
AES_256_GCM
Signing signingkey Clé de signature qui fournit une signature asymétrique à l'aide de la prise en charge de la courbe elliptique support.

Les composants de la clé représentent les éléments suivants :
  • EC : clé de courbe elliptique.
  • P384 : taille de la courbe EC.
  • SHA384 : algorithme de condensé utilisé dans la signature. Cet algorithme est l'algorithme par défaut.
EC_SIGN_P384_SHA384

Types de clés racine

Le KMS utilise des clés racine en interne pour chiffrer le matériel de clé avant de l'écrire sur le disque, et le déchiffre lors de la lecture à partir du disque. Le KMS récupère la clé racine pour chaque opération.

Le KMS est compatible avec une seule clé racine par organisation, qui est créée automatiquement lors du déploiement d'un KMS. La clé racine encapsule toutes les clés non racine. Utilisez le champ RootKeyID sur chaque clé pour identifier la clé racine.

Si votre clé racine est compromise ou pour une rotation périodique, vous pouvez faire pivoter une clé racine. Ce processus remplace l'ancienne clé racine par une nouvelle, qui devient la clé principale et encapsule toutes les clés non racine.

Type de clé racine Type de clé racine (API) Description
Local Root kms.gdc.goog/local-root Le matériel cryptographique de la clé racine est stocké dans le serveur d'API Management en tant que Secret Kubernetes.