Le service KMS (Key Management System) gère de manière centralisée les clés cryptographiques et s'exécute sur le serveur d'API Management.
Cette page est destinée aux audiences du groupe d'administrateurs de plate-forme, telles que les administrateurs informatiques ou les ingénieurs en sécurité, qui sont responsables de la gestion et de l'utilisation des clés cryptographiques dans Google Distributed Cloud (GDC) sous air gap. Pour en savoir plus, consultez Audiences pour la documentation GDC sous air gap.
Clés compatibles
KMS est compatible avec les clés suivantes pour ses opérations de plan de données :
| Primitive de clé | Primitive de clé (API) | Description | Algorithme par défaut |
|---|---|---|---|
AEAD |
aeadkey |
Clé de chiffrement authentifié avec données associées (AEAD)
qui effectue un chiffrement authentifié à l'aide de AES-256.Les composants de la clé représentent les éléments suivants :
|
AES_256_GCM |
Signing |
signingkey |
Clé de signature qui fournit une signature asymétrique à l'aide de la prise en charge de la courbe elliptique
support. Les composants de la clé représentent les éléments suivants :
|
EC_SIGN_P384_SHA384 |
Types de clés racine
Le KMS utilise des clés racine en interne pour chiffrer le matériel de clé avant de l'écrire sur le disque, et le déchiffre lors de la lecture à partir du disque. Le KMS récupère la clé racine pour chaque opération.
Le KMS est compatible avec une seule clé racine par organisation, qui est créée automatiquement lors du déploiement d'un KMS. La clé racine encapsule toutes les clés non racine. Utilisez le champ RootKeyID sur chaque clé pour identifier la clé racine.
Si votre clé racine est compromise ou pour une rotation périodique, vous pouvez faire pivoter une clé racine. Ce processus remplace l'ancienne clé racine par une nouvelle, qui devient la clé principale et encapsule toutes les clés non racine.
| Type de clé racine | Type de clé racine (API) | Description |
|---|---|---|
Local Root |
kms.gdc.goog/local-root |
Le matériel cryptographique de la clé racine est stocké dans le serveur d'API Management en tant que Secret Kubernetes. |