Layanan Key Management System (KMS) mengelola kunci kriptografi secara terpusat dan berjalan di server Management API.
Halaman ini ditujukan untuk audiens dalam grup administrator platform, seperti admin IT atau engineer keamanan, yang bertanggung jawab mengelola dan menggunakan kunci kriptografi dalam Google Distributed Cloud (GDC) yang terisolasi. Untuk mengetahui informasi selengkapnya, lihat Audiens untuk dokumentasi GDC dengan air gap.
Kunci yang didukung
KMS mendukung kunci berikut untuk operasi data plane-nya:
| Primitif kunci | Primitif kunci (API) | Deskripsi | Algoritma default |
|---|---|---|---|
AEAD |
aeadkey |
Kunci enkripsi yang diautentikasi dengan data terkait (AEAD)
yang melakukan enkripsi yang diautentikasi menggunakan AES-256.Komponen kunci mewakili hal berikut:
|
AES_256_GCM |
Signing |
signingkey |
Kunci penandatanganan yang menyediakan penandatanganan asimetris menggunakan dukungan kurva eliptik
dukungan. Komponen kunci mewakili hal berikut:
|
EC_SIGN_P384_SHA384 |
Jenis kunci root
KMS menggunakan kunci root secara internal untuk mengenkripsi materi kunci sebelum menulis materi ke disk, dan mendekripsi materi saat membaca dari disk. KMS mengambil kunci root untuk setiap operasi.
KMS mendukung satu kunci root per organisasi, yang otomatis dibuat saat KMS di-deploy. Kunci root menggabungkan semua kunci non-root. Gunakan kolom RootKeyID pada setiap kunci untuk mengidentifikasi kunci root.
Jika kunci root Anda disusupi atau untuk rotasi berkala, Anda dapat merotasi kunci root. Proses ini mengganti kunci root lama dengan kunci root baru, yang menjadi kunci utama dan menggabungkan semua kunci non-root.
| Jenis Kunci Root | Jenis Kunci Root (API) | Deskripsi |
|---|---|---|
Local Root |
kms.gdc.goog/local-root |
Materi kriptografi kunci root disimpan di server Management API
sebagai Secret Kubernetes. |