Il servizio Key Management System (KMS) gestisce centralmente le chiavi di crittografia ed è in esecuzione nel server dell'API di gestione.
Questa pagina è destinata ai gruppi di amministratori della piattaforma, come amministratori IT o ingegneri della sicurezza, che hanno la responsabilità di gestire e utilizzare le chiavi di crittografia in Google Distributed Cloud (GDC) air-gapped. Per ulteriori informazioni, consulta la sezione Pubblico per la documentazione di GDC con air gap.
Chiavi supportate
KMS supporta le seguenti chiavi per le operazioni del piano dati:
| Primitiva chiave | Primitiva chiave (API) | Descrizione | Algoritmo predefinito |
|---|---|---|---|
AEAD |
aeadkey |
La chiave di crittografia autenticata con dati associati (AEAD)
che esegue la crittografia autenticata utilizzando AES-256.The key's components represent the following:
|
AES_256_GCM |
Signing |
signingkey |
La chiave di firma che fornisce la firma asimmetrica utilizzando il supporto della curva ellittica
The key's components represent the following:
|
EC_SIGN_P384_SHA384 |
Tipi di chiavi root
KMS utilizza internamente le chiavi root per criptare il materiale delle chiavi prima di scriverlo sul disco e lo decripta quando lo legge dal disco. KMS recupera la chiave root per ogni operazione.
KMS supporta una singola chiave root per organizzazione, che viene creata automaticamente quando viene eseguito il deployment di un KMS. La chiave root esegue il wrapping di tutte le chiavi non root. Utilizza il campo RootKeyID su ogni chiave per identificare la chiave root.
Se la chiave root viene compromessa o per la rotazione periodica, puoi ruotare una chiave root. Questa procedura sostituisce la vecchia chiave root con una nuova, che diventa la chiave primaria ed esegue il wrapping di tutte le chiavi non root.
| Tipo di chiave root | Tipo di chiave root (API) | Descrizione |
|---|---|---|
Local Root |
kms.gdc.goog/local-root |
Il materiale crittografico della chiave root viene archiviato nel server dell'API di gestione
come secret di Kubernetes. |