Sistema di gestione delle chiavi

Il servizio Key Management System (KMS) gestisce centralmente le chiavi di crittografia ed è in esecuzione nel server dell'API di gestione.

Questa pagina è destinata ai gruppi di amministratori della piattaforma, come amministratori IT o ingegneri della sicurezza, che hanno la responsabilità di gestire e utilizzare le chiavi di crittografia in Google Distributed Cloud (GDC) air-gapped. Per ulteriori informazioni, consulta la sezione Pubblico per la documentazione di GDC con air gap.

Chiavi supportate

KMS supporta le seguenti chiavi per le operazioni del piano dati:

Primitiva chiave Primitiva chiave (API) Descrizione Algoritmo predefinito
AEAD aeadkey La chiave di crittografia autenticata con dati associati (AEAD) che esegue la crittografia autenticata utilizzando AES-256.

The key's components represent the following:
  • AES-256: l'algoritmo della chiave simmetrica Advanced Encryption Standard (AES) a 256 bit. Questo algoritmo è l'algoritmo predefinito.
AES_256_GCM
Signing signingkey La chiave di firma che fornisce la firma asimmetrica utilizzando il supporto della curva ellittica

The key's components represent the following:
  • EC: la chiave della curva ellittica.
  • P384: la dimensione della curva EC.
  • SHA384: l'algoritmo di digest utilizzato nella firma. Questo algoritmo è l'algoritmo predefinito.
EC_SIGN_P384_SHA384

Tipi di chiavi root

KMS utilizza internamente le chiavi root per criptare il materiale delle chiavi prima di scriverlo sul disco e lo decripta quando lo legge dal disco. KMS recupera la chiave root per ogni operazione.

KMS supporta una singola chiave root per organizzazione, che viene creata automaticamente quando viene eseguito il deployment di un KMS. La chiave root esegue il wrapping di tutte le chiavi non root. Utilizza il campo RootKeyID su ogni chiave per identificare la chiave root.

Se la chiave root viene compromessa o per la rotazione periodica, puoi ruotare una chiave root. Questa procedura sostituisce la vecchia chiave root con una nuova, che diventa la chiave primaria ed esegue il wrapping di tutte le chiavi non root.

Tipo di chiave root Tipo di chiave root (API) Descrizione
Local Root kms.gdc.goog/local-root Il materiale crittografico della chiave root viene archiviato nel server dell'API di gestione come secret di Kubernetes.