키 관리 시스템 (KMS) 서비스는 암호화 키를 중앙에서 관리하고 Management API 서버에서 실행됩니다.
이 페이지는 Google Distributed Cloud(GDC) 에어 갭 내에서 암호화 키를 관리하고 사용하는 플랫폼 관리자 그룹(예: IT 관리자 또는 보안 엔지니어)의 사용자를 대상으로 합니다. 자세한 내용은 GDC 에어 갭 문서의 대상 그룹을 참고하세요.
지원되는 키
KMS는 데이터 영역 작업에 다음 키를 지원합니다.
| 키 기본 요소 | 키 기본 요소 (API) | 설명 | 기본 알고리즘 |
|---|---|---|---|
AEAD |
aeadkey |
관련 데이터(AEAD)(
)로 인증된 암호화는 AES-256을 사용하여 인증된 암호화를 실행하는 키입니다.키의 구성요소는 다음을 나타냅니다.
|
AES_256_GCM |
Signing |
signingkey |
타원 곡선
지원을 사용하여 비대칭 서명을 제공하는 서명 키입니다. 키의 구성요소는 다음을 나타냅니다.
|
EC_SIGN_P384_SHA384 |
루트 키 유형
KMS는 루트 키를 내부적으로 사용하여 키 자료를 디스크에 쓰기 전에 암호화하고 디스크에서 읽을 때 자료를 복호화합니다. KMS는 각 작업의 루트 키를 가져옵니다.
KMS는 조직당 단일 루트 키를 지원하며, KMS가 배포될 때 자동으로 생성됩니다. 루트 키는 모든 비루트 키를 래핑합니다. 각 키의 RootKeyID 필드를 사용하여 루트 키를 식별합니다.
루트 키가 손상되거나 주기적 순환을 위해 루트 키를 순환할 수 있습니다. 이 프로세스는 이전 루트 키를 새 루트 키로 대체합니다. 새 루트 키는 기본 키가 되고 모든 비루트 키를 래핑합니다.
| 루트 키 유형 | 루트 키 유형 (API) | 설명 |
|---|---|---|
Local Root |
kms.gdc.goog/local-root |
루트 키 암호화 자료는 Management API 서버에 Kubernetes 보안 비밀로 저장됩니다. |