O serviço Key Management System (KMS) gere as chaves criptográficas de forma centralizada e é executado no servidor da Management API.
Esta página destina-se a públicos-alvo no grupo de administradores da plataforma, como administradores de TI ou engenheiros de segurança, que são responsáveis pela gestão e utilização de chaves criptográficas no Google Distributed Cloud (GDC) air-gapped. Para mais informações, consulte Públicos-alvo para o GDC air-gapped.
Chaves compatíveis
O KMS é compatível com as seguintes chaves para as respetivas operações do plano de dados:
| Primitiva de chave | Primitiva de chave (API) | Descrição | Algoritmo predefinido |
|---|---|---|---|
AEAD |
aeadkey |
A chave de encriptação autenticada com dados associados (AEAD)
que realiza a encriptação autenticada através do AES-256.Os componentes da chave representam o seguinte:
|
AES_256_GCM |
Signing |
signingkey |
A chave de assinatura que fornece a assinatura assimétrica através da compatibilidade com a curva elíptica
suporte. Os componentes da chave representam o seguinte:
|
EC_SIGN_P384_SHA384 |
Tipos de chaves de raiz
O KMS utiliza chaves de raiz internamente para encriptar o material da chave antes de escrever o material no disco e desencripta o material quando lê a partir do disco. O KMS recupera a chave de raiz para cada operação.
O KMS é compatível com uma única chave de raiz por organização, que é criada automaticamente quando um KMS é implementado. A chave de raiz envolve todas as chaves que não são de raiz. Utilize o campo RootKeyID em cada chave para identificar a chave de raiz.
Se a chave de raiz for comprometida ou para uma rotação periódica, pode rodar uma chave de raiz. Este processo substitui a chave de raiz antiga por uma nova, que se torna a chave principal e envolve todas as chaves que não são de raiz.
| Tipo de chave de raiz | Tipo de chave de raiz (API) | Descrição |
|---|---|---|
Local Root |
kms.gdc.goog/local-root |
O material criptográfico da chave de raiz é armazenado no servidor da Management API
como um segredo do Kubernetes. |