Sistema de gestão de chaves

O serviço Key Management System (KMS) gere as chaves criptográficas de forma centralizada e é executado no servidor da Management API.

Esta página destina-se a públicos-alvo no grupo de administradores da plataforma, como administradores de TI ou engenheiros de segurança, que são responsáveis pela gestão e utilização de chaves criptográficas no Google Distributed Cloud (GDC) air-gapped. Para mais informações, consulte Públicos-alvo para o GDC air-gapped.

Chaves compatíveis

O KMS é compatível com as seguintes chaves para as respetivas operações do plano de dados:

Primitiva de chave Primitiva de chave (API) Descrição Algoritmo predefinido
AEAD aeadkey A chave de encriptação autenticada com dados associados (AEAD) que realiza a encriptação autenticada através do AES-256.

Os componentes da chave representam o seguinte:
  • AES-256: o algoritmo de chave simétrica Advanced Encryption Standard (AES) de 256 bits. Este algoritmo é o algoritmo predefinido.
AES_256_GCM
Signing signingkey A chave de assinatura que fornece a assinatura assimétrica através da compatibilidade com a curva elíptica suporte.

Os componentes da chave representam o seguinte:
  • EC: a chave de curva elíptica.
  • P384: o tamanho da curva EC.
  • SHA384: o algoritmo de resumo utilizado na assinatura. Este algoritmo é o algoritmo predefinido.
EC_SIGN_P384_SHA384

Tipos de chaves de raiz

O KMS utiliza chaves de raiz internamente para encriptar o material da chave antes de escrever o material no disco e desencripta o material quando lê a partir do disco. O KMS recupera a chave de raiz para cada operação.

O KMS é compatível com uma única chave de raiz por organização, que é criada automaticamente quando um KMS é implementado. A chave de raiz envolve todas as chaves que não são de raiz. Utilize o campo RootKeyID em cada chave para identificar a chave de raiz.

Se a chave de raiz for comprometida ou para uma rotação periódica, pode rodar uma chave de raiz. Este processo substitui a chave de raiz antiga por uma nova, que se torna a chave principal e envolve todas as chaves que não são de raiz.

Tipo de chave de raiz Tipo de chave de raiz (API) Descrição
Local Root kms.gdc.goog/local-root O material criptográfico da chave de raiz é armazenado no servidor da Management API como um segredo do Kubernetes.