Sistema de gerenciamento de chaves

O serviço do sistema de gerenciamento de chaves (KMS, na sigla em inglês) gerencia chaves criptográficas de forma centralizada e é executado no servidor da API Management.

Esta página é destinada a públicos-alvo do grupo de administradores de plataforma, como administradores de TI ou engenheiros de segurança, que são responsáveis por gerenciar e usar chaves criptográficas no Google Distributed Cloud (GDC) com isolamento físico. Para mais informações, consulte Públicos-alvo da documentação do GDC com isolamento físico.

Chaves compatíveis

O KMS oferece suporte às seguintes chaves para operações do plano de dados:

Primitivo de chave Primitivo de chave (API) Descrição Algoritmo padrão
AEAD aeadkey A chave de criptografia autenticada com dados associados (AEAD) que realiza a criptografia autenticada usando AES-256.

Os componentes da chave representam o seguinte:
  • AES-256: o algoritmo de chave simétrica do padrão de criptografia avançada (AES) de 256 bits. Esse é o algoritmo padrão.
AES_256_GCM
Signing signingkey A chave de assinatura que fornece assinatura assimétrica usando o suporte de curva elíptica.

Os componentes da chave representam o seguinte:
  • EC: a chave de curva elíptica.
  • P384: o tamanho da curva EC.
  • SHA384: o algoritmo de resumo usado na assinatura. Esse é o algoritmo padrão.
EC_SIGN_P384_SHA384

Tipos de chave raiz

O KMS usa chaves raiz internamente para criptografar o material da chave antes de gravá-lo no disco e descriptografa o material ao ler do disco. O KMS recupera a chave raiz para cada operação.

O KMS oferece suporte a uma única chave raiz por organização, que é criada automaticamente quando um KMS é implantado. A chave raiz encapsula todas as chaves não raiz. Use o campo RootKeyID em cada chave para identificar a chave raiz.

Se a chave raiz for comprometida ou para rotação periódica, você pode girar uma chave raiz. Esse processo substitui a chave raiz antiga por uma nova, que se torna a chave primária e encapsula todas as chaves não raiz.

Tipo de chave raiz Tipo de chave raiz (API) Descrição
Local Root kms.gdc.goog/local-root O material criptográfico da chave raiz é armazenado no servidor da API Management como um secret do Kubernetes.