Este contenido se actualizó por última vez en febrero de 2025 y representa el estado actual del momento en que se redactó. Es posible que en el futuro cambien las políticas y los sistemas de seguridad de Google, ya que mejoramos la protección de nuestros clientes de forma continua.
Las claves de encriptación proporcionadas por el cliente (CSEK) son una característica de Cloud Storage. Si proporcionas tus propias claves de encriptación, Google usa tu clave para proteger las que genera Google y se usan en la encriptación y desencriptación de tus datos.
En este documento, se describe cómo funcionan las CSEK y cómo se protegen en Google Cloud.
Cómo funcionan las CSEK con Cloud Storage
Cuando usas CSEK en Cloud Storage, las siguientes claves forman parte del proceso de unión:
- CSEK sin procesar: Proporcionas una CSEK sin procesar como parte de una llamada a la API. La clave CSEK sin procesar se transmite del Google Front End (GFE) a la memoria del sistema de almacenamiento. Esta clave es la clave de encriptación de claves (KEK) en Cloud Storage para tus datos.
- Claves de fragmento unidas: La CSEK sin procesar se usa para unir las claves de fragmento unidas.
- Claves de fragmento sin editar: Las claves de fragmento unidas unen las claves de fragmento sin editar en la memoria. Las claves de fragmento sin editar se usan para encriptar los fragmentos de datos que se almacenan en los sistemas de almacenamiento. Estas claves se usan como las claves de encriptación de datos (DEK) en Cloud Storage para tus datos.
En el siguiente diagrama, se muestra el proceso de unión de claves.
En la siguiente tabla, se describen las claves.
| Claves | Almacenadas en | Propósito | Accesible hasta |
|---|---|---|---|
CSEK sin procesar |
Memoria del sistema de almacenamiento |
Protege las claves de fragmento unidas. |
Completar la operación solicitada por el cliente (por ejemplo, |
Claves de fragmento unido |
Dispositivos de almacenamiento |
Proteger las claves de fragmento sin editar almacenadas en reposo. |
Cuando se borra el objeto almacenado. |
Claves de fragmento sin editar |
Memoria de los dispositivos de almacenamiento |
Protege los datos que lees o escribes en el disco. |
Completar la operación que solicita el cliente |
Cómo se protegen las CSEK
En esta sección, se proporciona información sobre cómo se protegen las CSEK en el disco, cuando se mueven por la Google Cloud infraestructura y en la memoria.
Las CSEK sin procesar, las claves derivadas de CSEK y las claves de disco sin editar nunca se almacenan en disco sin encriptar. Las claves de disco sin editar se almacenan unidas con claves derivadas de CSEK y con claves de Google cuando se usa el reinicio automático. Google no almacena permanentemente tus claves en sus servidores.
Cada servicio usa funciones de administración de acceso proporcionadas por la infraestructura para especificar exactamente cuáles de los otros servicios pueden comunicarse con este. El servicio se configura con la lista de entidades permitidas de identidades de cuenta de servicio permitidas, y la infraestructura aplica la restricción de acceso automáticamente. Google CloudPara obtener más información, consulta Identidad, integridad y aislamiento de los servicios.
La infraestructura también proporciona integridad y privacidad criptográfica para los datos de RPC en la red. Los servicios pueden configurar el nivel de protección criptográfica que desean para cada RPC de infraestructura, y estas se habilitan en las CSEK. Para obtener más información, consulta Encriptación de la comunicación entre cargas de trabajo.
El material de claves se almacena en la memoria de varios sistemas, incluida la memoria del administrador de clústeres y la memoria del VMM. El acceso a la memoria de estos sistemas está disponible por excepción (por ejemplo, como parte de un incidente) y las listas de control de acceso lo administran. Estos sistemas tienen inhabilitados los volcados de memoria o los escanean automáticamente para detectar material de claves. Para obtener información sobre las protecciones de estos trabajos, consulta Cómo protege Google sus servicios de producción.