Este conteúdo foi atualizado em fevereiro de 2025 e representa a situação no momento em que foi escrito. Os sistemas e as políticas de segurança do Google podem mudar no futuro, à medida que a proteção dos clientes é aprimorada.
As chaves de criptografia fornecidas pelo cliente (CSEK) são um recurso em Cloud Storage. Quando um usuário fornece as próprias chaves de criptografia, o Google as utiliza para proteger as chaves geradas pelo próprio Google, que são aplicadas na criptografia e descriptografia dos dados desse usuário.
Este documento descreve como as CSEKs funcionam e como são protegidas no Google Cloud.
Como as CSEKs funcionam com o Cloud Storage
Ao usar CSEKs no Cloud Storage, as seguintes chaves fazem parte do processo de encapsulamento:
- CSEK bruta:forneça uma CSEK bruta como parte de uma chamada de API. A chave CSEK bruta é transmitida do Google Front End (GFE) para a memória do sistema de armazenamento. Essa chave é a chave de criptografia de chaves (KEK) no Cloud Storage para seus dados.
- Chaves de bloco encapsuladas:a CSEK bruta é usada para encapsular as chaves de bloco encapsuladas.
- Chaves de bloco brutas:as chaves de bloco encapsuladas encapsulam as chaves de bloco brutas na memória. As chaves de bloco brutas são usadas para criptografar os blocos de dados armazenados nos sistemas de armazenamento. No Cloud Storage, elas são utilizadas como chaves de criptografia de dados (DEK) para os dados do usuário.
O diagrama a seguir mostra o processo de encapsulamento de chaves.
A tabela a seguir descreve as chaves.
| Chaves | Armazenada em | Finalidade | Acessível até |
|---|---|---|---|
CSEK bruta |
Memória do sistema de armazenamento |
Protege as chaves de bloco encapsuladas. |
A operação solicitada pelo cliente (por exemplo, |
Chaves de bloco encapsuladas |
Dispositivos de armazenamento |
Protege as chaves de bloco brutas armazenadas em repouso. |
O objeto de armazenamento ser excluído. |
Chaves de bloco brutas |
Memória dos dispositivos de armazenamento |
Protege os dados lidos ou gravados no disco. |
A operação solicitada pelo cliente está concluída. |
Como as CSEKs são protegidas
Esta seção fornece informações sobre como as CSEKs são protegidas no disco, durante migrações na infraestrutura Google Cloud e quando estão na memória.
As CSEKs brutas, as chaves derivadas da CSEK e as chaves de disco brutas nunca são armazenadas em discos não criptografados. As chaves de disco brutas são armazenadas encapsuladas com chaves derivadas de CSEK e com chaves do Google quando o reinício automático é usado. O Google não armazena permanentemente nos servidores as chaves de usuários.
Todos os serviços usam recursos de gerenciamento de acesso fornecidos pela infraestrutura para especificar com que outros serviços eles podem se comunicar. O serviço é configurado com a lista de permissões das identidades de conta de serviço autorizadas. Dessa forma, a restrição de acesso é aplicada automaticamente pela Google Cloud infraestrutura. Para mais informações, consulte Identidade, integridade e isolamento de serviços.
A infraestrutura também oferece privacidade criptográfica e integridade para os dados de RPC na rede. Os serviços podem configurar o nível de proteção criptográfica que eles querem para cada RPC da infraestrutura. Isso é ativado pelas CSEKs. Para mais informações, consulte Criptografia da comunicação entre cargas de trabalho.
O material da chave reside na memória de vários sistemas, incluindo a memória do Cluster Manager e a memória do VMM. O acesso às memórias desses sistemas é concedido por exceção (como parte de um incidente, por exemplo) e gerenciado por listas de controle de acesso. O despejo de memória fica desativado nesses sistemas ou, então, é realizada uma verificação automática para detectar o material da chave na memória despejada. Para informações sobre proteções a esses jobs, consulte Como o Google protege os serviços de produção.