Per impostazione predefinita, Google Cloud automaticamente cripta i dati at-restutilizzando chiavi di crittografia gestite da Google.
Se hai requisiti di conformità o normativi specifici relativi alle chiavi che proteggono i tuoi dati, puoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK) per Document AI. Invece di Google, il processore Document AI è protetto utilizzando una chiave che puoi controllare e gestire in Cloud Key Management Service (KMS).
Questa guida descrive le chiavi CMEK per Document AI. Per ulteriori informazioni sulle chiavi CMEK in generale, inclusi quando e perché abilitarle, consulta la documentazione di Cloud Key Management Service.
Prerequisito
L'agente di servizio Document AI Service Agent deve disporre del ruolo Cloud KMS CryptoKey Encrypter/Decrypter role per la chiave che utilizzi.
L'esempio seguente concede un ruolo che fornisce l'accesso a una chiave Cloud KMS:
gcloud
gcloud kms keys add-iam-policy-binding key \
--keyring key-ring \
--location location \
--project key_project_id \
--member serviceAccount:service-project_number@gcp-sa-prod-dai-core.iam.gserviceaccount.com \
--role roles/cloudkms.cryptoKeyEncrypterDecrypter
Sostituisci key con il nome della chiave. Sostituisci key-ring con il nome del keyring in cui si trova la chiave. Sostituisci location con la località Document AI per il keyring. Sostituisci key_project_id con il progetto per il keyring. Sostituisci project_number con il numero del tuo progetto.
C#
Per ulteriori informazioni, consulta la documentazione di riferimento dell' API C#Document AI.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
Go
Per ulteriori informazioni, consulta la documentazione di riferimento dell' API GoDocument AI.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
Java
Per ulteriori informazioni, consulta la documentazione di riferimento dell'APIJava Document AI.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
Node.js
Per ulteriori informazioni, consulta la documentazione di riferimento dell'Node.js API Document AI.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
PHP
Per ulteriori informazioni, consulta la documentazione di riferimento dell' API PHP Document AI.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
Python
Per ulteriori informazioni, consulta la Document AI Python API documentazione di riferimento.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
Ruby
Per ulteriori informazioni, consulta la documentazione di riferimento dell'APIRuby Document AI.
Per eseguire l'autenticazione in Document AI, configura le credenziali predefinite dell'applicazione. Per saperne di più, consulta Configura l'autenticazione per un ambiente di sviluppo locale.
Utilizzo delle chiavi CMEK
Le impostazioni di crittografia sono disponibili quando crei un processore. Per utilizzare le chiavi CMEK, seleziona l'opzione CMEK e una chiave.

La chiave CMEK viene utilizzata per tutti i dati associati al processore e alle relative risorse secondarie. Tutti i dati relativi ai clienti inviati al processore vengono criptati automaticamente con la chiave fornita prima di essere scritti su disco.
Una volta creato un processore, non puoi modificarne le impostazioni di crittografia. Per utilizzare una chiave diversa, devi creare un nuovo processore.
Chiavi esterne
Puoi utilizzare Cloud External Key Manager (EKM) per creare e gestire chiavi esterne per criptare i dati all'interno di Google Cloud.
Quando utilizzi una chiave Cloud EKM, Google non ha alcun controllo sulla disponibilità della chiave gestita esternamente. Se richiedi l'accesso a una risorsa criptata con una chiave gestita esternamente e la chiave non è disponibile, Document AI rifiuterà la richiesta. Potrebbe essere necessario attendere fino a 10 minuti prima di poter accedere alla risorsa dopo che la chiave è diventata disponibile.
Per ulteriori considerazioni sull'utilizzo delle chiavi esterne, consulta Considerazioni su EKM.
Risorse supportate da CMEK
Quando archivia una risorsa su disco, se i dati dei clienti vengono archiviati come parte della risorsa, Document AI cripta prima i contenuti utilizzando la chiave CMEK.
| Risorsa | Materiale criptato |
|---|---|
Processor |
N/A: nessun dato utente. Tuttavia, se specifichi una chiave CMEK durante la creazione del processore, questa deve essere valida. |
ProcessorVersion |
Tutti |
Evaluation |
Tutti |
API supportate da CMEK
Le API che utilizzano la chiave CMEK per la crittografia includono le seguenti:
| Metodo | Crittografia |
|---|---|
processDocument |
N/A: nessun dato salvato su disco. |
batchProcessDocuments |
I dati vengono archiviati temporaneamente su disco e criptati utilizzando una chiave effimera (vedi Conformità CMEK). |
trainProcessorVersion |
I documenti utilizzati per l'addestramento vengono criptati utilizzando la chiave KMS/CMEK fornita. |
evaluateProcessorVersion |
Le valutazioni vengono criptate utilizzando la chiave KMS/CMEK fornita. |
Le richieste API che accedono alle risorse criptate non vanno a buon fine se la chiave è disabilitata o non è raggiungibile. Ecco alcuni esempi:
| Metodo | Decrittografia |
|---|---|
getProcessorVersion |
Le versioni del processore addestrate utilizzando i dati dei clienti vengono criptate. L'accesso richiede la decrittografia. |
processDocument |
L'elaborazione dei documenti utilizzando una versione del processore criptata richiede la decrittografia. |
Import Documents |
L'importazione di documenti con auto-labeling abilitato utilizzando una versione del processore criptata richiede la decrittografia. |
CMEK e Cloud Storage
Le API, come batchProcess,
possono leggere e scrivere nei bucket Cloud Storage.
Tutti i dati scritti in Cloud Storage da Document AI vengono criptati utilizzando la chiave di crittografia configurata del bucket, che può essere diversa dalla chiave CMEK del processore.
Per ulteriori informazioni, consulta la documentazione di CMEK per Cloud Storage.