Standardmäßig verschlüsseltDaten im inaktiven Zustand Google Cloud automatisch mit von Google verwalteten Verschlüsselungsschlüsseln.
Wenn Sie bestimmte Compliance- oder regulatorische Vorgaben in Bezug auf die Schlüssel zum Schutz Ihrer Daten haben, können Sie kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) für Document AI verwenden. Anstatt Google die Verwaltung der Verschlüsselungsschlüssel zum Schutz Ihrer Daten zu überlassen, ist Ihr Document AI-Prozessor durch einen Schlüssel geschützt, den Sie in Cloud Key Management Service (KMS) selbst erstellen, steuern und verwalten.
In diesem Leitfaden wird CMEK für Document AI beschrieben. Weitere Informationen zu CMEK im Allgemeinen, einschließlich wann und warum sie aktiviert werden sollten, finden Sie in der Dokumentation zu Cloud Key Management Service.
Voraussetzungen
Der Document AI Dienst-Agent muss die Rolle „Cloud KMS CryptoKey Encrypter/Decrypter“ für den von Ihnen verwendeten Schlüssel haben.
Im folgenden Beispiel wird eine Rolle zugewiesen, die den Zugriff auf einen Cloud KMS-Schlüssel ermöglicht:
gcloud
gcloud kms keys add-iam-policy-binding key \
--keyring key-ring \
--location location \
--project key_project_id \
--member serviceAccount:service-project_number@gcp-sa-prod-dai-core.iam.gserviceaccount.com \
--role roles/cloudkms.cryptoKeyEncrypterDecrypter
Ersetzen Sie key durch den Namen des Schlüssels. Ersetzen Sie key-ring durch den Namen des Schlüsselbunds, in dem sich der Schlüssel befindet. Ersetzen Sie location durch den Document AI-Standort für den Schlüsselbund. Ersetzen Sie key_project_id durch das Projekt für den Schlüsselbund. Ersetzen Sie project_number durch die Nummer Ihres Projekts.
C#
Weitere Informationen finden Sie in der Document AI C# API Referenzdokumentation.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Go
Weitere Informationen finden Sie in der Document AI Go API Referenzdokumentation.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Java
Weitere Informationen finden Sie in der Document AI Java API Referenzdokumentation.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Node.js
Weitere Informationen finden Sie in der Document AI Node.js API Referenzdokumentation.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
PHP
Weitere Informationen finden Sie in der Referenzdokumentation zur Document AI PHP API.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Python
Weitere Informationen finden Sie in der Document AI Python API Referenzdokumentation.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Ruby
Weitere Informationen finden Sie in der Document AI Ruby API Referenzdokumentation.
Richten Sie zur Authentifizierung bei Document AI die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
CMEK verwenden
Die Verschlüsselungseinstellungen sind verfügbar, wenn Sie einen Prozessor erstellen. Wenn Sie CMEK verwenden möchten, wählen Sie die Option CMEK aus und wählen Sie einen Schlüssel aus.

Der CMEK-Schlüssel wird für alle Daten verwendet, die mit dem Prozessor und seinen untergeordneten Ressourcen verknüpft sind. Alle kundenspezifischen Daten, die an den Prozessor gesendet werden, werden automatisch mit dem angegebenen Schlüssel verschlüsselt, bevor sie auf die Festplatte geschrieben werden.
Nachdem ein Prozessor erstellt wurde, können Sie seine Verschlüsselungseinstellungen nicht mehr ändern. Wenn Sie einen anderen Schlüssel verwenden möchten, müssen Sie einen neuen Prozessor erstellen.
Externe Schlüssel
Sie können Cloud External Key Manager (EKM) verwenden, um externe Schlüssel zum Verschlüsseln von Daten in zu erstellen und zu verwalten Google Cloud.
Wenn Sie einen Cloud EKM-Schlüssel verwenden, hat Google keine Kontrolle über die Verfügbarkeit Ihres extern verwalteten Schlüssels. Wenn Sie Zugriff auf eine Ressource anfordern, die mit einem extern verwalteten Schlüssel verschlüsselt ist, und der Schlüssel nicht verfügbar ist, lehnt Document AI die Anfrage ab. Es kann bis zu 10 Minuten dauern, bis Sie auf die Ressource zugreifen können, nachdem der Schlüssel verfügbar geworden ist.
Weitere Überlegungen zur Verwendung externer Schlüssel finden Sie unter Überlegungen zu EKM.
Von CMEK unterstützte Ressourcen
Wenn Sie eine Ressource auf dem Laufwerk speichern und Kundendaten als Teil der Ressource gespeichert werden, verschlüsselt Document AI die Inhalte zuerst mit dem CMEK-Schlüssel.
| Ressource | Verschlüsseltes Material |
|---|---|
Processor |
Nicht zutreffend – keine Nutzerdaten. Wenn Sie jedoch bei der Prozessorerstellung einen CMEK-Schlüssel angeben, muss dieser gültig sein. |
ProcessorVersion |
Alle |
Evaluation |
Alle |
Von CMEK unterstützte APIs
Die APIs, die den CMEK-Schlüssel für die Verschlüsselung verwenden, sind:
| Methode | Verschlüsselung |
|---|---|
processDocument |
Nicht zutreffend – keine Daten auf der Festplatte gespeichert. |
batchProcessDocuments |
Daten werden vorübergehend auf dem Laufwerk gespeichert und mit einem kurzlebigen Schlüssel verschlüsselt (siehe CMEK-Compliance). |
trainProcessorVersion |
Für das Training verwendete Dokumente werden mit dem angegebenen KMS-/CMEK-Schlüssel verschlüsselt. |
evaluateProcessorVersion |
Bewertungen werden mit dem angegebenen KMS-/CMEK-Schlüssel verschlüsselt. |
API-Anfragen, die auf verschlüsselte Ressourcen zugreifen, schlagen fehl, wenn der Schlüssel deaktiviert oder nicht erreichbar ist. Beispiele:
| Methode | Entschlüsselung |
|---|---|
getProcessorVersion |
Mit Kundendaten trainierte Prozessorversionen werden verschlüsselt. Für den Zugriff ist eine Entschlüsselung erforderlich. |
processDocument |
Für die Verarbeitung von Dokumenten mit einer verschlüsselten Prozessorversion ist eine Entschlüsselung erforderlich. |
Import Documents |
Für den Import von Dokumenten mit auto-labeling mit einer verschlüsselten Prozessorversion ist eine Entschlüsselung erforderlich. |
CMEK und Cloud Storage
APIs wie batchProcess,
können aus Cloud Storage-Buckets lesen und in sie schreiben.
Alle Daten, die von Document AI in Cloud Storage geschrieben werden, werden mit dem konfigurierten Verschlüsselungsschlüssel des Buckets verschlüsselt. Dieser kann sich vom CMEK-Schlüssel Ihres Prozessors unterscheiden.
Weitere Informationen finden Sie in der CMEK-Dokumentation für Cloud Storage.