Kunci enkripsi yang dikelola pelanggan (Customer-Managed Encryption Key/CMEK)

Secara default, Customer Experience Insights mengenkripsi konten pelanggan dalam penyimpanan. CX Insights menangani enkripsi untuk Anda tanpa tindakan tambahan apa pun dari pihak Anda. Opsi ini disebut Enkripsi default Google.

Jika ingin mengontrol kunci enkripsi, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) di Cloud KMS dengan layanan yang terintegrasi dengan CMEK, termasuk CX Insights. Dengan menggunakan kunci Cloud KMS, Anda dapat mengontrol tingkat perlindungan , lokasi, jadwal rotasi, izin penggunaan dan akses, serta batasan kriptografisnya. Dengan Cloud KMS, Anda juga dapat melihat log audit dan mengontrol siklus proses kunci. Bukan Google yang memiliki dan mengelola kunci enkripsi kunci (KEK) simetris yang melindungi data Anda. Andalah yang mengontrol dan mengelola kunci ini di Cloud KMS.

Setelah Anda menyiapkan resource dengan CMEK, pengalaman mengakses resource CX Insights Anda akan serupa dengan menggunakan enkripsi default Google. Untuk mengetahui informasi selengkapnya tentang opsi enkripsi, lihat Kunci enkripsi yang dikelola pelanggan (CMEK).

Data yang dilindungi

Semua data Insights dalam penyimpanan di lokasi yang didukung dapat dilindungi dengan CMEK.

Lokasi yang Didukung

CMEK tersedia di semua lokasi Insights, kecuali global.

Batasan

Untuk fitur yang melibatkan data keluar ke instance milik pelanggan dari produk lain Google Cloud , konfigurasikan CMEK di produk yang sesuai Google Cloud .

  • Mengupload audio dengan transkripsi: aktifkan CMEK di Cloud Speech-to-Text
  • Mengekspor percakapan ke BigQuery: aktifkan CMEK di tabel BigQuery BigQuery

Membuat kunci

Untuk membuat kunci, Anda menggunakan layanan KMS. Untuk mengetahui petunjuknya, lihat Membuat kunci simetris. Saat membuat atau memilih kunci, Anda harus mengonfigurasi hal berikut:

  • Pastikan untuk memilih lokasi yang Anda gunakan untuk data Insights, jika tidak, permintaan akan gagal.

Mengaktifkan CMEK di Insights

Sebelum membuat data Insights di lokasi tertentu, Anda dapat menentukan apakah data di lokasi ini akan dilindungi oleh kunci yang dikelola pelanggan (yaitu, mengaktifkan CMEK). Konfigurasikan kunci Anda saat ini.

Prasyarat

  1. Buat akun layanan Insights untuk project Anda dengan Google Cloud. Untuk mengetahui informasi selengkapnya, lihat Google Cloud dokumentasi identitas layanan.

    gcloud beta services identity create --service=contactcenterinsights.googleapis.com --project=PROJECT_ID
    
  2. Berikan peran Pengenkripsi/Pendekripsi Cloud KMS CryptoKey kepada agen layanan CCAI CMEK untuk kunci enkripsi Anda guna memastikan bahwa agen layanan akan memiliki izin untuk mengenkripsi dan mendekripsi dengan kunci Anda. Alamat email untuk agen layanan adalah:

    service-PROJECT_NUMBER@gcp-sa-ccai-cmek.iam.gserviceaccount.com

Mengonfigurasi kunci untuk lokasi Insights

  1. Gunakan InitializeEncryptionSpec API untuk mengonfigurasi kunci.

    Anda harus memberikan variabel berikut:

    • PROJECT_ID: ID proyek Google Cloud Anda
    • LOCATION_ID: lokasi yang Anda pilih untuk mengaktifkan CMEK di Insights.
    • KMS_KEY_NAME: nama kunci KMS Anda yang akan digunakan untuk mengenkripsi atau mendekripsi data Insights di lokasi yang dipilih.
      • Lokasi dalam nama kunci KMS (misalnya, projects/<project_id>/locations/<location_id>/keyRings/<key_ring>/cryptoKeys/<key_name>) harus cocok dengan lokasi yang dipilih yang ingin Anda aktifkan CMEK.
      • Anda harus memberikan akses ke kunci ini di prasyarat langkah 2.

    Contoh:

    curl -X POST \
        -H "Authorization: Bearer $(gcloud auth print-access-token)" \
        -H "Content-Type: application/json; charset=utf-8" \
        -d '{ encryption_spec: { kms_key: "KMS_KEY_NAME" } }' \
        "https://contactcenterinsights.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/encryptionSpec:initialize"
    

    Anda akan melihat respons JSON seperti berikut:

    {
      "name": "projects/PROJECT_ID/locations/LOCATION_ID/operations/OPERATION_ID"
    }
    
  2. Gunakan GetOperation API untuk memeriksa hasil operasi yang berjalan lama.

    Contoh:

    curl -X GET \
        -H "Authorization: Bearer $(gcloud auth print-access-token)" \ 
        "https://contactcenterinsights.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/operations/OPERATION_ID"
    

Memeriksa Setelan CMEK

Gunakan GetEncryptionSpec API untuk memeriksa kunci enkripsi yang dikonfigurasi untuk lokasi.

Contoh:

  curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://contactcenterinsights.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/encryptionSpec"

Mencabut kunci

Untuk mencabut akses Insights ke kunci, Anda dapat menonaktifkan versi kunci KMS atau menghapus peran Pengenkripsi/Pendekripsi Cloud KMS CryptoKey akun layanan dari kunci KMS.