Panoramica di Autokey

Cloud KMS Autokey semplifica la creazione e l'utilizzo delle chiavi di crittografia gestite dal cliente (CMEK) automatizzando il provisioning e l'assegnazione. Con Autokey, le chiavi e le chiavi automatizzate vengono generate on demand. I service account che utilizzano le chiavi per criptare e decriptare le risorse vengono creati e ricevono i ruoli IAM (Identity and Access Management) quando necessario. Gli amministratori di Cloud KMS mantengono il pieno controllo e la visibilità delle chiavi create da Autokey, senza la necessità di pianificare e creare in anticipo ogni risorsa. L'utilizzo di Autokey è più semplice rispetto al provisioning manuale delle chiavi ed è la scelta consigliata se le chiavi create da Autokey soddisfano tutti i tuoi requisiti.

L'utilizzo di chiavi generate da Autokey può aiutarti ad allinearti in modo coerente agli standard di settore e alle pratiche consigliate per la sicurezza dei dati, tra cui il livello di protezione HSM multitenant, la separazione dei compiti, rotazione della chiave, la località e la specificità delle chiavi. Autokey crea chiavi che seguono sia le linee guida generali sia quelle specifiche per il tipo di risorsa per i serviziGoogle Cloud che si integrano con Cloud KMS Autokey. Una volta create, le chiavi richieste utilizzando Autokey funzionano in modo identico alle altre chiavi Cloud HSM con le stesse impostazioni.

Autokey può anche semplificare l'utilizzo di Terraform per la gestione delle chiavi, eliminando la necessità di eseguire Infrastructure as Code con privilegi elevati di creazione delle chiavi.

Puoi utilizzare Autokey con l'archiviazione delle chiavi in un progetto dedicato (precedentemente nota come gestione centralizzata delle chiavi) o con l'archiviazione delle chiavi nello stesso progetto (precedentemente nota come gestione delegata delle chiavi). Per utilizzare Autokey con l'archiviazione delle chiavi in un progetto dedicato, devi disporre di una risorsa organizzazione che contenga una risorsa cartella. Quando utilizzi l'archiviazione delle chiavi in un progetto dedicato, attivi Autokey per i progetti all'interno di una cartella e le chiavi create da Autokey vengono create nel progetto chiave designato per quella cartella. Quando utilizzi l'archiviazione delle chiavi nello stesso progetto, abiliti Autokey in una cartella o in un progetto per consentire ad Autokey di creare chiavi nello stesso progetto delle risorse che proteggono.

Per saperne di più sulle risorse di organizzazione e cartella, consulta Gerarchia delle risorse.

Cloud KMS Autokey è disponibile in tutte le località Google Cloud in cui è disponibile Cloud HSM. Per ulteriori informazioni sulle località Cloud KMS, consulta Località Cloud KMS. Non è previsto alcun costo aggiuntivo per l'utilizzo di Cloud KMS Autokey. Le chiavi create utilizzando Autokey hanno lo stesso prezzo di qualsiasi altra chiave Cloud HSM. Per ulteriori informazioni sui prezzi, consulta Prezzi di Cloud Key Management Service.

Come funziona Autokey

Questa sezione spiega come funziona Cloud KMS Autokey. I seguenti ruoli utente partecipano a questo processo:

Amministratore
L'amministratore è un utente responsabile della gestione della sicurezza a livello di cartella o organizzazione.nk
Sviluppatore di Autokey
Lo sviluppatore di Autokey è un utente responsabile della creazione di risorse utilizzando Cloud KMS Autokey.
Amministratore Cloud KMS
L'amministratore Cloud KMS è un utente responsabile della gestione delle risorse Cloud KMS. Questo ruolo ha meno responsabilità quando si utilizza Autokey rispetto a quando si utilizzano chiavi create manualmente.

A questo processo partecipano anche i seguenti agenti di servizio:

Agente di servizio Cloud KMS
Il service agent per Cloud KMS in un determinato progetto di chiavi. Autokey dipende da questo service agent che dispone di privilegi elevati per creare chiavi e chiavi automatizzate Cloud KMS e per impostare i criteri IAM sulle chiavi, concedendo le autorizzazioni di crittografia e decrittografia per ogni service agent della risorsa.
Resource service agent
L'agente di servizio per un determinato servizio in un determinato progetto risorsa. Prima di poter utilizzare una chiave Cloud KMS per la protezione CMEK di una risorsa, questo service agent deve disporre delle autorizzazioni di crittografia e decrittografia per la chiave. Autokey crea il service agent della risorsa quando necessario e gli concede le autorizzazioni necessarie per utilizzare la chiave Cloud KMS.

L'amministratore abilita Cloud KMS Autokey

Per attivare Autokey, scegli uno dei seguenti percorsi in base al modello di archiviazione delle chiavi scelto:

  1. Archiviazione delle chiavi in un progetto dedicato: abilita l'archiviazione delle chiavi in un progetto dedicato in una cartella. Assegni un progetto di chiavi dedicato per contenere le chiavi che proteggono le risorse create in altri progetti all'interno della cartella.
  2. Archiviazione delle chiavi nello stesso progetto: attiva l'archiviazione delle chiavi nello stesso progetto per singoli progetti o per tutti i progetti all'interno di una cartella per creare chiavi nello stesso progetto delle risorse che proteggono.

Abilita l'archiviazione delle chiavi del progetto dedicato

Prima di poter utilizzare Autokey con l'archiviazione delle chiavi in un progetto dedicato in una cartella, un amministratore deve completare le seguenti attività di configurazione una tantum:

  1. Abilita Autokey con l'archiviazione delle chiavi del progetto dedicato nella cartella e identifica il progetto Cloud KMS che conterrà le risorse Autokey per quella cartella.

  2. Crea l'agente di servizio Cloud KMS e poi concedi i privilegi di creazione e assegnazione delle chiavi all'agente di servizio.

Una volta completata questa configurazione, gli sviluppatori che possono creare risorse compatibili con Autokey in qualsiasi progetto della cartella possono ora attivare la creazione di chiavi Multi-tenant Cloud HSM on demand. Per visualizzare le istruzioni di configurazione complete per Cloud KMS Autokey, consulta Abilitare Cloud KMS Autokey.

Abilita Autokey con l'archiviazione delle chiavi nello stesso progetto

Prima di poter utilizzare Autokey con l'archiviazione delle chiavi nello stesso progetto, un amministratore deve completare le seguenti attività di configurazione una tantum:

  1. Abilita Autokey con l'archiviazione delle chiavi nello stesso progetto in un progetto o una cartella.
  2. Abilita l'API Cloud KMS in questo progetto o nei progetti della cartella.

Quando abiliti Autokey con l'archiviazione delle chiavi nello stesso progetto, l'agente di servizio Cloud KMS viene creato per te quando necessario. Non devi creare manualmente il service agent. Qualsiasi utente con autorizzazioni per creare una risorsa compatibile con Autokey può richiedere una nuova chiave on demand. Per visualizzare le istruzioni di configurazione complete per Cloud KMS Autokey, consulta Abilitare Cloud KMS Autokey.

Gli sviluppatori di Autokey utilizzano Cloud KMS Autokey

Una volta attivato correttamente Autokey per un progetto, gli sviluppatori Autokey possono creare risorse protette utilizzando le chiavi create per loro su richiesta. Ciò vale sia per i progetti in una cartella in cui è abilitata Autokey con l'archiviazione delle chiavi del progetto dedicato sia per i progetti in cui è abilitata Autokey con l'archiviazione delle chiavi nello stesso progetto. I dettagli della procedura di creazione delle risorse dipendono dalla risorsa che stai creando, ma la procedura segue questo flusso:

  1. Lo sviluppatore di Autokey inizia a creare una risorsa in un servizioGoogle Cloud compatibile. Durante la creazione delle risorse, lo sviluppatore richiede una nuova chiave all'agente di servizio Autokey.

  2. L'agente di servizio Autokey riceve la richiesta dello sviluppatore e completa i seguenti passaggi:

    1. Crea una chiave automatizzata nel progetto nella posizione selezionata, a meno che non esista già.
    2. Crea una chiave nel keyring con la granularità appropriata per il tipo di risorsa, a meno che non esista già una chiave di questo tipo.
    3. Crea il account di servizio per progetto e per servizio, a meno che non esista già.
    4. Concedi le autorizzazioni di criptaggio e decriptaggio per account di servizio per progetto e per servizio sulla chiave.
    5. Fornisci i dettagli chiave allo sviluppatore in modo che possa completare la creazione della risorsa.
  3. Con i dettagli della chiave restituiti correttamente dall'agente del servizio Autokey, lo sviluppatore può completare immediatamente la creazione della risorsa protetta.

Cloud KMS Autokey crea chiavi con gli attributi descritti nella sezione successiva. Questo flusso di creazione delle chiavi preserva la separazione dei compiti. L'amministratore di Cloud KMS continua ad avere visibilità e controllo completi sulle chiavi create da Autokey.

Per iniziare a utilizzare Autokey dopo averlo abilitato, consulta Crea risorse protette utilizzando Cloud KMS Autokey.

Informazioni sulle chiavi create da Autokey

Le chiavi create da Cloud KMS Autokey hanno i seguenti attributi:

  • Livello di protezione:HSM.
  • Algoritmo:AES-256 GCM.
  • Periodo di rotazione:un anno.

    Dopo la creazione di una chiave da parte di Autokey, un amministratore Cloud KMS può modificare il periodo di rotazione rispetto a quello predefinito.

  • Separazione dei compiti:
    • All'account di servizio per il servizio vengono concesse automaticamente le autorizzazioni di crittografia e decrittografia sulla chiave.
    • Le autorizzazioni di amministratore Cloud KMS si applicano come di consueto alle chiavi create da Autokey. Gli amministratori Cloud KMS possono visualizzare, aggiornare, attivare o disattivare ed eliminare le chiavi create da Autokey. Gli amministratori Cloud KMS non ricevono autorizzazioni di crittografia e decrittografia.
    • Gli sviluppatori di Autokey possono richiedere solo la creazione e l'assegnazione di chiavi. Non possono visualizzare o gestire le chiavi.
  • Specificità o granularità della chiave:le chiavi create da Autokey hanno una granularità che varia in base al tipo di risorsa. Per dettagli specifici del servizio sulla granularità delle chiavi, vedi Servizi compatibili in questa pagina.
  • Località:Autokey crea le chiavi nella stessa località della risorsa da proteggere.

    Se devi creare risorse protette da CMEK in località in cui Cloud HSM non è disponibile, devi creare la CMEK manualmente.

  • Stato della versione della chiave:le chiavi appena create richieste utilizzando Autokey vengono create come versione della chiave primaria nello stato abilitato.
  • Denominazione del keyring: tutte le chiavi create da Autokey vengono create in un keyring chiamato autokey. I keyring nel progetto Autokey vengono creati quando uno sviluppatore Autokey richiede la prima chiave in una determinata località. Il portachiavi autokey viene creato nel progetto di gestione delle chiavi designato se utilizzi l'archiviazione delle chiavi in un progetto dedicato o nel progetto risorsa se utilizzi l'archiviazione delle chiavi nello stesso progetto.
  • Denominazione delle chiavi:le chiavi create da Autokey seguono questa convenzione di denominazione: PROJECT_NUMBER-SERVICE_SHORT_NAME-RANDOM_HEX
  • Esportazione delle chiavi:come tutte le chiavi Cloud KMS, le chiavi create da Autokey non possono essere esportate.
  • Monitoraggio delle chiavi:come tutte le chiavi Cloud KMS utilizzate nei servizi integrati CMEK compatibili con il monitoraggio delle chiavi, le chiavi create da Autokey vengono monitorate nella dashboard Cloud KMS.

Controllare l'utilizzo di Autokey

Controlla l'utilizzo di Autokey nella tua organizzazione utilizzando i seguenti controlli:

  • Configurazione di Autokey: devi abilitare Autokey nelle cartelle o nei progetti in cui vuoi utilizzarlo. Le configurazioni di Autokey vengono ereditate dalle risorse secondarie, ma possono essere sostituite da configurazioni impostate a un livello inferiore. Ad esempio, la configurazione di Autokey impostata in un progetto ha la precedenza sulla configurazione della cartella principale. In questo modo hai il controllo dal basso verso l'alto di Autokey. Per maggiori informazioni sull'attivazione e la disattivazione di Autokey, consulta Attivare Autokey di Cloud KMS.
  • IAM: controlli chi può creare e aggiornare le configurazioni di Autokey e chi può creare risorse protette utilizzando Autokey tramite le concessioni di ruoli IAM e le policy di negazione. Questi controlli IAM possono essere impostati a livello di organizzazione, cartella o progetto. Le concessioni di ruoli IAM consentono alle entità di eseguire azioni consentite dal loro ruolo. Le policy di negazione IAM bloccano le singole autorizzazioni, anche se sono incluse in un ruolo concesso all'entità. I criteri di negazione IAM impostati su una risorsa principale non possono essere ignorati da criteri più permissivi impostati a un livello inferiore. In questo modo hai il controllo dall'alto verso il basso su chi può attivare e utilizzare Autokey. Per saperne di più sull'utilizzo delle policy di negazione IAM per controllare l'utilizzo di Autokey nella tua organizzazione, consulta Utilizzare le policy di negazione IAM per controllare Autokey.
  • Policy dell'organizzazione: controlli dove e come può essere configurato Autokey utilizzando vincoli delle policy dell'organizzazione personalizzati. Puoi applicare i vincoli dei criteri dell'organizzazione a livello di organizzazione, cartella o progetto. I criteri dell'organizzazione vengono ereditati dalle risorse secondarie, ma possono essere sostituiti da criteri applicati a un livello inferiore. Per saperne di più sull'utilizzo dei vincoli delle policy dell'organizzazione personalizzate per controllare l'utilizzo di Autokey nella tua organizzazione, consulta Utilizzare i vincoli delle policy dell'organizzazione personalizzate per controllare Autokey .

Servizi compatibili

La tabella seguente elenca i servizi compatibili con Cloud KMS Autokey:

Servizio Risorse protette Granularità della chiave
AlloyDB per PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

L'integrazione tra AlloyDB per PostgreSQL e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

L'integrazione tra Apigee e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
hub delle API Apigee
  • apihub.googleapis.com/ApiHubInstance

L'integrazione tra l'hub delle API Apigee e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
Artifact Registry
  • artifactregistry.googleapis.com/Repository

Autokey crea le chiavi durante la creazione del repository, utilizzate per tutti gli artefatti archiviati.

Una chiave per risorsa
BigQuery
  • bigquery.googleapis.com/Dataset

Autokey crea chiavi predefinite per i set di dati. Tabelle, modelli, query e tabelle temporanee all'interno di un set di dati utilizzano la chiave predefinita del set di dati.

Autokey non crea chiavi per le risorse BigQuery diverse dai set di dati. Per proteggere le risorse che non fanno parte di un set di dati, devi creare chiavi predefinite personalizzate a livello di progetto o organizzazione.

Una chiave per risorsa
Bigtable
  • bigtableadmin.googleapis.com/Cluster

Autokey crea le chiavi per i cluster.

Autokey non crea chiavi per le risorse Bigtable diverse dai cluster.

L'integrazione tra Bigtable e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o Google Cloud SDK.

Una chiave per cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Una chiave per località all'interno di un progetto
Cloud SQL
  • sqladmin.googleapis.com/Instance

Autokey non crea chiavi per le risorse Cloud SQL BackupRun. Quando crei un backup di un'istanza Cloud SQL, il backup viene criptato con la chiave gestita dal cliente dell'istanza principale.

L'integrazione tra Cloud SQL e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
Cloud Storage
  • storage.googleapis.com/Bucket

Gli oggetti all'interno di un bucket di archiviazione utilizzano la chiave predefinita del bucket. Autokey non crea chiavi per le risorse storage.object.

Una chiave per bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Gli snapshot utilizzano la chiave del disco di cui stai creando uno snapshot. Autokey non crea chiavi per le risorse compute.snapshot.

Una chiave per risorsa
Google Kubernetes Engine
  • container.googleapis.com/Cluster

L'integrazione tra Google Kubernetes Engine e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per cluster
Dataflow
  • dataflow.googleapis.com/Job
Una chiave per risorsa
Managed Service for Apache Airflow
  • composer.googleapis.com/Environment

L'integrazione tra Managed Service for Apache Airflow e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
Managed Service for Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Per le risorse Cluster, SessionTemplate e WorkflowTemplate: una chiave per risorsa

Per le risorse Batch e Sessione: Una chiave per località all'interno di un progetto

Memorystore for Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

L'integrazione tra Memorystore for Redis e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
Pub/Sub
  • pubsub.googleapis.com/Topic
Una chiave per risorsa
Secret Manager
  • secretmanager.googleapis.com/Secret

L'integrazione tra Secret Manager e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per località all'interno di un progetto
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Una chiave per risorsa
Spanner
  • spanner.googleapis.com/Database

L'integrazione tra Spanner e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST.

Una chiave per risorsa
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Una chiave per risorsa

Limitazioni

  • gcloud CLI non è disponibile per le risorse Autokey.
  • Gli handle delle chiavi non sono in Cloud Asset Inventory.

Passaggi successivi