Autokey Cloud KMS menyederhanakan pembuatan dan penggunaan kunci enkripsi yang dikelola pelanggan (CMEK) dengan mengotomatiskan penyediaan dan penetapan. Dengan Autokey, key ring dan kunci dibuat sesuai permintaan. Akun layanan yang menggunakan kunci untuk mengenkripsi dan mendekripsi resource dibuat dan diberi peran Identity and Access Management (IAM) jika diperlukan. Administrator Cloud KMS mempertahankan kontrol dan visibilitas penuh atas kunci yang dibuat oleh Autokey, tanpa perlu merencanakan dan membuat setiap resource sebelumnya. Penggunaan Autokey lebih sederhana daripada menyediakan kunci sendiri, dan merupakan pilihan yang direkomendasikan jika kunci yang dibuat oleh Autokey memenuhi semua persyaratan Anda.
Menggunakan kunci yang dibuat oleh Autokey dapat membantu Anda secara konsisten mematuhi standar industri dan praktik yang direkomendasikan untuk keamanan data, termasuk tingkat perlindungan Cloud HSM multi-tenant, pemisahan tugas, rotasi kunci, lokasi, dan spesifisitas kunci. Autokey membuat kunci yang mengikuti pedoman umum dan pedoman khusus untuk jenis resource bagi layananGoogle Cloud yang terintegrasi dengan Cloud KMS Autokey. Setelah dibuat, kunci yang diminta menggunakan Autokey berfungsi sama dengan kunci Cloud HSM lainnya dengan setelan yang sama.
Autokey juga dapat menyederhanakan penggunaan Terraform untuk pengelolaan kunci, sehingga Anda tidak perlu menjalankan infrastruktur sebagai kode dengan hak istimewa pembuatan kunci yang lebih tinggi.
Anda dapat menggunakan Autokey dengan penyimpanan kunci project khusus (sebelumnya dikenal sebagai pengelolaan kunci terpusat) atau dengan penyimpanan kunci project yang sama (sebelumnya dikenal sebagai pengelolaan kunci yang didelegasikan). Untuk menggunakan Autokey dengan penyimpanan kunci project khusus, Anda harus memiliki resource organisasi yang berisi resource folder. Saat menggunakan penyimpanan kunci project khusus, Anda mengaktifkan Autokey untuk project dalam folder, dan kunci yang dibuat oleh Autokey akan dibuat di project kunci yang ditetapkan untuk folder tersebut. Saat menggunakan penyimpanan kunci project yang sama, Anda mengaktifkan Autokey di folder atau project agar Autokey dapat membuat kunci di project yang sama dengan resource yang dilindunginya.
Untuk mengetahui informasi selengkapnya tentang resource organisasi dan folder, lihat Hierarki resource.
Autokey Cloud KMS tersedia di semua Google Cloud lokasi tempat Cloud HSM tersedia. Untuk mengetahui informasi selengkapnya tentang lokasi Cloud KMS, lihat lokasi Cloud KMS. Tidak ada biaya tambahan untuk menggunakan Autokey Cloud KMS. Kunci yang dibuat menggunakan Autokey memiliki harga yang sama dengan kunci Cloud HSM lainnya. Untuk mengetahui informasi selengkapnya tentang harga, lihat Harga Cloud Key Management Service.
Cara kerja Autokey
Bagian ini menjelaskan cara kerja Autokey Cloud KMS. Peran pengguna berikut berpartisipasi dalam proses ini:
- Administrator
- Administrator adalah pengguna yang bertanggung jawab mengelola keamanan di tingkat folder atau organisasi.nk
- Developer Autokey
- Developer Autokey adalah pengguna yang bertanggung jawab untuk membuat resource menggunakan Autokey Cloud KMS.
- Administrator Cloud KMS
- Administrator Cloud KMS adalah pengguna yang bertanggung jawab untuk mengelola resource Cloud KMS. Peran ini memiliki lebih sedikit tanggung jawab saat menggunakan Autokey dibandingkan saat menggunakan kunci yang dibuat secara manual.
Agen layanan berikut juga berpartisipasi dalam proses ini:
- Agen layanan Cloud KMS
- Agen layanan untuk Cloud KMS dalam project kunci tertentu. Autokey bergantung pada agen layanan ini yang memiliki hak istimewa yang ditingkatkan untuk membuat kunci dan key ring Cloud KMS serta menetapkan kebijakan IAM pada kunci, yang memberikan izin enkripsi dan dekripsi untuk setiap agen layanan resource.
- Agen layanan resource
- Agen layanan untuk layanan tertentu dalam project resource tertentu. Agen layanan ini harus memiliki izin enkripsi dan dekripsi pada kunci Cloud KMS apa pun sebelum dapat menggunakan kunci tersebut untuk perlindungan CMEK pada resource. Autokey membuat agen layanan resource jika diperlukan dan memberikan izin yang diperlukan untuk menggunakan kunci Cloud KMS.
Administrator mengaktifkan Cloud KMS Autokey
Untuk mengaktifkan Autokey, pilih salah satu jalur berikut berdasarkan model penyimpanan kunci yang Anda pilih:
- Penyimpanan kunci project khusus: Aktifkan penyimpanan kunci project khusus di folder. Anda menetapkan project kunci khusus untuk menyimpan kunci yang melindungi resource yang dibuat di project lain dalam folder.
- Penyimpanan kunci project yang sama: Aktifkan penyimpanan kunci project yang sama di masing-masing project atau untuk semua project dalam folder untuk membuat kunci di project yang sama dengan resource yang dilindunginya.
Mengaktifkan penyimpanan kunci project khusus
Sebelum Anda dapat menggunakan Autokey dengan penyimpanan kunci project khusus dalam folder, administrator harus menyelesaikan tugas penyiapan satu kali berikut:
Aktifkan Autokey dengan penyimpanan kunci project khusus di folder dan identifikasi project Cloud KMS yang akan berisi resource Autokey untuk folder tersebut.
Buat agen layanan Cloud KMS, lalu berikan hak istimewa pembuatan dan penetapan kunci kepada agen layanan tersebut.
Setelah konfigurasi ini selesai, developer yang dapat membuat resource yang kompatibel dengan Autokey di project mana pun dalam folder tersebut kini dapat memicu pembuatan kunci Multi-tenant Cloud HSM sesuai permintaan. Untuk melihat petunjuk penyiapan lengkap untuk Kunci Otomatis Cloud KMS, lihat Mengaktifkan Kunci Otomatis Cloud KMS.
Mengaktifkan Autokey dengan penyimpanan kunci dalam project yang sama
Sebelum Anda dapat menggunakan Autokey dengan penyimpanan kunci dalam project yang sama, administrator harus menyelesaikan tugas penyiapan satu kali berikut:
- Aktifkan Autokey dengan penyimpanan kunci dalam project yang sama di project atau folder.
- Aktifkan Cloud KMS API di project atau project dalam folder tersebut.
Saat Anda mengaktifkan Autokey dengan penyimpanan kunci dalam project yang sama di project, agen layanan Cloud KMS akan dibuat untuk Anda jika diperlukan. Anda tidak perlu membuat agen layanan secara manual. Setiap pengguna dengan izin untuk membuat resource yang kompatibel dengan Autokey dapat meminta kunci baru sesuai permintaan. Untuk melihat petunjuk penyiapan lengkap untuk Kunci Otomatis Cloud KMS, lihat Mengaktifkan Kunci Otomatis Cloud KMS.
Developer Autokey menggunakan Cloud KMS Autokey
Setelah Autokey berhasil diaktifkan untuk project, developer Autokey dapat membuat resource yang dilindungi menggunakan kunci yang dibuat untuk mereka sesuai permintaan. Hal ini berlaku untuk project dalam folder yang mengaktifkan Autokey dengan penyimpanan kunci project khusus dan project yang mengaktifkan Autokey dengan penyimpanan kunci project yang sama. Detail proses pembuatan resource bergantung pada resource yang Anda buat, tetapi prosesnya mengikuti alur berikut:
Developer Autokey mulai membuat resource di layananGoogle Cloud yang kompatibel. Selama pembuatan resource, developer meminta kunci baru dari agen layanan Autokey.
Agen layanan Autokey menerima permintaan developer dan menyelesaikan langkah-langkah berikut:
- Buat key ring di project di lokasi yang dipilih, kecuali jika key ring tersebut sudah ada.
- Buat kunci di key ring dengan perincian yang sesuai untuk jenis resource, kecuali jika kunci tersebut sudah ada.
- Buat akun layanan per project, per layanan, kecuali jika akun layanan tersebut sudah ada.
- Beri akun layanan per project dan per layanan izin enkripsi dan dekripsi pada kunci.
- Berikan detail utama kepada developer agar mereka dapat menyelesaikan pembuatan resource.
Setelah detail utama berhasil ditampilkan oleh agen layanan Autokey, developer dapat segera menyelesaikan pembuatan resource yang dilindungi.
Autokey Cloud KMS membuat kunci yang memiliki atribut yang dijelaskan di bagian berikutnya. Alur pembuatan kunci ini mempertahankan pemisahan tugas. Administrator Cloud KMS tetap memiliki visibilitas dan kontrol penuh atas kunci yang dibuat oleh Autokey.
Untuk mulai menggunakan Autokey setelah mengaktifkannya, lihat Membuat resource yang dilindungi menggunakan Autokey Cloud KMS.
Tentang kunci yang dibuat oleh Autokey
Kunci yang dibuat oleh Autokey Cloud KMS memiliki atribut berikut:
- Tingkat perlindungan: HSM.
- Algoritma: AES-256 GCM.
Periode rotasi: Satu tahun.
Setelah kunci dibuat oleh Autokey, administrator Cloud KMS dapat mengedit periode rotasi dari default.
- Pemisahan tugas:
- Akun layanan untuk layanan tersebut secara otomatis diberi izin enkripsi dan dekripsi pada kunci.
- Izin administrator Cloud KMS berlaku seperti biasa untuk kunci yang dibuat oleh Autokey. Administrator Cloud KMS dapat melihat, memperbarui, mengaktifkan atau menonaktifkan, dan menghancurkan kunci yang dibuat oleh Autokey. Administrator Cloud KMS tidak diberi izin enkripsi dan dekripsi.
- Developer Autokey hanya dapat meminta pembuatan dan penugasan kunci. Penerima tidak dapat melihat atau mengelola kunci.
- Spesifisitas atau perincian kunci: Kunci yang dibuat oleh Autokey memiliki perincian yang bervariasi menurut jenis resource. Untuk mengetahui detail khusus layanan tentang perincian kunci, lihat Layanan yang kompatibel di halaman ini.
Lokasi: Autokey membuat kunci di lokasi yang sama dengan resource yang akan dilindungi.
Jika Anda perlu membuat resource yang dilindungi CMEK di lokasi tempat Cloud HSM tidak tersedia, Anda harus membuat CMEK secara manual.
- Status versi kunci: Kunci yang baru dibuat dan diminta menggunakan Autokey dibuat sebagai versi kunci utama dalam status aktif.
- Penamaan key ring: Semua kunci yang dibuat oleh Autokey dibuat dalam key ring yang disebut
autokey. Gantungan kunci di project Autokey Anda dibuat saat developer Autokey meminta kunci pertama di lokasi tertentu. Key ringautokeydibuat di project kunci yang ditentukan jika Anda menggunakan penyimpanan kunci dedicated-project atau di project resource jika Anda menggunakan penyimpanan kunci same-project. - Penamaan kunci: Kunci yang dibuat oleh Autokey mengikuti konvensi
penamaan ini:
PROJECT_NUMBER-SERVICE_SHORT_NAME-RANDOM_HEX - Ekspor kunci: Seperti semua kunci Cloud KMS, kunci yang dibuat oleh Autokey tidak dapat diekspor.
- Pelacakan kunci: Seperti semua kunci Cloud KMS yang digunakan dalam layanan yang terintegrasi dengan CMEK yang kompatibel dengan pelacakan kunci, kunci yang dibuat oleh Autokey dilacak di dasbor Cloud KMS.
Mengontrol penggunaan Autokey
Anda dapat mengontrol cara Autokey digunakan di organisasi Anda menggunakan kontrol berikut:
- Konfigurasi Autokey: Anda mengaktifkan Autokey di folder atau project tempat Anda ingin menggunakannya. Konfigurasi Autokey diwariskan oleh resource turunan, tetapi dapat diganti oleh konfigurasi yang ditetapkan di tingkat yang lebih rendah—misalnya, konfigurasi Autokey yang ditetapkan di project lebih diutamakan daripada konfigurasi folder induk. Tindakan ini memberi Anda kontrol dari bawah ke atas atas Autokey. Untuk mengetahui informasi selengkapnya tentang cara mengaktifkan dan menonaktifkan Autokey, lihat Mengaktifkan Autokey Cloud KMS.
- IAM: Anda mengontrol siapa yang dapat membuat dan memperbarui konfigurasi Autokey dan siapa yang dapat membuat resource yang dilindungi menggunakan Autokey dengan menggunakan pemberian peran IAM dan kebijakan penolakan. Kontrol IAM ini dapat ditetapkan di tingkat organisasi, folder, atau project. Pemberian peran IAM memungkinkan akun utama melakukan tindakan yang diizinkan oleh perannya. Kebijakan penolakan IAM memblokir izin individual, meskipun izin tersebut disertakan dalam peran yang diberikan kepada akun utama. Kebijakan penolakan IAM yang ditetapkan pada resource induk tidak dapat diganti oleh kebijakan yang lebih permisif yang ditetapkan di tingkat yang lebih rendah; hal ini memberi Anda kontrol dari atas ke bawah atas siapa yang dapat mengaktifkan dan menggunakan Autokey. Untuk mengetahui informasi selengkapnya tentang penggunaan kebijakan penolakan IAM untuk mengontrol penggunaan Autokey di organisasi Anda, lihat Menggunakan kebijakan penolakan IAM untuk mengontrol Autokey.
- Kebijakan organisasi: Anda mengontrol tempat dan cara Autokey dapat dikonfigurasi menggunakan batasan kebijakan organisasi kustom. Anda dapat menerapkan batasan kebijakan organisasi di tingkat organisasi, folder, atau project. Kebijakan organisasi diwarisi oleh resource turunan, tetapi dapat diganti oleh kebijakan yang diterapkan di tingkat yang lebih rendah. Untuk mengetahui informasi selengkapnya tentang cara menggunakan batasan kebijakan organisasi kustom untuk mengontrol penggunaan Autokey di organisasi Anda, lihat Menggunakan batasan kebijakan organisasi kustom untuk mengontrol Autokey .
Layanan yang kompatibel
Tabel berikut mencantumkan layanan yang kompatibel dengan Kunci Otomatis Cloud KMS:
| Layanan | Resource yang dilindungi | Perincian utama |
|---|---|---|
| AlloyDB untuk PostgreSQL |
Integrasi antara AlloyDB untuk PostgreSQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Apigee |
Integrasi antara Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Hub API Apigee |
Integrasi antara hub API Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Artifact Registry |
Autokey membuat kunci selama pembuatan Repositori, yang digunakan untuk semua artefak yang disimpan. |
Satu kunci per resource |
| BigQuery |
Autokey membuat kunci default untuk set data. Tabel, model, kueri, dan tabel sementara dalam set data menggunakan kunci default set data. Autokey tidak membuat kunci untuk resource BigQuery selain set data. Untuk melindungi resource yang bukan bagian dari set data, Anda harus membuat kunci default Anda sendiri di tingkat project atau organisasi. |
Satu kunci per resource |
| Bigtable |
Autokey membuat kunci untuk cluster. Autokey tidak membuat kunci untuk resource Bigtable selain cluster. Integrasi antara Bigtable dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau Google Cloud SDK. |
Satu kunci per cluster |
| Cloud Run |
|
Satu kunci per lokasi dalam project |
| Cloud SQL |
Autokey tidak membuat kunci untuk resource Cloud SQL
Integrasi antara Cloud SQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Cloud Storage |
Objek dalam
bucket penyimpanan menggunakan kunci default bucket. Autokey tidak membuat
kunci untuk resource |
Satu kunci per bucket |
| Compute Engine |
Snapshot menggunakan kunci untuk disk yang Anda buat snapshot-nya.
Autokey tidak membuat kunci untuk |
Satu kunci per resource |
| Google Kubernetes Engine |
Integrasi antara Google Kubernetes Engine dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per cluster |
| Dataflow |
|
Satu kunci per resource |
| Managed Service untuk Apache Airflow |
Integrasi antara Managed Service untuk Apache Airflow dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Managed Service untuk Apache Spark |
|
Untuk resource Cluster, SessionTemplate, dan WorkflowTemplate: Satu kunci per resource Untuk resource Batch dan Session: Satu kunci per lokasi dalam project |
| Memorystore for Redis |
Integrasi antara Memorystore for Redis dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Pub/Sub |
|
Satu kunci per resource |
| Secret Manager |
Integrasi antara Secret Manager dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per lokasi dalam project |
| Secure Source Manager |
|
Satu kunci per resource |
| Spanner |
Integrasi antara Spanner dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API. |
Satu kunci per resource |
| Filestore |
|
Satu kunci per resource |
Batasan
- gcloud CLI tidak tersedia untuk resource Autokey.
- Handle kunci tidak ada di Inventaris Aset Cloud.
Langkah berikutnya
- Untuk mulai menggunakan Cloud KMS Autokey, administrator harus mengaktifkan Cloud KMS Autokey.
- Untuk menggunakan Autokey Cloud KMS setelah diaktifkan, developer dapat membuat resource yang dilindungi CMEK menggunakan Autokey.
- Pelajari praktik terbaik CMEK.