Ringkasan Autokey

Autokey Cloud KMS menyederhanakan pembuatan dan penggunaan kunci enkripsi yang dikelola pelanggan (CMEK) dengan mengotomatiskan penyediaan dan penetapan. Dengan Autokey, key ring dan kunci dibuat sesuai permintaan. Akun layanan yang menggunakan kunci untuk mengenkripsi dan mendekripsi resource dibuat dan diberi peran Identity and Access Management (IAM) jika diperlukan. Administrator Cloud KMS mempertahankan kontrol dan visibilitas penuh atas kunci yang dibuat oleh Autokey, tanpa perlu merencanakan dan membuat setiap resource sebelumnya. Penggunaan Autokey lebih sederhana daripada menyediakan kunci sendiri, dan merupakan pilihan yang direkomendasikan jika kunci yang dibuat oleh Autokey memenuhi semua persyaratan Anda.

Menggunakan kunci yang dibuat oleh Autokey dapat membantu Anda secara konsisten mematuhi standar industri dan praktik yang direkomendasikan untuk keamanan data, termasuk tingkat perlindungan Cloud HSM multi-tenant, pemisahan tugas, rotasi kunci, lokasi, dan spesifisitas kunci. Autokey membuat kunci yang mengikuti pedoman umum dan pedoman khusus untuk jenis resource bagi layananGoogle Cloud yang terintegrasi dengan Cloud KMS Autokey. Setelah dibuat, kunci yang diminta menggunakan Autokey berfungsi sama dengan kunci Cloud HSM lainnya dengan setelan yang sama.

Autokey juga dapat menyederhanakan penggunaan Terraform untuk pengelolaan kunci, sehingga Anda tidak perlu menjalankan infrastruktur sebagai kode dengan hak istimewa pembuatan kunci yang lebih tinggi.

Anda dapat menggunakan Autokey dengan penyimpanan kunci project khusus (sebelumnya dikenal sebagai pengelolaan kunci terpusat) atau dengan penyimpanan kunci project yang sama (sebelumnya dikenal sebagai pengelolaan kunci yang didelegasikan). Untuk menggunakan Autokey dengan penyimpanan kunci project khusus, Anda harus memiliki resource organisasi yang berisi resource folder. Saat menggunakan penyimpanan kunci project khusus, Anda mengaktifkan Autokey untuk project dalam folder, dan kunci yang dibuat oleh Autokey akan dibuat di project kunci yang ditetapkan untuk folder tersebut. Saat menggunakan penyimpanan kunci project yang sama, Anda mengaktifkan Autokey di folder atau project agar Autokey dapat membuat kunci di project yang sama dengan resource yang dilindunginya.

Untuk mengetahui informasi selengkapnya tentang resource organisasi dan folder, lihat Hierarki resource.

Autokey Cloud KMS tersedia di semua Google Cloud lokasi tempat Cloud HSM tersedia. Untuk mengetahui informasi selengkapnya tentang lokasi Cloud KMS, lihat lokasi Cloud KMS. Tidak ada biaya tambahan untuk menggunakan Autokey Cloud KMS. Kunci yang dibuat menggunakan Autokey memiliki harga yang sama dengan kunci Cloud HSM lainnya. Untuk mengetahui informasi selengkapnya tentang harga, lihat Harga Cloud Key Management Service.

Cara kerja Autokey

Bagian ini menjelaskan cara kerja Autokey Cloud KMS. Peran pengguna berikut berpartisipasi dalam proses ini:

Administrator
Administrator adalah pengguna yang bertanggung jawab mengelola keamanan di tingkat folder atau organisasi.nk
Developer Autokey
Developer Autokey adalah pengguna yang bertanggung jawab untuk membuat resource menggunakan Autokey Cloud KMS.
Administrator Cloud KMS
Administrator Cloud KMS adalah pengguna yang bertanggung jawab untuk mengelola resource Cloud KMS. Peran ini memiliki lebih sedikit tanggung jawab saat menggunakan Autokey dibandingkan saat menggunakan kunci yang dibuat secara manual.

Agen layanan berikut juga berpartisipasi dalam proses ini:

Agen layanan Cloud KMS
Agen layanan untuk Cloud KMS dalam project kunci tertentu. Autokey bergantung pada agen layanan ini yang memiliki hak istimewa yang ditingkatkan untuk membuat kunci dan key ring Cloud KMS serta menetapkan kebijakan IAM pada kunci, yang memberikan izin enkripsi dan dekripsi untuk setiap agen layanan resource.
Agen layanan resource
Agen layanan untuk layanan tertentu dalam project resource tertentu. Agen layanan ini harus memiliki izin enkripsi dan dekripsi pada kunci Cloud KMS apa pun sebelum dapat menggunakan kunci tersebut untuk perlindungan CMEK pada resource. Autokey membuat agen layanan resource jika diperlukan dan memberikan izin yang diperlukan untuk menggunakan kunci Cloud KMS.

Administrator mengaktifkan Cloud KMS Autokey

Untuk mengaktifkan Autokey, pilih salah satu jalur berikut berdasarkan model penyimpanan kunci yang Anda pilih:

  1. Penyimpanan kunci project khusus: Aktifkan penyimpanan kunci project khusus di folder. Anda menetapkan project kunci khusus untuk menyimpan kunci yang melindungi resource yang dibuat di project lain dalam folder.
  2. Penyimpanan kunci project yang sama: Aktifkan penyimpanan kunci project yang sama di masing-masing project atau untuk semua project dalam folder untuk membuat kunci di project yang sama dengan resource yang dilindunginya.

Mengaktifkan penyimpanan kunci project khusus

Sebelum Anda dapat menggunakan Autokey dengan penyimpanan kunci project khusus dalam folder, administrator harus menyelesaikan tugas penyiapan satu kali berikut:

  1. Aktifkan Autokey dengan penyimpanan kunci project khusus di folder dan identifikasi project Cloud KMS yang akan berisi resource Autokey untuk folder tersebut.

  2. Buat agen layanan Cloud KMS, lalu berikan hak istimewa pembuatan dan penetapan kunci kepada agen layanan tersebut.

Setelah konfigurasi ini selesai, developer yang dapat membuat resource yang kompatibel dengan Autokey di project mana pun dalam folder tersebut kini dapat memicu pembuatan kunci Multi-tenant Cloud HSM sesuai permintaan. Untuk melihat petunjuk penyiapan lengkap untuk Kunci Otomatis Cloud KMS, lihat Mengaktifkan Kunci Otomatis Cloud KMS.

Mengaktifkan Autokey dengan penyimpanan kunci dalam project yang sama

Sebelum Anda dapat menggunakan Autokey dengan penyimpanan kunci dalam project yang sama, administrator harus menyelesaikan tugas penyiapan satu kali berikut:

  1. Aktifkan Autokey dengan penyimpanan kunci dalam project yang sama di project atau folder.
  2. Aktifkan Cloud KMS API di project atau project dalam folder tersebut.

Saat Anda mengaktifkan Autokey dengan penyimpanan kunci dalam project yang sama di project, agen layanan Cloud KMS akan dibuat untuk Anda jika diperlukan. Anda tidak perlu membuat agen layanan secara manual. Setiap pengguna dengan izin untuk membuat resource yang kompatibel dengan Autokey dapat meminta kunci baru sesuai permintaan. Untuk melihat petunjuk penyiapan lengkap untuk Kunci Otomatis Cloud KMS, lihat Mengaktifkan Kunci Otomatis Cloud KMS.

Developer Autokey menggunakan Cloud KMS Autokey

Setelah Autokey berhasil diaktifkan untuk project, developer Autokey dapat membuat resource yang dilindungi menggunakan kunci yang dibuat untuk mereka sesuai permintaan. Hal ini berlaku untuk project dalam folder yang mengaktifkan Autokey dengan penyimpanan kunci project khusus dan project yang mengaktifkan Autokey dengan penyimpanan kunci project yang sama. Detail proses pembuatan resource bergantung pada resource yang Anda buat, tetapi prosesnya mengikuti alur berikut:

  1. Developer Autokey mulai membuat resource di layananGoogle Cloud yang kompatibel. Selama pembuatan resource, developer meminta kunci baru dari agen layanan Autokey.

  2. Agen layanan Autokey menerima permintaan developer dan menyelesaikan langkah-langkah berikut:

    1. Buat key ring di project di lokasi yang dipilih, kecuali jika key ring tersebut sudah ada.
    2. Buat kunci di key ring dengan perincian yang sesuai untuk jenis resource, kecuali jika kunci tersebut sudah ada.
    3. Buat akun layanan per project, per layanan, kecuali jika akun layanan tersebut sudah ada.
    4. Beri akun layanan per project dan per layanan izin enkripsi dan dekripsi pada kunci.
    5. Berikan detail utama kepada developer agar mereka dapat menyelesaikan pembuatan resource.
  3. Setelah detail utama berhasil ditampilkan oleh agen layanan Autokey, developer dapat segera menyelesaikan pembuatan resource yang dilindungi.

Autokey Cloud KMS membuat kunci yang memiliki atribut yang dijelaskan di bagian berikutnya. Alur pembuatan kunci ini mempertahankan pemisahan tugas. Administrator Cloud KMS tetap memiliki visibilitas dan kontrol penuh atas kunci yang dibuat oleh Autokey.

Untuk mulai menggunakan Autokey setelah mengaktifkannya, lihat Membuat resource yang dilindungi menggunakan Autokey Cloud KMS.

Tentang kunci yang dibuat oleh Autokey

Kunci yang dibuat oleh Autokey Cloud KMS memiliki atribut berikut:

  • Tingkat perlindungan: HSM.
  • Algoritma: AES-256 GCM.
  • Periode rotasi: Satu tahun.

    Setelah kunci dibuat oleh Autokey, administrator Cloud KMS dapat mengedit periode rotasi dari default.

  • Pemisahan tugas:
    • Akun layanan untuk layanan tersebut secara otomatis diberi izin enkripsi dan dekripsi pada kunci.
    • Izin administrator Cloud KMS berlaku seperti biasa untuk kunci yang dibuat oleh Autokey. Administrator Cloud KMS dapat melihat, memperbarui, mengaktifkan atau menonaktifkan, dan menghancurkan kunci yang dibuat oleh Autokey. Administrator Cloud KMS tidak diberi izin enkripsi dan dekripsi.
    • Developer Autokey hanya dapat meminta pembuatan dan penugasan kunci. Penerima tidak dapat melihat atau mengelola kunci.
  • Spesifisitas atau perincian kunci: Kunci yang dibuat oleh Autokey memiliki perincian yang bervariasi menurut jenis resource. Untuk mengetahui detail khusus layanan tentang perincian kunci, lihat Layanan yang kompatibel di halaman ini.
  • Lokasi: Autokey membuat kunci di lokasi yang sama dengan resource yang akan dilindungi.

    Jika Anda perlu membuat resource yang dilindungi CMEK di lokasi tempat Cloud HSM tidak tersedia, Anda harus membuat CMEK secara manual.

  • Status versi kunci: Kunci yang baru dibuat dan diminta menggunakan Autokey dibuat sebagai versi kunci utama dalam status aktif.
  • Penamaan key ring: Semua kunci yang dibuat oleh Autokey dibuat dalam key ring yang disebut autokey. Gantungan kunci di project Autokey Anda dibuat saat developer Autokey meminta kunci pertama di lokasi tertentu. Key ring autokey dibuat di project kunci yang ditentukan jika Anda menggunakan penyimpanan kunci dedicated-project atau di project resource jika Anda menggunakan penyimpanan kunci same-project.
  • Penamaan kunci: Kunci yang dibuat oleh Autokey mengikuti konvensi penamaan ini: PROJECT_NUMBER-SERVICE_SHORT_NAME-RANDOM_HEX
  • Ekspor kunci: Seperti semua kunci Cloud KMS, kunci yang dibuat oleh Autokey tidak dapat diekspor.
  • Pelacakan kunci: Seperti semua kunci Cloud KMS yang digunakan dalam layanan yang terintegrasi dengan CMEK yang kompatibel dengan pelacakan kunci, kunci yang dibuat oleh Autokey dilacak di dasbor Cloud KMS.

Mengontrol penggunaan Autokey

Anda dapat mengontrol cara Autokey digunakan di organisasi Anda menggunakan kontrol berikut:

  • Konfigurasi Autokey: Anda mengaktifkan Autokey di folder atau project tempat Anda ingin menggunakannya. Konfigurasi Autokey diwariskan oleh resource turunan, tetapi dapat diganti oleh konfigurasi yang ditetapkan di tingkat yang lebih rendah—misalnya, konfigurasi Autokey yang ditetapkan di project lebih diutamakan daripada konfigurasi folder induk. Tindakan ini memberi Anda kontrol dari bawah ke atas atas Autokey. Untuk mengetahui informasi selengkapnya tentang cara mengaktifkan dan menonaktifkan Autokey, lihat Mengaktifkan Autokey Cloud KMS.
  • IAM: Anda mengontrol siapa yang dapat membuat dan memperbarui konfigurasi Autokey dan siapa yang dapat membuat resource yang dilindungi menggunakan Autokey dengan menggunakan pemberian peran IAM dan kebijakan penolakan. Kontrol IAM ini dapat ditetapkan di tingkat organisasi, folder, atau project. Pemberian peran IAM memungkinkan akun utama melakukan tindakan yang diizinkan oleh perannya. Kebijakan penolakan IAM memblokir izin individual, meskipun izin tersebut disertakan dalam peran yang diberikan kepada akun utama. Kebijakan penolakan IAM yang ditetapkan pada resource induk tidak dapat diganti oleh kebijakan yang lebih permisif yang ditetapkan di tingkat yang lebih rendah; hal ini memberi Anda kontrol dari atas ke bawah atas siapa yang dapat mengaktifkan dan menggunakan Autokey. Untuk mengetahui informasi selengkapnya tentang penggunaan kebijakan penolakan IAM untuk mengontrol penggunaan Autokey di organisasi Anda, lihat Menggunakan kebijakan penolakan IAM untuk mengontrol Autokey.
  • Kebijakan organisasi: Anda mengontrol tempat dan cara Autokey dapat dikonfigurasi menggunakan batasan kebijakan organisasi kustom. Anda dapat menerapkan batasan kebijakan organisasi di tingkat organisasi, folder, atau project. Kebijakan organisasi diwarisi oleh resource turunan, tetapi dapat diganti oleh kebijakan yang diterapkan di tingkat yang lebih rendah. Untuk mengetahui informasi selengkapnya tentang cara menggunakan batasan kebijakan organisasi kustom untuk mengontrol penggunaan Autokey di organisasi Anda, lihat Menggunakan batasan kebijakan organisasi kustom untuk mengontrol Autokey .

Layanan yang kompatibel

Tabel berikut mencantumkan layanan yang kompatibel dengan Kunci Otomatis Cloud KMS:

Layanan Resource yang dilindungi Perincian utama
AlloyDB untuk PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

Integrasi antara AlloyDB untuk PostgreSQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

Integrasi antara Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Hub API Apigee
  • apihub.googleapis.com/ApiHubInstance

Integrasi antara hub API Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Artifact Registry
  • artifactregistry.googleapis.com/Repository

Autokey membuat kunci selama pembuatan Repositori, yang digunakan untuk semua artefak yang disimpan.

Satu kunci per resource
BigQuery
  • bigquery.googleapis.com/Dataset

Autokey membuat kunci default untuk set data. Tabel, model, kueri, dan tabel sementara dalam set data menggunakan kunci default set data.

Autokey tidak membuat kunci untuk resource BigQuery selain set data. Untuk melindungi resource yang bukan bagian dari set data, Anda harus membuat kunci default Anda sendiri di tingkat project atau organisasi.

Satu kunci per resource
Bigtable
  • bigtableadmin.googleapis.com/Cluster

Autokey membuat kunci untuk cluster.

Autokey tidak membuat kunci untuk resource Bigtable selain cluster.

Integrasi antara Bigtable dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau Google Cloud SDK.

Satu kunci per cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Satu kunci per lokasi dalam project
Cloud SQL
  • sqladmin.googleapis.com/Instance

Autokey tidak membuat kunci untuk resource Cloud SQL BackupRun. Saat Anda membuat cadangan instance Cloud SQL, cadangan akan dienkripsi dengan kunci yang dikelola pelanggan dari instance utama.

Integrasi antara Cloud SQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Cloud Storage
  • storage.googleapis.com/Bucket

Objek dalam bucket penyimpanan menggunakan kunci default bucket. Autokey tidak membuat kunci untuk resource storage.object.

Satu kunci per bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Snapshot menggunakan kunci untuk disk yang Anda buat snapshot-nya. Autokey tidak membuat kunci untuk compute.snapshot resource.

Satu kunci per resource
Google Kubernetes Engine
  • container.googleapis.com/Cluster

Integrasi antara Google Kubernetes Engine dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per cluster
Dataflow
  • dataflow.googleapis.com/Job
Satu kunci per resource
Managed Service untuk Apache Airflow
  • composer.googleapis.com/Environment

Integrasi antara Managed Service untuk Apache Airflow dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Managed Service untuk Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Untuk resource Cluster, SessionTemplate, dan WorkflowTemplate: Satu kunci per resource

Untuk resource Batch dan Session: Satu kunci per lokasi dalam project

Memorystore for Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

Integrasi antara Memorystore for Redis dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Pub/Sub
  • pubsub.googleapis.com/Topic
Satu kunci per resource
Secret Manager
  • secretmanager.googleapis.com/Secret

Integrasi antara Secret Manager dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per lokasi dalam project
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Satu kunci per resource
Spanner
  • spanner.googleapis.com/Database

Integrasi antara Spanner dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Satu kunci per resource

Batasan

Langkah berikutnya