Rotasi kunci CMEK

Kunci enkripsi yang dikelola pelanggan (CMEK) memungkinkan Anda melindungi data di layananGoogle Cloud yang didukung dengan kunci kriptografi yang Anda kontrol di Cloud KMS. Anda dapat mengonfigurasi rotasi kunci otomatis sesuai jadwal yang ditetapkan, atau Anda dapat merotasi kunci secara manual. Dokumen ini menjelaskan apa yang terjadi di layanan yang terintegrasi dengan CMEK saat kunci Cloud KMS yang mendasarinya dirotasi.

Cara kerja rotasi kunci dengan CMEK

Saat Anda merotasi kunci di Cloud KMS, Cloud KMS akan membuat versi baru kunci tersebut. Versi kunci baru menjadi versi utama dan dapat digunakan untuk mengenkripsi kunci enkripsi data (DEK) yang melindungi data Anda. Versi kunci sebelumnya tetap aktif dan tersedia untuk mendekripsi DEK yang dienkripsi dengan versi kunci tersebut. Proses ini memastikan Anda selalu dapat mengakses data lama Anda.

Layanan yang terintegrasi dengan CMEK menangani rotasi kunci secara berbeda, tetapi ada tiga pola utama:

  • Versi kunci baru melindungi semua data: Saat layanan mendeteksi bahwa versi kunci baru telah menjadi versi utama, layanan akan otomatis mengenkripsi ulang DEK yang dienkripsi dengan versi kunci sebelumnya. DEK yang melindungi data baru dan data yang ada dienkripsi dengan versi kunci utama saat ini. Enkripsi ulang DEK yang ada mungkin memerlukan waktu beberapa saat untuk diselesaikan, tetapi kemudian versi kunci sebelumnya tidak lagi digunakan.
  • Versi kunci baru digunakan mulai sekarang: Saat layanan mendeteksi bahwa versi kunci baru telah menjadi versi utama, permintaan enkripsi berikutnya akan menggunakan versi kunci baru. DEK yang melindungi data untuk resource ini menggunakan campuran versi kunci saat ini dan sebelumnya.
  • Versi kunci baru tidak digunakan: Layanan terus mengenkripsi DEK dengan versi kunci asli yang dikonfigurasi saat resource dibuat, terlepas dari apakah ada versi kunci utama baru atau tidak.

Perilaku khusus layanan setelah rotasi kunci

Tabel berikut menunjukkan perilaku rotasi khusus layanan untuk resource yang dapat dilindungi dengan CMEK. Tabel berikut menjelaskan detail rotasi untuk setiap jenis resource atau kumpulan jenis resource:

  • Dapat mewarisi kunci: Apakah resource dapat mewarisi kunci dari resource induk.
  • Dapat menggunakan kunci unik: Apakah resource dapat menggunakan kunci uniknya sendiri, bukan diwarisi dari resource induk.
  • Dapat mengubah kunci: Apakah Anda dapat memilih CMEK baru untuk melindungi resource saat Anda memperbarui resource.
  • Data baru: Apakah DEK baru dienkripsi dengan versi kunci utama atau versi kunci asli yang menjadi kunci utama saat CMEK dikonfigurasi untuk resource.
  • Data yang ada: Apakah DEK yang ada dienkripsi ulang dengan versi kunci utama atau tetap dienkripsi dengan versi kunci asli yang merupakan kunci utama saat CMEK dikonfigurasi untuk resource.
Filter menurut:

Layanan dan Referensi Dapat mewarisi kunci Dapat menggunakan kunci unik Dapat mengubah kunci Data baru Data yang ada

Agent Retrieval

  • vectorsearch.googleapis.com/Collection
  • vectorsearch.googleapis.com/Index
Tidak Ya Tidak Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Application Integration

  • integrations.googleapis.com/IntegrationVersion
  • integrations.googleapis.com/AuthConfig
  • integrations.googleapis.com/Execution
  • integrations.googleapis.com/Suspension
  • integrations.googleapis.com/TestCase
  • integrations.googleapis.com/Template
Tidak Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

BigQuery

  • bigquery.googleapis.com/Dataset
  • bigquery.googleapis.com/Table
Ya Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Cloud Storage

  • storage.googleapis.com/Bucket
Tidak Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Cloud Storage

  • storage.googleapis.com/Object
Ya Ya Tidak T/A: resource ini tidak dapat diubah. Menggunakan versi kunci asli

Customer Experience Insights

  • contactcenterinsights.googleapis.com/*
Ya Tidak Tidak Tidak diketahui Tidak diketahui

Dataflow

  • dataflow.googleapis.com/Job
Tidak Ya Tidak Menggunakan versi kunci utama baru Menggunakan versi kunci utama baru

Eventarc Advanced

  • eventarc.googleapis.com/MessageBus
  • eventarc.googleapis.com/Pipeline
  • eventarc.googleapis.com/GoogleApiSource
Tidak Ya Ya Menggunakan versi kunci asli Menggunakan versi kunci asli

Eventarc Standard

  • eventarc.googleapis.com/Channel
Tidak Ya Ya Menggunakan versi kunci asli Menggunakan versi kunci asli

Eventarc Standard

  • eventarc.googleapis.com/Trigger
Ya Tidak Ya Menggunakan versi kunci asli Menggunakan versi kunci asli

Filestore

  • file.googleapis.com/instance
  • file.googleapis.com/backup
Tidak Ya Tidak Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Firestore

  • firestore.googleapis.com/Database
  • datastore.googleapis.com/Database
Tidak Ya Tidak Menggunakan versi kunci utama baru Menggunakan versi kunci utama baru

Gemini Code Assist

  • cloudaicompanion.googleapis.com/CodeRepositoryIndex
Tidak Ya Tidak Menggunakan versi kunci asli Menggunakan versi kunci asli

Pub/Sub

  • pubsub.googleapis.com/Topic
Tidak Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Secure Source Manager

  • securesourcemanager.googleapis.com/Instance
Tidak Ya Tidak Menggunakan versi kunci asli Menggunakan versi kunci asli

Spanner

  • storage.googleapis.com/instances.databases
  • storage.googleapis.com/instances.backups
Ya Ya Tidak Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Speech-to-Text

  • speech.googleapis.com/Config
Tidak Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Speech-to-Text

  • speech.googleapis.com/CustomClass
  • speech.googleapis.com/Endpoint
  • speech.googleapis.com/Model
  • speech.googleapis.com/PhraseSet
  • speech.googleapis.com/Recognizer
Ya Tidak Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Workflows

  • workflows.googleapis.com/Workflow
Tidak Ya Ya Menggunakan versi kunci asli Menggunakan versi kunci asli

Workflows

  • workflowexecutions.googleapis.com/Execution
Ya Tidak Tidak Menggunakan versi kunci asli Menggunakan versi kunci asli

Langkah berikutnya