Le chiavi di crittografia gestite dal cliente (CMEK) ti consentono di proteggere i dati nei serviziGoogle Cloud supportati con una chiave crittografica che controlli in Cloud KMS. Puoi configurare la rotazione automatica delle chiavi in base a una pianificazione prestabilita oppure puoi ruotare le chiavi manualmente. Questo documento spiega cosa succede in un servizio integrato con CMEK quando viene eseguita la rotazione della chiave Cloud KMS sottostante.
Come funziona rotazione della chiave con CMEK
Quando esegui la rotazione di una chiave in Cloud KMS, Cloud KMS crea una nuova versione della chiave. La nuova versione della chiave diventa la versione primaria e può essere utilizzata per criptare le chiavi di crittografia dei dati (DEK) che proteggono i tuoi dati. Le versioni precedenti delle chiavi vengono mantenute attive e sono disponibili per decriptare le DEK criptate con queste chiavi. Questa procedura garantisce che tu possa sempre accedere ai dati meno recenti.
Servizi diversi integrati con CMEK gestiscono rotazione della chiave in modo diverso, ma esistono tre pattern principali:
- La nuova versione della chiave protegge tutti i dati: quando il servizio rileva che una nuova versione della chiave è diventata primaria, esegue automaticamente la crittografia delle DEK criptate con la versione precedente della chiave. Le DEK che proteggono sia i nuovi dati sia quelli esistenti vengono criptate con la versione corrente della chiave primaria. La ricrittografia delle DEK esistenti potrebbe richiedere del tempo, ma la versione precedente della chiave non viene più utilizzata.
- Viene utilizzata la nuova versione della chiave: quando il servizio rileva che una nuova versione della chiave è diventata principale, le successive richieste di crittografia utilizzano la nuova versione della chiave. Le DEK che proteggono i dati per questa risorsa utilizzano un mix di versioni della chiave attuali e precedenti.
- La nuova versione della chiave non viene utilizzata: il servizio continua a criptare le DEK con la versione della chiave originale configurata al momento della creazione della risorsa, indipendentemente dall'esistenza di nuove versioni della chiave primaria.
Comportamento specifico del servizio dopo rotazione della chiave
La tabella seguente mostra il comportamento di rotazione specifico del servizio per le risorse che possono essere protette con le chiavi CMEK. La tabella seguente descrive i dettagli della rotazione per ogni tipo di risorsa o insieme di tipi di risorsa:- Può ereditare la chiave: indica se la risorsa può ereditare una chiave da una risorsa padre.
- Can use unique key: indica se la risorsa può utilizzare la propria chiave univoca, non ereditata da una risorsa padre.
- Può modificare la chiave: indica se puoi selezionare una nuova CMEK per proteggere la risorsa mentre la aggiorni.
- Nuovi dati: indica se le nuove DEK sono criptate con la versione della chiave primaria o con la versione della chiave originale che era primaria quando è stata configurata CMEK per la risorsa.
- Dati esistenti: indica se le DEK esistenti vengono ricriptate con la versione della chiave primaria o rimangono criptate con la versione della chiave originale che era primaria quando è stata configurata CMEK per la risorsa.
| Servizio e risorse | Può ereditare la chiave | Può utilizzare una chiave univoca | Può cambiare la chiave | Nuovi dati | Dati esistenti |
|---|---|---|---|---|---|
Agent Retrieval
|
No | Sì | No | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Application Integration
|
No | Sì | Sì | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
BigQuery
|
Sì | Sì | Sì | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Cloud Storage
|
No | Sì | Sì | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Cloud Storage
|
Sì | Sì | No | N/A: questa risorsa è immutabile. | Utilizza la versione della chiave originale |
Insight sulla customer experience
|
Sì | No | No | Sconosciuto | Sconosciuto |
Dataflow
|
No | Sì | No | Utilizza la nuova versione della chiave primaria | Utilizza la nuova versione della chiave primaria |
Eventarc Advanced
|
No | Sì | Sì | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Eventarc Standard
|
No | Sì | Sì | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Eventarc Standard
|
Sì | No | Sì | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Filestore
|
No | Sì | No | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Firestore
|
No | Sì | No | Utilizza la nuova versione della chiave primaria | Utilizza la nuova versione della chiave primaria |
Gemini Code Assist
|
No | Sì | No | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Pub/Sub
|
No | Sì | Sì | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Secure Source Manager
|
No | Sì | No | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Spanner
|
Sì | Sì | No | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Speech-to-Text
|
No | Sì | Sì | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Speech-to-Text
|
Sì | No | Sì | Utilizza la nuova versione della chiave primaria | Utilizza la versione della chiave originale |
Workflow
|
No | Sì | Sì | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Workflow
|
Sì | No | No | Utilizza la versione originale della chiave | Utilizza la versione della chiave originale |
Passaggi successivi
- Scopri come ruotare una chiave.
- Leggi la panoramica delle chiavi di crittografia gestite dal cliente (CMEK).