Com as chaves de criptografia gerenciadas pelo cliente (CMEKs), é possível proteger dados emGoogle Cloud serviços compatíveis com uma chave criptográfica controlada no Cloud KMS. É possível configurar a rotação automática de chaves em uma programação definida ou fazer a rotação manual. Este documento explica o que acontece em um serviço integrado à CMEK quando a chave do Cloud KMS subjacente é rotacionada.
Como a rotação de chaves funciona com a CMEK
Quando você faz a rotação de uma chave no Cloud KMS, ele cria uma nova versão dessa chave. A nova versão da chave se torna a principal e pode ser usada para criptografar as chaves de criptografia de dados (DEKs) que protegem seus dados. As versões de chave anteriores são mantidas ativas e estão disponíveis para descriptografar DEKs criptografadas com elas. Esse processo garante que você sempre tenha acesso aos seus dados mais antigos.
Diferentes serviços integrados à CMEK processam a rotação de chaves de maneiras distintas, mas há três padrões principais:
- A nova versão da chave protege todos os dados: quando o serviço detecta que uma nova versão da chave se tornou primária, ele criptografa novamente automaticamente as DEKs que foram criptografadas com a versão anterior. As DEKs que protegem dados novos e atuais são criptografadas com a versão atual da chave primária. A reencriptação das DEKs atuais pode levar algum tempo para ser concluída, mas a versão anterior da chave não será mais usada.
- A nova versão da chave é usada daqui para frente: quando o serviço detecta que uma nova versão da chave se tornou principal, as solicitações de criptografia subsequentes usam a nova versão da chave. As DEKs que protegem os dados desse recurso usam uma combinação de versões de chave atuais e anteriores.
- A nova versão da chave não é usada: o serviço continua criptografando DEKs com a versão original da chave configurada quando o recurso foi criado, independente da existência de novas versões de chave primária.
Comportamento específico do serviço após a rotação de chaves
A tabela a seguir mostra o comportamento de rotação específico do serviço para recursos que podem ser protegidos com CMEKs. A tabela a seguir descreve os detalhes da rotação para cada tipo de recurso ou conjunto de tipos de recursos:- Pode herdar chave: indica se o recurso pode herdar uma chave de um recurso pai.
- Pode usar chave exclusiva: se o recurso pode usar a própria chave exclusiva, não herdada de um recurso pai.
- Pode mudar a chave: se é possível selecionar uma nova CMEK para proteger o recurso enquanto ele é atualizado.
- Novos dados: se as novas DEKs são criptografadas com a versão da chave primária ou a versão original da chave que era primária quando a CMEK foi configurada para o recurso.
- Dados atuais: se as DEKs atuais são recriptografadas com a versão da chave primária ou permanecem criptografadas com a versão da chave original que era primária quando a CMEK foi configurada para o recurso.
| Serviço e recursos | Pode herdar a chave | Pode usar chave exclusiva | Pode mudar a chave | Dados novos | Dados atuais |
|---|---|---|---|---|---|
Recuperação de agentes
|
Não | Sim | Não | Usa a nova versão da chave primária | Usa a versão original da chave |
Application Integration
|
Não | Sim | Sim | Usa a nova versão da chave primária | Usa a versão original da chave |
Cloud Storage
|
Não | Sim | Sim | Usa a nova versão da chave primária | Usa a versão original da chave |
Cloud Storage
|
Sim | Sim | Não | N/A: este recurso é imutável. | Usa a versão original da chave |
Customer Experience Insights
|
Sim | Não | Não | Desconhecido | Desconhecido |
Dataflow
|
Não | Sim | Não | Usa a nova versão da chave primária | Usa a nova versão da chave primária |
Eventarc Advanced
|
Não | Sim | Sim | Usa a versão original da chave | Usa a versão original da chave |
Eventarc Standard
|
Não | Sim | Sim | Usa a versão original da chave | Usa a versão original da chave |
Eventarc Standard
|
Sim | Não | Sim | Usa a versão original da chave | Usa a versão original da chave |
Filestore
|
Não | Sim | Não | Usa a nova versão da chave primária | Usa a versão original da chave |
Firestore
|
Não | Sim | Não | Usa a nova versão da chave primária | Usa a nova versão da chave primária |
Gemini Code Assist
|
Não | Sim | Não | Usa a versão original da chave | Usa a versão original da chave |
Pub/Sub
|
Não | Sim | Sim | Usa a nova versão da chave primária | Usa a versão original da chave |
Secure Source Manager
|
Não | Sim | Não | Usa a versão original da chave | Usa a versão original da chave |
Speech-to-Text
|
Não | Sim | Sim | Usa a nova versão da chave primária | Usa a versão original da chave |
Speech-to-Text
|
Sim | Não | Sim | Usa a nova versão da chave primária | Usa a versão original da chave |
A seguir
- Saiba como alternar uma chave.
- Leia a visão geral das chaves de criptografia gerenciadas pelo cliente (CMEK).