Rotação de chaves CMEK

Com as chaves de criptografia gerenciadas pelo cliente (CMEKs), é possível proteger dados emGoogle Cloud serviços compatíveis com uma chave criptográfica controlada no Cloud KMS. É possível configurar a rotação automática de chaves em uma programação definida ou fazer a rotação manual. Este documento explica o que acontece em um serviço integrado à CMEK quando a chave do Cloud KMS subjacente é rotacionada.

Como a rotação de chaves funciona com a CMEK

Quando você faz a rotação de uma chave no Cloud KMS, ele cria uma nova versão dessa chave. A nova versão da chave se torna a principal e pode ser usada para criptografar as chaves de criptografia de dados (DEKs) que protegem seus dados. As versões de chave anteriores são mantidas ativas e estão disponíveis para descriptografar DEKs criptografadas com elas. Esse processo garante que você sempre tenha acesso aos seus dados mais antigos.

Diferentes serviços integrados à CMEK processam a rotação de chaves de maneiras distintas, mas há três padrões principais:

  • A nova versão da chave protege todos os dados: quando o serviço detecta que uma nova versão da chave se tornou primária, ele criptografa novamente automaticamente as DEKs que foram criptografadas com a versão anterior. As DEKs que protegem dados novos e atuais são criptografadas com a versão atual da chave primária. A reencriptação das DEKs atuais pode levar algum tempo para ser concluída, mas a versão anterior da chave não será mais usada.
  • A nova versão da chave é usada daqui para frente: quando o serviço detecta que uma nova versão da chave se tornou principal, as solicitações de criptografia subsequentes usam a nova versão da chave. As DEKs que protegem os dados desse recurso usam uma combinação de versões de chave atuais e anteriores.
  • A nova versão da chave não é usada: o serviço continua criptografando DEKs com a versão original da chave configurada quando o recurso foi criado, independente da existência de novas versões de chave primária.

Comportamento específico do serviço após a rotação de chaves

A tabela a seguir mostra o comportamento de rotação específico do serviço para recursos que podem ser protegidos com CMEKs. A tabela a seguir descreve os detalhes da rotação para cada tipo de recurso ou conjunto de tipos de recursos:

  • Pode herdar chave: indica se o recurso pode herdar uma chave de um recurso pai.
  • Pode usar chave exclusiva: se o recurso pode usar a própria chave exclusiva, não herdada de um recurso pai.
  • Pode mudar a chave: se é possível selecionar uma nova CMEK para proteger o recurso enquanto ele é atualizado.
  • Novos dados: se as novas DEKs são criptografadas com a versão da chave primária ou a versão original da chave que era primária quando a CMEK foi configurada para o recurso.
  • Dados atuais: se as DEKs atuais são recriptografadas com a versão da chave primária ou permanecem criptografadas com a versão da chave original que era primária quando a CMEK foi configurada para o recurso.
Filtrar por:

Serviço e recursos Pode herdar a chave Pode usar chave exclusiva Pode mudar a chave Dados novos Dados atuais

Recuperação de agentes

  • vectorsearch.googleapis.com/Collection
  • vectorsearch.googleapis.com/Index
Não Sim Não Usa a nova versão da chave primária Usa a versão original da chave

Application Integration

  • integrations.googleapis.com/IntegrationVersion
  • integrations.googleapis.com/AuthConfig
  • integrations.googleapis.com/Execution
  • integrations.googleapis.com/Suspension
  • integrations.googleapis.com/TestCase
  • integrations.googleapis.com/Template
Não Sim Sim Usa a nova versão da chave primária Usa a versão original da chave

Cloud Storage

  • storage.googleapis.com/Bucket
Não Sim Sim Usa a nova versão da chave primária Usa a versão original da chave

Cloud Storage

  • storage.googleapis.com/Object
Sim Sim Não N/A: este recurso é imutável. Usa a versão original da chave

Customer Experience Insights

  • contactcenterinsights.googleapis.com/*
Sim Não Não Desconhecido Desconhecido

Dataflow

  • dataflow.googleapis.com/Job
Não Sim Não Usa a nova versão da chave primária Usa a nova versão da chave primária

Eventarc Advanced

  • eventarc.googleapis.com/MessageBus
  • eventarc.googleapis.com/Pipeline
  • eventarc.googleapis.com/GoogleApiSource
Não Sim Sim Usa a versão original da chave Usa a versão original da chave

Eventarc Standard

  • eventarc.googleapis.com/Channel
Não Sim Sim Usa a versão original da chave Usa a versão original da chave

Eventarc Standard

  • eventarc.googleapis.com/Trigger
Sim Não Sim Usa a versão original da chave Usa a versão original da chave

Filestore

  • file.googleapis.com/instance
  • file.googleapis.com/backup
Não Sim Não Usa a nova versão da chave primária Usa a versão original da chave

Firestore

  • firestore.googleapis.com/Database
  • datastore.googleapis.com/Database
Não Sim Não Usa a nova versão da chave primária Usa a nova versão da chave primária

Gemini Code Assist

  • cloudaicompanion.googleapis.com/CodeRepositoryIndex
Não Sim Não Usa a versão original da chave Usa a versão original da chave

Pub/Sub

  • pubsub.googleapis.com/Topic
Não Sim Sim Usa a nova versão da chave primária Usa a versão original da chave

Secure Source Manager

  • securesourcemanager.googleapis.com/Instance
Não Sim Não Usa a versão original da chave Usa a versão original da chave

Speech-to-Text

  • speech.googleapis.com/Config
Não Sim Sim Usa a nova versão da chave primária Usa a versão original da chave

Speech-to-Text

  • speech.googleapis.com/CustomClass
  • speech.googleapis.com/Endpoint
  • speech.googleapis.com/Model
  • speech.googleapis.com/PhraseSet
  • speech.googleapis.com/Recognizer
Sim Não Sim Usa a nova versão da chave primária Usa a versão original da chave

A seguir