Ce document présente l'utilisation de Cloud Key Management Service (Cloud KMS) pour les clés de chiffrement gérées par le client (CMEK). L'utilisation de clés CMEK Cloud KMS vous permet de posséder et de contrôler les clés qui protègent vos données au repos dans Google Cloud.
Comparaison entre les clés CMEK et Google-owned and Google-managed encryption keys
Les clés Cloud KMS que vous créez sont des clés gérées par le client. Google Cloud Les services qui utilisent vos clés sont dits intégrés aux clés CMEK. Vous pouvez gérer ces clés CMEK directement ou via Cloud KMS Autokey. Les facteurs suivants distinguent le chiffrement au repos par défaut de des clés gérées par le client : Google Cloud
| Type de clé | Cloud KMS Autokey | Cloud KMS géré par le client (manuel) | Google-owned and Google-managed encryption key (Chiffrement par défaut de Google) |
|---|---|---|---|
Affichage des métadonnées de clé autorisé |
Oui |
Oui |
Non |
Propriété des clés1 |
Client |
Client |
|
La création et l'attribution des clés sont automatisées. Le contrôle manuel du client est entièrement pris en charge. |
Contrôle manuel uniquement par le client |
||
Conformité avec les exigences réglementaires pour les clés gérées par le client |
Oui |
Oui |
Non |
Partage des clés |
Unique à un client |
Unique à un client |
Les données de plusieurs clients sont généralement protégées par des clés de chiffrement de clé (KEK) partagées. |
Contrôle de la rotation des clés |
Oui |
Oui |
|
Oui |
Oui |
Non | |
Journalisation des accès administratifs et aux données pour les clés de chiffrement |
Oui |
Oui |
Non |
Séparation logique des données par chiffrement |
Oui |
Oui |
|
Tarifs |
Variables | Sans frais |
1 Le propriétaire de la clé indique qui détient les droits sur la clé. Les clés dont vous êtes propriétaire ont un accès très limité ou aucun accès par Google.
2 La gestion des clés inclut les tâches suivantes :
- Créer des clés.
- Choisir le niveau de protection des clés.
- Attribuer l'autorité pour la gestion des clés.
- Contrôler l'accès aux clés.
- Contrôler l'utilisation des clés.
- Définir et modifier la période de rotation des clés, ou déclencher une rotation des clés.
- Modifier l'état des clés.
- Détruire les versions de clé.
3 Le contrôle des clés consiste à définir des contrôles sur le type de clés et leur utilisation, à détecter les écarts et à planifier des actions correctives si nécessaire. Vous pouvez contrôler vos clés, mais déléguer leur gestion à un tiers.
Chiffrement par défaut avec Google-owned and Google-managed encryption keys
Toutes les données stockées dans Google Cloud sont chiffrées au repos à l'aide des mêmes systèmes de gestion de clés renforcés que ceux utilisés par Google Cloud pour nos propres données chiffrées. Ces systèmes de gestion de clés fournissent des contrôles d'accès et des audits de clés stricts et chiffrent les données utilisateur au repos à l'aide de la norme de chiffrement AES-256. Google Cloud est propriétaire des clés utilisées pour chiffrer vos données et les contrôle. Vous ne pouvez pas afficher ni gérer ces clés, ni consulter les journaux d'utilisation des clés. Les données de plusieurs clients peuvent utiliser la même clé de chiffrement de clé (KEK). Aucune installation, configuration ou gestion n'est requise.
Pour en savoir plus sur le chiffrement par défaut dans Google Cloud, consultez Chiffrement au repos par défaut.Clés de chiffrement gérées par le client (CMEK)
Les clés de chiffrement gérées par le client sont des clés de chiffrement dont vous êtes propriétaire. Cette fonctionnalité vous permet de mieux contrôler les clés utilisées pour chiffrer les données au repos dans les services compatibles Google Cloud , et fournit une limite cryptographique autour de vos données. Vous pouvez gérer les clés CMEK directement dans Cloud KMS, ou automatiser le provisionnement et l'attribution à l'aide de Cloud KMS Autokey.
Les services compatibles avec les clés CMEK sont dits intégrés aux clés CMEK. L'intégration des clés CMEK est une technologie de chiffrement côté serveur que vous pouvez utiliser à la place du Google Cloudchiffrement par défaut de. Une fois les clés CMEK configurées, les opérations de chiffrement et de déchiffrement des ressources sont gérées par l'agent de service des ressources. Étant donné que les services intégrés aux clés CMEK gèrent l'accès à la ressource chiffrée, le chiffrement et le déchiffrement peuvent avoir lieu de manière transparente, sans effort de la part de l'utilisateur final. L'expérience d'accès aux ressources est semblable à celle du chiffrement par défaut de Google Cloud. Pour en savoir plus sur l'intégration des clés CMEK, consultez Ce qu'un service intégré aux clés CMEK fournit.
Vous pouvez utiliser un nombre illimité de versions de clé pour chaque clé.
Pour savoir si un service est compatible avec les clés CMEK, consultez la liste des services compatibles.
L'utilisation de Cloud KMS entraîne des coûts liés au nombre de versions de clé et d'opérations cryptographiques avec ces versions de clé. Pour en savoir plus sur les tarifs, consultez Tarifs de Cloud Key Management Service. Aucun achat ni engagement minimum n'est requis.
Clés de chiffrement gérées par le client (CMEK) avec Cloud KMS Autokey
Cloud KMS Autokey simplifie la création et la gestion des clés CMEK en automatisant le provisionnement et l'attribution. Avec Autokey, les trousseaux de clés et les clés sont générés à la demande lors de la création de ressources, et les agents de service qui utilisent les clés pour les opérations de chiffrement et de déchiffrement se voient automatiquement attribuer les rôles IAM (Identity and Access Management) nécessaires. L'utilisation d'Autokey est plus simple que le provisionnement manuel des clés et est le choix recommandé si les clés créées par Autokey répondent à toutes vos exigences.
L'utilisation de clés générées par Autokey peut vous aider à vous conformer aux normes du secteur et aux pratiques recommandées en matière de sécurité des données, y compris l'alignement de l'emplacement des clés et des données, la spécificité des clés, le niveau de protection du matériel mutualisé (HSM), le calendrier de rotation des clés et la séparation des tâches. Autokey crée des clés qui suivent à la fois des consignes générales et des consignes spécifiques au type de ressource pour les Google Cloud services qui s'intègrent à Autokey. Les clés créées à l'aide d'Autokey fonctionnent de la même manière que les autres clés Cloud HSM avec les mêmes paramètres, y compris la prise en charge des exigences réglementaires pour les clés gérées par le client. Pour en savoir plus sur Autokey, consultez Présentation d'Autokey.
Quand utiliser des clés de chiffrement gérées par le client
Vous pouvez utiliser des clés CMEK créées manuellement ou des clés créées par Autokey dans les services compatibles pour atteindre les objectifs suivants :Être propriétaire de vos clés de chiffrement.
Contrôler et gérer vos clés de chiffrement, y compris le choix de l'emplacement, le niveau de protection, la création, le contrôle des accès, la rotation, l'utilisation et la destruction.
Générer du matériel de clé dans Cloud KMS ou importer du matériel de clé qui est géré en dehors de Google Cloud.
Définir une règle concernant l'emplacement où vos clés doivent être utilisées.
Supprimer de manière sélective les données protégées par vos clés en cas de désactivation ou pour corriger des événements de sécurité (déchiquetage cryptographique).
Créer et utiliser des clés uniques pour un client, en établissant une limite cryptographique autour de vos données.
Journaliser les accès administratifs et aux données pour les clés de chiffrement.
Respecter les réglementations actuelles ou futures qui exigent l'un de ces objectifs.
Ce qu'un service intégré aux clés CMEK fournit
Comme le chiffrement par défaut de Google Cloud, les clés CMEK sont un chiffrement symétrique d'enveloppe côté serveur des données client. La différence avec Google Cloud's le chiffrement par défaut est que la protection CMEK utilise une clé contrôlée par un client. Les clés CMEK créées manuellement ou automatiquement à l'aide d'Autokey fonctionnent de la même manière lors de l'intégration du service.
Les services cloud qui sont intégrés aux clés CMEK utilisent les clés que vous créez dans Cloud KMS pour protéger vos ressources.
Les services intégrés à Cloud KMS utilisent le chiffrement symétrique.
Vous choisissez le niveau de protection de la clé.
Toutes les clés sont AES-GCM 256 bits.
Le matériel de clé ne quitte jamais la limite du système Cloud KMS.
Vos clés symétriques sont utilisées pour le chiffrement et le déchiffrement dans le modèle de chiffrement d'enveloppe.
Les services intégrés aux clés CMEK suivent les clés et les ressources
Les ressources protégées par des clés CMEK comportent un champ de métadonnées contenant le nom de la clé qui les chiffre. En règle générale, ce champ est visible par le client dans les métadonnées de la ressource.
Le suivi des clés vous indique les ressources qu'une clé protège, pour les services compatibles avec le suivi des clés.
Les clés peuvent être listées par projet.
Les services intégrés aux clés CMEK gèrent l'accès aux ressources
Le compte principal qui crée ou affiche des ressources dans le service intégré aux clés CMEK
n'a pas besoin du
rôle Chiffreur/Déchiffreur de CryptoKey Cloud KMS
(roles/cloudkms.cryptoKeyEncrypterDecrypter) pour la clé CMEK utilisée pour protéger la
ressource.
Chaque ressource de projet possède un compte de service spécial appelé un agent de service, qui effectue le chiffrement et le déchiffrement à l'aide de clés gérées par le client. Une fois que vous avez attribué l'accès de l'agent de service à une clé CMEK, cet agent utilise cette clé pour protéger les ressources de votre choix.
Lorsqu'un demandeur souhaite accéder à une ressource chiffrée avec une clé gérée par le client, l'agent de service tente automatiquement de déchiffrer la ressource demandée. Si l'agent de service est autorisé à déchiffrer à l'aide de la clé et que vous n'avez pas désactivé ni détruit la clé, l'agent de service fournit une utilisation de la clé pour le chiffrement et le déchiffrement. À défaut, la requête échoue.
Aucun accès supplémentaire n'est requis pour le demandeur. De plus, comme l'agent de service gère le chiffrement et le déchiffrement en arrière-plan, l'expérience utilisateur pour accéder aux ressources est semblable à celle du chiffrement par défaut de Google Cloud.
Utiliser Autokey pour les clés CMEK
Pour chaque dossier ou projet dans lequel vous souhaitez utiliser Autokey, il existe un processus de configuration unique. Vous pouvez activer Autokey avec le stockage des clés dans un projet dédié (anciennement appelé gestion centralisée des clés) sur un dossier ou avec le stockage des clés dans le même projet (anciennement appelé gestion déléguée des clés) sur un projet individuel ou pour tous les projets d'un dossier. Lorsque vous utilisez le stockage des clés dans un projet dédié, vous spécifiez un seul projet de clés dans lequel Autokey crée des clés pour les ressources créées dans le dossier. Lorsque vous utilisez le stockage des clés dans le même projet, Autokey crée des clés dans le même projet que les ressources qu'elles protègent. Pour en savoir plus sur l'activation d'Autokey, consultez Activer Cloud KMS Autokey.
Par rapport à la création manuelle de clés CMEK, Autokey ne nécessite pas les étapes de configuration suivantes :
Les administrateurs de clés n'ont pas besoin de créer manuellement des trousseaux de clés ni des clés, ni d'attribuer des privilèges aux agents de service qui chiffrent et déchiffrent les données. L'agent de service Cloud KMS effectue ces actions en leur nom.
Les développeurs n'ont pas besoin de planifier à l'avance pour demander des clés avant la création de ressources. Ils peuvent demander eux-mêmes des clés à Autokey si nécessaire, tout en préservant la séparation des tâches.
Lorsque vous utilisez Autokey, il n'y a qu'une seule étape : le développeur demande les clés lors de la création de la ressource. Les clés renvoyées sont cohérentes pour le type de ressource prévu.
Vos clés CMEK créées avec Autokey se comportent de la même manière que les clés créées manuellement pour les fonctionnalités suivantes :
Les services intégrés aux clés CMEK se comportent de la même manière.
L'administrateur de clés peut continuer à surveiller toutes les clés créées et utilisées via le tableau de bord Cloud KMS et le suivi de l'utilisation des clés.
Les règles d'administration fonctionnent de la même manière avec Autokey qu'avec les clés CMEK créées manuellement.
Pour obtenir une présentation d'Autokey, consultez Présentation d'Autokey. Pour en savoir plus sur la création de ressources protégées par des clés CMEK avec Autokey, consultez Créer des ressources protégées à l'aide de Cloud KMS Autokey.
Créer manuellement des clés CMEK
Lorsque vous créez manuellement vos clés CMEK, vous devez planifier et créer des trousseaux de clés, des clés et des emplacements de ressources avant de pouvoir créer des ressources protégées. Vous pouvez ensuite utiliser vos clés pour protéger les ressources.
Pour connaître les étapes exactes permettant d'activer les clés CMEK, consultez la documentation du service concerné Google Cloud . Certains services, tels que GKE, possèdent plusieurs intégrations de clés CMEK permettant de protéger différents types de données liées au service. Vous pouvez vous attendre à suivre des étapes semblables à celles-ci :
Créez un trousseau de clés Cloud KMS ou choisissez un trousseau de clés existant. Lorsque vous créez votre trousseau de clés, choisissez un emplacement géographiquement proche des ressources que vous protégez. Le trousseau de clés peut se trouver dans le même projet que les ressources que vous protégez ou dans des projets différents. L'utilisation de différents projets vous offre un meilleur contrôle sur les rôles IAM et permet de prendre en charge la séparation des tâches.
Vous créez ou importez une clé Cloud KMS dans le trousseau de clés choisi. Cette clé est la clé CMEK.
Vous attribuez le rôle IAM Chiffreur/Déchiffreur de CryptoKey (
roles/cloudkms.cryptoKeyEncrypterDecrypter) sur la clé CMEK au compte de service du service.Lors de la création d'une ressource, configurez-la pour qu'elle utilise la clé CMEK. Par exemple, vous pouvez configurer une table BigQuery pour protéger les données au repos dans la table.
Pour qu'un demandeur puisse accéder aux données, il n'a pas besoin d'un accès direct à la clé CMEK.
Tant que l'agent de service dispose du rôle Chiffreur/Déchiffreur de CryptoKey, le service peut chiffrer et déchiffrer ses données. Si vous révoquez ce rôle, ou si vous désactivez ou détruisez la clé CMEK, ces données ne sont plus accessibles.
Conformité CMEK
Certains services sont intégrés aux clés CMEK et vous permettent de gérer vous-même les clés. D'autres services proposent plutôt la conformité CMEK, ce qui signifie que les données temporaires et la clé éphémère ne sont jamais écrites sur le disque. Pour obtenir la liste complète des services intégrés et conformes, consultez Services compatibles avec les clés CMEK.
Suivi de l'utilisation des clés
Le suivi de l'utilisation des clés vous indique les Google Cloud ressources de votre organisation qui sont protégées par vos clés CMEK. Grâce au suivi de l'utilisation des clés, vous pouvez afficher les ressources protégées, les projets et les produits uniques Google Cloud qui utilisent une clé spécifique, et déterminer si les clés sont utilisées. Pour en savoir plus sur le suivi de l'utilisation des clés, consultez Afficher l'utilisation des clés
Règles d'administration CMEK
Google Cloud propose des contraintes de règles d'administration pour garantir une utilisation cohérente des clés CMEK dans une ressource d'organisation. Ces contraintes fournissent des contrôles aux administrateurs d'organisation pour exiger l'utilisation des clés CMEK et spécifier des limites et des contrôles sur les clés Cloud KMS utilisées pour la protection CMEK, y compris les suivants :
Limites concernant les clés Cloud KMS utilisées pour la protection CMEK
Limites concernant les niveaux de protection autorisés des clés
Limites concernant l'emplacement des clés CMEK
Contrôles pour la destruction des versions de clé
Étape suivante
- Consultez la liste des services avec intégrations de clés CMEK.
- Consultez la liste des services compatibles avec les clés CMEK.
- Consultez la liste des types de ressources pour lesquels le suivi de l'utilisation des clés est disponible.
- Consultez la liste des services compatibles avec Autokey.