Cloud KMS Autokey semplifica la creazione e l'utilizzo delle chiavi di crittografia gestite dal cliente (CMEK) automatizzando il provisioning e l'assegnazione. Con Autokey, le chiavi e le chiavi automatizzate vengono generate on demand. I service account che utilizzano le chiavi per criptare e decriptare le risorse vengono creati e ricevono i ruoli IAM (Identity and Access Management) quando necessario. Gli amministratori di Cloud KMS mantengono il pieno controllo e la visibilità delle chiavi create da Autokey, senza la necessità di pianificare e creare in anticipo ogni risorsa. L'utilizzo di Autokey è più semplice rispetto al provisioning manuale delle chiavi ed è la scelta consigliata se le chiavi create da Autokey soddisfano tutti i tuoi requisiti.
L'utilizzo di chiavi generate da Autokey può aiutarti ad allinearti in modo coerente agli standard di settore e alle pratiche consigliate per la sicurezza dei dati, tra cui il livello di protezione HSM multitenant, la separazione dei compiti, rotazione della chiave, la località e la specificità delle chiavi. Autokey crea chiavi che seguono sia le linee guida generali sia quelle specifiche per il tipo di risorsa per i serviziGoogle Cloud che si integrano con Cloud KMS Autokey. Una volta create, le chiavi richieste utilizzando Autokey funzionano in modo identico alle altre chiavi Cloud HSM con le stesse impostazioni.
Quando utilizzi Autokey, le autorizzazioni necessarie per richiedere una nuova chiave sono minime e sono incluse nei ruoli predefiniti che concedono i privilegi di creazione delle risorse. Ciò significa che i tuoi sviluppatori e le pipeline di infrastruttura come codice (IaC) non hanno bisogno di privilegi elevati. Autokey semplifica l'utilizzo di Terraform per la gestione delle chiavi e supporta il principio del privilegio minimo.
Puoi utilizzare Autokey con l'archiviazione delle chiavi in un progetto dedicato (precedentemente nota come gestione centralizzata delle chiavi) o con l'archiviazione delle chiavi nello stesso progetto (precedentemente nota come gestione delegata delle chiavi). Per utilizzare Autokey con l'archiviazione delle chiavi in un progetto dedicato, devi disporre di una risorsa organizzazione che contenga una risorsa cartella. Quando utilizzi l'archiviazione delle chiavi in un progetto dedicato, attivi Autokey per i progetti all'interno di una cartella e le chiavi create da Autokey vengono create nel progetto chiave designato per quella cartella. Quando utilizzi l'archiviazione delle chiavi nello stesso progetto, abiliti Autokey in una cartella o in un progetto per consentire ad Autokey di creare chiavi nello stesso progetto delle risorse che proteggono.
Per saperne di più sulle risorse di organizzazione e cartella, consulta Gerarchia delle risorse.
Cloud KMS Autokey è disponibile in tutte le località Google Cloud in cui è disponibile Cloud HSM. Per ulteriori informazioni sulle località Cloud KMS, consulta Località Cloud KMS. Non è previsto alcun costo aggiuntivo per l'utilizzo di Cloud KMS Autokey. Le chiavi create utilizzando Autokey hanno lo stesso prezzo di qualsiasi altra chiave Cloud HSM. Per ulteriori informazioni sui prezzi, consulta Prezzi di Cloud Key Management Service.
Per saperne di più su Autokey, consulta la panoramica di Autokey.
Scegliere tra Autokey e altre opzioni di crittografia
Cloud KMS con Autokey è come un pilota automatico per le chiavi di crittografia gestite dal cliente: esegue il lavoro per tuo conto, su richiesta. Non devi pianificare le chiavi in anticipo o creare chiavi che potrebbero non essere mai necessarie. Le chiavi e il loro utilizzo sono coerenti. Puoi definire dove vuoi che venga utilizzato Autokey e controllare chi può utilizzarlo. Mantieni il pieno controllo delle chiavi create da Autokey. Puoi utilizzare chiavi Cloud KMS create manualmente insieme a chiavi create utilizzando Autokey. Puoi disattivare Autokey e continuare a utilizzare le chiavi che ha creato nello stesso modo in cui utilizzeresti qualsiasi altra chiave Cloud KMS.
Cloud KMS Autokey è una buona scelta se vuoi un utilizzo coerente delle chiavi in tutti i progetti, con un basso overhead operativo e vuoi seguire i consigli di Google per le chiavi.
| Funzionalità o capacità | Crittografia predefinita di Google | Cloud KMS | Cloud KMS Autokey |
|---|---|---|---|
| Isolamento crittografico: le chiavi sono esclusive di un account cliente | No | Sì | Sì |
| Il cliente possiede e controlla le chiavi | No | Sì | Sì |
| Lo sviluppatore attiva il provisioning e l'assegnazione delle chiavi | Sì | No | Sì |
| Specificità: le chiavi vengono create automaticamente con la granularità consigliata | No | No | Sì |
| Consente di distruggere i dati con la crittografia | No | Sì | Sì |
| Si allinea automaticamente alle pratiche consigliate per la gestione delle chiavi | No | No | Sì |
| Utilizza chiavi supportate da HSM conformi allo standard FIPS 140-2 di livello 3 | No | Facoltativo | Sì |
Se devi utilizzare un livello di protezione diverso da HSM o un periodo di rotazione personalizzato, puoi utilizzare CMEK senza Autokey.
Servizi compatibili
La tabella seguente elenca i servizi compatibili con Cloud KMS Autokey:
| Servizio | Risorse protette | Granularità della chiave |
|---|---|---|
| AlloyDB per PostgreSQL |
L'integrazione tra AlloyDB per PostgreSQL e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Apigee |
L'integrazione tra Apigee e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| hub delle API Apigee |
L'integrazione tra l'hub delle API Apigee e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Artifact Registry |
Autokey crea le chiavi durante la creazione del repository, utilizzate per tutti gli artefatti archiviati. |
Una chiave per risorsa |
| Servizio di Backup e DR |
|
Una chiave per risorsa |
| Backup per GKE |
L'integrazione tra Backup per GKE e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| BigQuery |
Autokey crea chiavi predefinite per i set di dati. Tabelle, modelli, query e tabelle temporanee all'interno di un set di dati utilizzano la chiave predefinita del set di dati. Autokey non crea chiavi per le risorse BigQuery diverse dai set di dati. Per proteggere le risorse che non fanno parte di un set di dati, devi creare chiavi predefinite personalizzate a livello di progetto o organizzazione. |
Una chiave per risorsa |
| Bigtable |
Autokey crea le chiavi per i cluster. Autokey non crea chiavi per le risorse Bigtable diverse dai cluster. L'integrazione tra Bigtable e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o Google Cloud SDK. |
Una chiave per cluster |
| Cloud Run |
|
Una chiave per località all'interno di un progetto |
| Cloud SQL |
Autokey non crea chiavi per le risorse Cloud SQL
L'integrazione tra Cloud SQL e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Cloud Storage |
Gli oggetti all'interno di un bucket di archiviazione utilizzano la chiave predefinita del bucket. Autokey non crea
chiavi per le risorse |
Una chiave per bucket |
| Compute Engine |
Gli snapshot utilizzano la chiave del disco di cui stai creando uno snapshot.
Autokey non crea chiavi per le risorse |
Una chiave per risorsa |
| Google Kubernetes Engine |
L'integrazione tra Google Kubernetes Engine e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per cluster |
| Dataflow |
|
Una chiave per risorsa |
| Datastream |
L'integrazione tra Datastream e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Managed Service for Apache Airflow |
L'integrazione tra Managed Service for Apache Airflow e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Managed Service for Apache Spark |
|
Per le risorse Cluster, SessionTemplate e WorkflowTemplate: una chiave per risorsa Per le risorse Batch e Session: Una chiave per località all'interno di un progetto |
| Memorystore for Redis |
L'integrazione tra Memorystore for Redis e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Memorystore for Valkey |
L'integrazione tra Memorystore for Valkey e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Migrate to Virtual Machines |
L'integrazione tra Migrate to Virtual Machines e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Pub/Sub |
|
Una chiave per risorsa |
| Secret Manager |
L'integrazione tra Secret Manager e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per località all'interno di un progetto |
| Secure Source Manager |
|
Una chiave per risorsa |
| Spanner |
L'integrazione tra Spanner e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
| Filestore |
|
Una chiave per risorsa |
| Workflow |
L'integrazione tra Workflows e Cloud KMS Autokey è disponibile solo per le risorse create utilizzando Terraform o l'API REST. |
Una chiave per risorsa |
Passaggi successivi
- Per scoprire di più su come funziona Cloud KMS Autokey, consulta la panoramica di Autokey.