Cloud KMS mit Autokey

Cloud KMS Autokey vereinfacht das Erstellen und Verwenden von kundenverwalteten Verschlüsselungsschlüsseln (CMEKs) durch die Automatisierung der Bereitstellung und Zuweisung. Mit Autokey werden Schlüsselbunde und Schlüssel auf Anfrage generiert. Dienstkonten, die die Schlüssel zum Ver- und Entschlüsseln von Ressourcen verwenden, werden erstellt und erhalten bei Bedarf IAM-Rollen (Identity and Access Management). Cloud KMS-Administratoren behalten die volle Kontrolle und Übersicht über die von Autokey erstellten Schlüssel, ohne jede Ressource im Voraus planen und erstellen zu müssen. Die Verwendung von Autokey ist einfacher als die manuelle Bereitstellung von Schlüsseln und wird empfohlen, wenn die von Autokey erstellten Schlüssel alle Ihre Anforderungen erfüllen.

Wenn Sie von Autokey generierte Schlüssel verwenden, können Sie die Branchenstandards und empfohlenen Praktiken für Datensicherheit einhalten, einschließlich des Multi-Tenant Cloud HSM-Schutzniveaus, der Aufgabentrennung, der Schlüsselrotation, des Standorts und der Schlüsselspezifität. Mit Autokey werden Schlüssel erstellt, die sowohl allgemeinen Richtlinien als auch Richtlinien folgen, die für den Ressourcentyp fürGoogle Cloud -Dienste spezifisch sind, die in Cloud KMS Autokey eingebunden sind. Nachdem sie erstellt wurden, funktionieren Schlüssel, die mit Autokey angefordert wurden, identisch mit anderen Cloud HSM-Schlüsseln mit denselben Einstellungen.

Wenn Sie Autokey verwenden, sind die zum Anfordern eines neuen Schlüssels erforderlichen Berechtigungen minimal und in den Standardrollen enthalten, die Berechtigungen zum Erstellen von Ressourcen gewähren. Das bedeutet, dass Ihre Entwickler und Infrastructure-as-Code-Pipelines (IaC) keine erhöhten Berechtigungen benötigen. Autokey vereinfacht die Verwendung von Terraform für die Schlüsselverwaltung und unterstützt das Prinzip der geringsten Berechtigung.

Sie können Autokey mit Schlüsselspeicher im dedizierten Projekt (früher als zentrale Schlüsselverwaltung bezeichnet) oder mit Schlüsselspeicher im selben Projekt (früher als delegierte Schlüsselverwaltung bezeichnet) verwenden. Wenn Sie Autokey mit der Schlüsselverwaltung in einem dedizierten Projekt verwenden möchten, benötigen Sie eine Organisationsressource, die eine Ordnerressource enthält. Wenn Sie die Schlüsselverwaltung in einem dedizierten Projekt verwenden, aktivieren Sie Autokey für Projekte in einem Ordner. Von Autokey erstellte Schlüssel werden im dafür vorgesehenen Schlüsselprojekt für diesen Ordner erstellt. Wenn Sie den Schlüsselspeicher im selben Projekt verwenden, aktivieren Sie Autokey für einen Ordner oder ein Projekt, damit Autokey Schlüssel im selben Projekt wie die Ressourcen erstellt, die durch die Schlüssel geschützt werden.

Weitere Informationen zu Organisations- und Ordnerressourcen finden Sie unter Ressourcenhierarchie.

Cloud KMS Autokey ist an allen Google Cloud Standorten verfügbar, an denen Cloud HSM verfügbar ist. Weitere Informationen zu Cloud KMS-Standorten finden Sie unter Cloud KMS-Standorte. Für die Verwendung von Cloud KMS Autokey fallen keine zusätzlichen Kosten an. Schlüssel, die mit Autokey erstellt wurden, werden genauso berechnet wie alle anderen Cloud HSM-Schlüssel. Weitere Informationen zu den Preisen finden Sie unter Cloud Key Management Service – Preise.

Weitere Informationen zu Autokey finden Sie unter Übersicht: Autokey.

Zwischen Autokey und anderen Verschlüsselungsoptionen wählen

Cloud KMS mit Autokey ist wie ein Autopilot für kundenverwaltete Verschlüsselungsschlüssel: Es erledigt die Arbeit für Sie, bei Bedarf. Sie müssen keine Schlüssel im Voraus planen oder erstellen, die möglicherweise nie benötigt werden. Schlüssel und Schlüsselnutzung sind konsistent. Sie können festlegen, wo Autokey verwendet werden soll und wer es verwenden darf. Sie behalten die volle Kontrolle über die von Autokey erstellten Schlüssel. Sie können manuell erstellte Cloud KMS-Schlüssel zusammen mit Schlüsseln verwenden, die mit Autokey erstellt wurden. Sie können Autokey deaktivieren und die von Autokey erstellten Schlüssel weiterhin so verwenden wie jeden anderen Cloud KMS-Schlüssel.

Cloud KMS Autokey ist eine gute Wahl, wenn Sie eine einheitliche Schlüsselverwendung in allen Projekten mit geringem Betriebsaufwand wünschen und die Empfehlungen von Google für Schlüssel befolgen möchten.

Funktion oder Fähigkeit Standardmäßige Google-Verschlüsselung Cloud KMS Cloud KMS Autokey
Kryptografische Isolation: Schlüssel sind ausschließlich für das Konto eines Kunden verfügbar. Nein Ja Ja
Kunde ist Eigentümer und Administrator der Schlüssel Nein Ja Ja
Entwickler löst die Schlüsselbereitstellung und ‑zuweisung aus Ja Nein Ja
Spezifität: Schlüssel werden automatisch mit der empfohlenen Schlüsselgranularität erstellt. Nein Nein Ja
Ermöglicht das kryptografische Löschen Ihrer Daten Nein Ja Ja
Automatische Ausrichtung an empfohlenen Praktiken für die Schlüsselverwaltung Nein Nein Ja
Verwendet HSM-gestützte Schlüssel, die FIPS 140-2 Level 3 entsprechen Nein Optional Ja

Wenn Sie eine andere Schutzstufe als HSM oder einen benutzerdefinierten Rotationszeitraum verwenden müssen, können Sie CMEK ohne Autokey verwenden.

Kompatible Dienste

In der folgenden Tabelle sind Dienste aufgeführt, die mit Cloud KMS Autokey kompatibel sind:

Dienst Geschützte Ressourcen Detaillierungsgrad des Schlüssels
AlloyDB for PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

Die Integration zwischen AlloyDB for PostgreSQL und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

Die Integration zwischen Apigee und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Apigee API-Hub
  • apihub.googleapis.com/ApiHubInstance

Die Integration zwischen Apigee API Hub und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Artifact Registry
  • artifactregistry.googleapis.com/Repository

Autokey erstellt Schlüssel während der Repository-Erstellung, die für alle gespeicherten Artefakte verwendet werden.

Ein Schlüssel pro Ressource
Sicherung und Notfallwiederherstellung
  • backupdr.googleapis.com/BackupVault
Ein Schlüssel pro Ressource
Backup for GKE
  • gkebackup.googleapis.com/BackupPlan

Die Integration zwischen Sicherung für GKE und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
BigQuery
  • bigquery.googleapis.com/Dataset

Mit Autokey werden Standardschlüssel für Datasets erstellt. Tabellen, Modelle, Abfragen und temporäre Tabellen in einem Dataset verwenden den Standardschlüssel des Datasets.

Mit Autokey werden keine Schlüssel für andere BigQuery-Ressourcen als Datasets erstellt. Wenn Sie Ressourcen schützen möchten, die nicht Teil eines Datasets sind, müssen Sie eigene Standardschlüssel auf Projekt- oder Organisationsebene erstellen.

Ein Schlüssel pro Ressource
Bigtable
  • bigtableadmin.googleapis.com/Cluster

Mit Autokey werden Schlüssel für Cluster erstellt.

Mit Autokey werden keine Schlüssel für andere Bigtable-Ressourcen als Cluster erstellt.

Die Integration zwischen Bigtable und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder dem Google Cloud SDK erstellt werden.

Ein Schlüssel pro Cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Ein Schlüssel pro Standort in einem Projekt
Cloud SQL
  • sqladmin.googleapis.com/Instance

Mit Autokey werden keine Schlüssel für Cloud SQL-BackupRun-Ressourcen erstellt. Wenn Sie eine Sicherung einer Cloud SQL-Instanz erstellen, wird die Sicherung mit dem kundenverwalteten Schlüssel der primären Instanz verschlüsselt.

Die Integration zwischen Cloud SQL und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Cloud Storage
  • storage.googleapis.com/Bucket

Objekte in einem Speicher-Bucket verwenden den Standardschlüssel des Buckets. Mit Autokey werden keine Schlüssel für storage.object-Ressourcen erstellt.

Ein Schlüssel pro Bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Für Snapshots wird der Schlüssel für das Laufwerk verwendet, von dem Sie einen Snapshot erstellen. Mit Autokey werden keine Schlüssel für compute.snapshot-Ressourcen erstellt.

Ein Schlüssel pro Ressource
Google Kubernetes Engine
  • container.googleapis.com/Cluster

Die Integration zwischen Google Kubernetes Engine und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Cluster
Dataflow
  • dataflow.googleapis.com/Job
Ein Schlüssel pro Ressource
Datastream
  • datastream.googleapis.com/Stream

Die Integration zwischen Datastream und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Managed Service for Apache Airflow
  • composer.googleapis.com/Environment

Die Integration zwischen Managed Service for Apache Airflow und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Managed Service for Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Für Cluster-, SessionTemplate- und WorkflowTemplate-Ressourcen:Ein Schlüssel pro Ressource

Für Batch- und Sitzungsressourcen:Ein Schlüssel pro Standort in einem Projekt

Memorystore for Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

Die Integration zwischen Memorystore for Redis und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Memorystore for Valkey
  • memorystore.googleapis.com/Instance

Die Integration zwischen Memorystore for Valkey und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Migrate to Virtual Machines
  • vmmigration.googleapis.com/MigratingVm
  • vmmigration.googleapis.com/Source

Die Integration zwischen Migrate to Virtual Machines und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Pub/Sub
  • pubsub.googleapis.com/Topic
Ein Schlüssel pro Ressource
Secret Manager
  • secretmanager.googleapis.com/Secret

Die Integration zwischen Secret Manager und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Standort in einem Projekt
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Ein Schlüssel pro Ressource
Spanner
  • spanner.googleapis.com/Database

Die Integration zwischen Spanner und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Ein Schlüssel pro Ressource
Workflows
  • workflows.googleapis.com/Workflow

Die Integration zwischen Workflows und Cloud KMS Autokey ist nur für Ressourcen verfügbar, die mit Terraform oder der REST API erstellt werden.

Ein Schlüssel pro Ressource

Nächste Schritte