Cloud KMS com Autokey

O Autokey do Cloud KMS simplifica a criação e o uso de chaves de criptografia gerenciadas pelo cliente (CMEKs) automatizando o provisionamento e a atribuição. Com o Autokey, keyrings e chaves são gerados sob demanda. As contas de serviço que usam as chaves para criptografar e descriptografar recursos são criadas e recebem papéis do Identity and Access Management (IAM) quando necessário. Os administradores do Cloud KMS mantêm controle e visibilidade total das chaves criadas pelo Autokey, sem precisar planejar e criar cada recurso. Usar a Autokey é mais simples do que provisionar chaves por conta própria e é a opção recomendada se as chaves criadas pela Autokey atendem a todos os seus requisitos.

O uso das chaves geradas pelo Autokey pode ajudar você a se alinhar de maneira consistente aos padrões do setor e às práticas recomendadas de segurança de dados, incluindo o nível de proteção do Cloud HSM multitenant, a segregação de funções, a rotação de chaves, a localização e a especificidade da chave. O Autokey cria chaves que seguem diretrizes gerais e específicas do tipo de recurso para serviçosGoogle Cloud que se integram ao Autokey do Cloud KMS. Depois de criadas, as chaves solicitadas usando o Autokey funcionam de maneira idêntica a outras chaves do Cloud HSM com as mesmas configurações.

Ao usar o Autokey, as permissões necessárias para solicitar uma nova chave são mínimas e estão incluídas nas funções padrão que concedem privilégios de criação de recursos. Isso significa que seus desenvolvedores e pipelines de infraestrutura como código (IaC) não precisam de privilégios elevados. O Autokey simplifica o uso do Terraform para gerenciamento de chaves e oferece suporte ao princípio de privilégio mínimo.

É possível usar o Autokey com armazenamento de chaves em projeto dedicado (antes conhecido como gerenciamento centralizado de chaves) ou com armazenamento de chaves no mesmo projeto (antes conhecido como gerenciamento delegado de chaves). Para usar o Autokey com armazenamento de chaves de projeto dedicado, você precisa ter um recurso de organização que contenha um recurso de pasta. Ao usar o armazenamento de chaves em projetos dedicados, você ativa o Autokey para projetos em uma pasta, e as chaves criadas pelo Autokey são criadas no projeto de chave designado para essa pasta. Ao usar o armazenamento de chaves no mesmo projeto, você ativa o Autokey em uma pasta ou projeto para que ele crie chaves no mesmo projeto dos recursos que elas protegem.

Para mais informações sobre recursos de organização e pasta, consulte Hierarquia de recursos.

O Autokey do Cloud KMS está disponível em todos os locais Google Cloud em que o Cloud HSM está disponível. Para mais informações sobre os locais do Cloud KMS, consulte Locais do Cloud KMS. Não há custo adicional para usar o Autokey do Cloud KMS. As chaves criadas com a chave automática têm o mesmo preço que qualquer outra chave do Cloud HSM. Para mais informações sobre preços, consulte Preços do Cloud Key Management Service.

Para mais informações sobre a chave automática, consulte Visão geral da chave automática.

Escolher entre Autokey e outras opções de criptografia

O Cloud KMS com Autokey é como um piloto automático para chaves de criptografia gerenciadas pelo cliente: ele faz o trabalho para você, sob demanda. Não é preciso planejar chaves com antecedência nem criar chaves que talvez nunca sejam necessárias. As chaves e o uso delas são consistentes. Você pode definir onde quer que o Autokey seja usado e controlar quem pode usar. Você mantém o controle total das chaves criadas pelo Autokey. É possível usar chaves do Cloud KMS criadas manualmente com chaves criadas usando o Autokey. É possível desativar o Autokey e continuar usando as chaves criadas da mesma forma que você usaria qualquer outra chave do Cloud KMS.

O Autokey do Cloud KMS é uma boa opção se você quiser usar chaves de forma consistente em todos os projetos, com uma baixa sobrecarga operacional, e seguir as recomendações do Google para chaves.

Recurso ou funcionalidade Criptografia padrão do Google Cloud KMS Cloud KMS Autokey
Isolamento criptográfico: as chaves são exclusivas para a conta de um cliente. Não Sim Sim
O cliente é proprietário e controla as chaves Não Sim Sim
O desenvolvedor aciona o provisionamento e a atribuição de chaves Sim Não Sim
Especificidade: as chaves são criadas automaticamente na granularidade recomendada. Não Não Sim
Permite que você destrua seus dados com criptografia Não Sim Sim
Alinhamento automático com as práticas recomendadas de gerenciamento de chaves Não Não Sim
Usa chaves com suporte de HSM que estão em conformidade com o FIPS 140-2 Nível 3 Não Opcional Sim

Se você precisar usar um nível de proteção diferente de HSM ou um período de rotação personalizado, use a CMEK sem o Autokey.

Serviços compatíveis

A tabela a seguir lista os serviços compatíveis com a chave automática do Cloud KMS:

Serviço Recursos protegidos Granularidade da chave
AlloyDB para PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

A integração entre o AlloyDB para PostgreSQL e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

A integração entre o Apigee e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Hub de APIs da Apigee
  • apihub.googleapis.com/ApiHubInstance

A integração entre o hub de APIs da Apigee e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Artifact Registry
  • artifactregistry.googleapis.com/Repository

O Autokey cria chaves durante a criação do repositório, que são usadas para todos os artefatos armazenados.

Uma chave por recurso
Serviço de backup e DR
  • backupdr.googleapis.com/BackupVault
Uma chave por recurso
Backup para GKE
  • gkebackup.googleapis.com/BackupPlan

A integração entre o Backup para GKE e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
BigQuery
  • bigquery.googleapis.com/Dataset

O Autokey cria chaves padrão para conjuntos de dados. Tabelas, modelos, consultas e tabelas temporárias em um conjunto de dados usam a chave padrão do conjunto de dados.

O Autokey não cria chaves para recursos do BigQuery que não sejam conjuntos de dados. Para proteger recursos que não fazem parte de um conjunto de dados, crie suas próprias chaves padrão no nível do projeto ou da organização.

Uma chave por recurso
Bigtable
  • bigtableadmin.googleapis.com/Cluster

O Autokey cria chaves para clusters.

O Autokey não cria chaves para recursos do Bigtable que não sejam clusters.

A integração entre o Bigtable e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou o SDK Google Cloud.

Uma chave por cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Uma chave por local em um projeto
Cloud SQL
  • sqladmin.googleapis.com/Instance

O Autokey não cria chaves para recursos do Cloud SQL BackupRun. Quando você cria um backup de uma instância do Cloud SQL, ele é criptografado com a chave gerenciada pelo cliente da instância principal.

A integração entre o Cloud SQL e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Cloud Storage
  • storage.googleapis.com/Bucket

Os objetos em um bucket de armazenamento usam a chave padrão do bucket. O Autokey não cria chaves para recursos storage.object.

Uma chave por bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Os snapshots usam a chave do disco de que você está criando um snapshot. O Autokey não cria chaves para recursos compute.snapshot.

Uma chave por recurso
Google Kubernetes Engine
  • container.googleapis.com/Cluster

A integração entre o Google Kubernetes Engine e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por cluster
Dataflow
  • dataflow.googleapis.com/Job
Uma chave por recurso
Datastream
  • datastream.googleapis.com/Stream

A integração entre o Datastream e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Serviço gerenciado para Apache Airflow
  • composer.googleapis.com/Environment

A integração entre o Serviço Gerenciado para Apache Airflow e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Serviço Gerenciado para Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Para recursos Cluster, SessionTemplate e WorkflowTemplate:uma chave por recurso

Para recursos de lote e sessão:uma chave por local em um projeto

Memorystore for Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

A integração entre o Memorystore para Redis e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Memorystore for Valkey
  • memorystore.googleapis.com/Instance

A integração entre o Memorystore para Valkey e a chave automática do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Migrate to Virtual Machines
  • vmmigration.googleapis.com/MigratingVm
  • vmmigration.googleapis.com/Source

A integração entre o Migrate to Virtual Machines e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Pub/Sub
  • pubsub.googleapis.com/Topic
Uma chave por recurso
Secret Manager
  • secretmanager.googleapis.com/Secret

A integração entre o Secret Manager e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por local em um projeto
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Uma chave por recurso
Spanner
  • spanner.googleapis.com/Database

A integração entre o Spanner e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Uma chave por recurso
Workflows
  • workflows.googleapis.com/Workflow

A integração entre o Workflows e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso

A seguir