Cloud KMS com Autokey

O Autokey do Cloud KMS simplifica a criação e o uso de chaves de criptografia gerenciadas pelo cliente (CMEKs) automatizando o provisionamento e a atribuição. Com o Autokey, keyrings e chaves são gerados sob demanda. As contas de serviço que usam as chaves para criptografar e descriptografar recursos são criadas e recebem papéis do Identity and Access Management (IAM) quando necessário. Os administradores do Cloud KMS mantêm controle e visibilidade total das chaves criadas pelo Autokey, sem precisar planejar e criar cada recurso. Usar o Autokey é mais simples do que provisionar chaves por conta própria e é a opção recomendada se as chaves criadas pelo Autokey atenderem a todos os seus requisitos.

O uso das chaves geradas pelo Autokey pode ajudar você a se alinhar de maneira consistente aos padrões do setor e às práticas recomendadas de segurança de dados, incluindo o nível de proteção do HSM de nuvem multitenant, a segregação de funções, a rotação de chaves, a localização e a especificidade da chave. O Autokey cria chaves que seguem diretrizes gerais e específicas do tipo de recurso para Google Cloud serviços que se integram ao Autokey do Cloud KMS. Depois de criadas, as chaves solicitadas usando o Autokey funcionam de maneira idêntica a outras chaves do Cloud HSM com as mesmas configurações.

O Autokey também pode simplificar o uso do Terraform para gerenciamento de chaves, eliminando a necessidade de executar a infraestrutura como código com privilégios elevados de criação de chaves.

É possível usar o Autokey com o armazenamento de chaves de projeto dedicado (antigamente conhecido como gerenciamento de chaves centralizado) ou com o armazenamento de chaves do mesmo projeto (antigamente conhecido como gerenciamento de chaves delegado). Para usar o Autokey com o armazenamento de chaves de projeto dedicado, é necessário ter um recurso de organização que contenha um recurso de pasta. Ao usar o armazenamento de chaves de projeto dedicado, você ativa o Autokey para projetos em uma pasta, e as chaves criadas pelo Autokey são criadas no projeto de chave designado para essa pasta. Ao usar o armazenamento de chaves do mesmo projeto, você ativa o Autokey em uma pasta ou projeto para permitir que ele crie chaves no mesmo projeto que os recursos que elas protegem.

Para mais informações sobre recursos de organização e pasta, consulte Hierarquia de recursos.

O Autokey do Cloud KMS está disponível em todos os Google Cloud locais em que o Cloud HSM está disponível. Para mais informações sobre os locais do Cloud KMS, consulte Locais do Cloud KMS. Não há custo adicional para usar o Autokey do Cloud KMS. As chaves criadas usando o Autokey têm o mesmo preço que qualquer outra chave do Cloud HSM. Para mais informações sobre preços, consulte Preços do Cloud Key Management Service.

Para mais informações sobre o Autokey, consulte Visão geral do Autokey.

Escolher entre o Autokey e outras opções de criptografia

O Cloud KMS com Autokey é como um piloto automático para chaves de criptografia gerenciadas pelo cliente: ele faz o trabalho em seu nome, sob demanda. Não é necessário planejar chaves com antecedência ou criar chaves que talvez nunca sejam necessárias. As chaves e o uso delas são consistentes. É possível definir onde o Autokey será usado e controlar quem pode usá-lo. Você mantém o controle total das chaves criadas pelo Autokey. É possível usar chaves do Cloud KMS criadas manualmente junto com chaves criadas usando o Autokey. É possível desativar o Autokey e continuar usando as chaves criadas da mesma forma que você usaria qualquer outra chave do Cloud KMS.

O Autokey do Cloud KMS é uma boa opção se você quiser um uso consistente de chaves em todos os projetos, com uma baixa sobrecarga operacional, e seguir as recomendações do Google para chaves.

Recurso ou capacidade Criptografia padrão do Google Cloud KMS Autokey do Cloud KMS
Isolamento criptográfico: as chaves são exclusivas da conta de um cliente Não Sim Sim
O cliente é proprietário e controla as chaves Não Sim Sim
O desenvolvedor aciona o provisionamento e a atribuição de chaves Sim Não Sim
Especificidade: as chaves são criadas automaticamente na granularidade de chave recomendada Não Não Sim
Permite que você destrua criptograficamente seus dados Não Sim Sim
Alinha-se automaticamente às práticas recomendadas de gerenciamento de chaves Não Não Sim
Usa chaves com suporte de HSM que estão em conformidade com o nível 3 do FIPS 140-2 Não Opcional Sim

Se você precisar usar um nível de proteção diferente de HSM ou um período de rotação personalizado, use a CMEK sem o Autokey.

Serviços compatíveis

A tabela a seguir lista os serviços compatíveis com o Autokey do Cloud KMS:

Serviço Recursos protegidos Granularidade da chave
AlloyDB para PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

A integração entre o AlloyDB para PostgreSQL e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

A integração entre o Apigee e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Hub de APIs da Apigee
  • apihub.googleapis.com/ApiHubInstance

A integração entre o hub de APIs da Apigee e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Artifact Registry
  • artifactregistry.googleapis.com/Repository

O Autokey cria chaves durante a criação do repositório, usadas para todos os artefatos armazenados.

Uma chave por recurso
BigQuery
  • bigquery.googleapis.com/Dataset

O Autokey cria chaves padrão para conjuntos de dados. Tabelas, modelos, consultas e tabelas temporárias em um conjunto de dados usam a chave padrão do conjunto de dados.

O Autokey não cria chaves para recursos do BigQuery que não sejam conjuntos de dados. Para proteger recursos que não fazem parte de um conjunto de dados, é necessário criar suas próprias chaves padrão no nível do projeto ou da organização.

Uma chave por recurso
Bigtable
  • bigtableadmin.googleapis.com/Cluster

O Autokey cria chaves para clusters.

O Autokey não cria chaves para recursos do Bigtable que não sejam clusters.

A integração entre o Bigtable e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou o SDK Google Cloud.

Uma chave por cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Uma chave por local em um projeto
Cloud SQL
  • sqladmin.googleapis.com/Instance

O Autokey não cria chaves para recursos BackupRun do Cloud SQL. Quando você cria um backup de uma instância do Cloud SQL, o backup é criptografado com a chave gerenciada pelo cliente da instância principal.

A integração entre o Cloud SQL e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Cloud Storage
  • storage.googleapis.com/Bucket

Os objetos em um bucket de armazenamento usam a chave padrão do bucket. O Autokey não cria chaves para storage.object recursos.

Uma chave por bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Os snapshots usam a chave do disco de que você está criando um snapshot. O Autokey não cria chaves para compute.snapshot recursos.

Uma chave por recurso
Google Kubernetes Engine
  • container.googleapis.com/Cluster

A integração entre o Google Kubernetes Engine e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por cluster
Dataflow
  • dataflow.googleapis.com/Job
Uma chave por recurso
Serviço gerenciado para Apache Airflow
  • composer.googleapis.com/Environment

A integração entre o Serviço gerenciado para Apache Airflow e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Serviço Gerenciado para Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Para recursos de cluster, SessionTemplate e WorkflowTemplate: uma chave por recurso

Para recursos de lote e sessão: uma chave por local em um projeto

Memorystore for Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

A integração entre o Memorystore for Redis e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Pub/Sub
  • pubsub.googleapis.com/Topic
Uma chave por recurso
Secret Manager
  • secretmanager.googleapis.com/Secret

A integração entre o Secret Manager e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por local em um projeto
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Uma chave por recurso
Spanner
  • spanner.googleapis.com/Database

A integração entre o Spanner e o Autokey do Cloud KMS está disponível apenas para recursos criados usando o Terraform ou a API REST.

Uma chave por recurso
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Uma chave por recurso

A seguir