Cloud KMS Autokey 可自動佈建及指派客戶自行管理的加密金鑰 (CMEK),簡化建立及使用程序。Autokey 會根據需求產生金鑰環和金鑰。系統會視需要建立服務帳戶,並授予 Identity and Access Management (IAM) 角色,供這些帳戶使用金鑰加密及解密資源。Cloud KMS 管理員可全權控管及查看 Autokey 建立的金鑰,無需事先規劃及建立各項資源。與自行佈建金鑰相比,使用 Autokey 更簡單,如果 Autokey 建立的金鑰符合所有需求,建議您使用這項功能。
使用 Autokey 產生的金鑰,有助於您持續遵循資料安全性的業界標準和建議做法,包括多租戶雲端 HSM 防護等級、分散權責、金鑰輪替、位置和金鑰專用原則等。Autokey 會建立金鑰,並遵循一般規範和Google Cloud 與 Cloud KMS Autokey 整合的服務專屬規範。建立完成後,使用 Autokey 要求的金鑰與其他設定相同的 Cloud HSM 金鑰完全相同。
使用 Autokey 時,要求新金鑰所需的權限最少,且包含在授予資源建立權限的預設角色中。也就是說,開發人員和基礎架構即程式碼 (IaC) 管道不需要進階權限。Autokey 可簡化 Terraform 的金鑰管理作業,並支援最小權限原則。
您可以搭配專屬專案金鑰儲存功能 (舊稱「集中式金鑰管理」) 或同專案金鑰儲存功能 (舊稱「委派金鑰管理」) 使用 Autokey。如要搭配專屬專案金鑰儲存空間使用 Autokey,您必須擁有包含資料夾資源的機構資源。使用專屬專案金鑰儲存空間時,您會為資料夾中的專案啟用 Autokey,而 Autokey 建立的金鑰會儲存在該資料夾的指定金鑰專案中。使用同專案金鑰儲存功能時,您可以在資料夾或專案中啟用 Autokey,讓 Autokey 在受保護資源所在的專案中建立金鑰。
如要進一步瞭解機構和資料夾資源,請參閱「資源階層」。
Cloud KMS Autokey 適用於所有提供 Cloud HSM 的 Google Cloud 位置。如要進一步瞭解 Cloud KMS 位置,請參閱「Cloud KMS 位置」。使用 Cloud KMS Autokey 不會產生額外費用。使用 Autokey 建立的金鑰與其他 Cloud HSM 金鑰的價格相同。如要進一步瞭解定價,請參閱「Cloud Key Management Service 定價」。
如要進一步瞭解 Autokey,請參閱「Autokey 總覽」。
選擇 Autokey 和其他加密選項
使用 Autokey 的 Cloud KMS 就像客戶自行管理的加密金鑰自動駕駛系統,可依需求代您完成工作。您不需要事先規劃金鑰,也不用建立可能永遠用不到的金鑰。金鑰和金鑰使用方式一致。您可以定義要使用 Autokey 的位置,並控管哪些人可以使用。您仍可全權控管 Autokey 建立的金鑰。您可以同時使用手動建立的 Cloud KMS 金鑰,以及透過 Autokey 建立的金鑰。您可以停用 Autokey,並繼續使用 Autokey 建立的金鑰,就像使用任何其他 Cloud KMS 金鑰一樣。
如果您希望各專案的金鑰使用方式一致,且作業負擔較低,並想遵循 Google 的金鑰建議,那麼 Cloud KMS Autokey 是不錯的選擇。
| 功能或特性 | Google 預設加密機制 | Cloud KMS | Cloud KMS Autokey |
|---|---|---|---|
| 加密編譯隔離:金鑰專屬於單一客戶的帳戶 | 否 | 是 | 是 |
| 客戶擁有及控管金鑰 | 否 | 是 | 是 |
| 開發人員觸發金鑰佈建和指派作業 | 是 | 否 | 是 |
| 具體性:系統會以建議的金鑰精細度自動建立金鑰 | 否 | 否 | 是 |
| 可讓您以加密方式清除資料 | 否 | 是 | 是 |
| 自動配合建議的金鑰管理做法 | 否 | 否 | 是 |
| 使用符合 FIPS 140-2 第 3 級規定的 HSM 支援金鑰 | 否 | 選用 | 是 |
如需使用 HSM 以外的保護層級或自訂輪替週期,可以不使用 Autokey,改用 CMEK。
相容服務
下表列出與 Cloud KMS Autokey 相容的服務:
| 服務 | 受保護的資源 | 索引鍵精細程度 |
|---|---|---|
| AlloyDB for PostgreSQL |
只有透過 Terraform 或 REST API 建立的資源,才能整合 AlloyDB for PostgreSQL 和 Cloud KMS Autokey。 |
每個資源一個金鑰 |
| Apigee |
Apigee 與 Cloud KMS Autokey 的整合功能僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源一個金鑰 |
| Apigee API 中心 |
Apigee API 中心與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源一個金鑰 |
| Artifact Registry |
Autokey 會在建立存放區時建立金鑰,用於所有儲存的構件。 |
每個資源一個金鑰 |
| 備份和災難復原服務 |
|
每個資源一個金鑰 |
| GKE 備份 |
GKE 備份與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源一個金鑰 |
| BigQuery |
Autokey 會為資料集建立預設鍵。資料集中的資料表、模型、查詢和暫時性資料表會使用資料集預設金鑰。 Autokey 不會為資料集以外的 BigQuery 資源建立金鑰。如要保護不屬於資料集的資源,您必須在專案或機構層級建立自己的預設金鑰。 |
每個資源一個金鑰 |
| Bigtable |
Autokey 會為叢集建立金鑰。 Autokey 不會為叢集以外的 Bigtable 資源建立金鑰。 只有透過 Terraform 或 Google Cloud SDK 建立的資源,才能整合 Bigtable 和 Cloud KMS Autokey。 |
每個叢集一個金鑰 |
| Cloud Run |
|
每個專案位置各有一把金鑰 |
| Cloud SQL |
Autokey 不會為 Cloud SQL Cloud SQL 和 Cloud KMS Autokey 之間的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源一個金鑰 |
| Cloud Storage |
儲存空間 bucket 中的物件會使用 bucket 預設金鑰。Autokey 不會為 |
每個 bucket 一個金鑰 |
| Compute Engine |
快照會使用您要建立快照的磁碟金鑰。
Autokey 不會為 |
每個資源一個金鑰 |
| Google Kubernetes Engine |
Google Kubernetes Engine 與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個叢集一個金鑰 |
| Dataflow |
|
每個資源一個金鑰 |
| Datastream |
Datastream 與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源一個金鑰 |
| Managed Service for Apache Airflow |
|
每個資源一個金鑰 |
| Managed Service for Apache Spark |
|
叢集、SessionTemplate 和 WorkflowTemplate 資源:每個資源一個金鑰 批次和工作階段資源: 專案中每個位置各有一個金鑰 |
| Memorystore for Redis |
只有透過 Terraform 或 REST API 建立的資源,才能整合 Memorystore for Redis 和 Cloud KMS Autokey。 |
每個資源一個金鑰 |
| Memorystore for Valkey |
只有使用 Terraform 或 REST API 建立的資源,才能整合 Memorystore for Valkey 和 Cloud KMS Autokey。 |
每個資源一個金鑰 |
| Migrate to Virtual Machines |
只有透過 Terraform 或 REST API 建立的資源,才能整合 Migrate to Virtual Machines 和 Cloud KMS Autokey。 |
每個資源一個金鑰 |
| Pub/Sub |
|
每個資源一個金鑰 |
| Secret Manager |
只有使用 Terraform 或 REST API 建立的資源,才能整合 Secret Manager 和 Cloud KMS Autokey。 |
每個專案位置各有一把金鑰 |
| Secure Source Manager |
|
每個資源一個金鑰 |
| Spanner |
Spanner 與 Cloud KMS Autokey 的整合功能僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源一個金鑰 |
| Filestore |
|
每個資源一個金鑰 |
| Workflows |
只有使用 Terraform 或 REST API 建立的資源,才能整合 Workflows 和 Cloud KMS Autokey。 |
每個資源一個金鑰 |
後續步驟
- 如要進一步瞭解 Cloud KMS Autokey 的運作方式,請參閱 Autokey 總覽。