Cloud KMS dengan Autokey

Autokey Cloud KMS menyederhanakan pembuatan dan penggunaan kunci enkripsi yang dikelola pelanggan (CMEK) dengan mengotomatiskan penyediaan dan penetapan. Dengan Autokey, key ring dan kunci dibuat sesuai permintaan. Akun layanan yang menggunakan kunci untuk mengenkripsi dan mendekripsi resource dibuat dan diberi peran Identity and Access Management (IAM) jika diperlukan. Administrator Cloud KMS mempertahankan kontrol dan visibilitas penuh atas kunci yang dibuat oleh Autokey, tanpa perlu merencanakan dan membuat setiap resource terlebih dahulu. Menggunakan Autokey lebih sederhana daripada menyediakan kunci sendiri, dan merupakan pilihan yang direkomendasikan jika kunci yang dibuat oleh Autokey memenuhi semua persyaratan Anda.

Menggunakan kunci yang dihasilkan oleh Autokey dapat membantu Anda secara konsisten mematuhi standar industri dan praktik yang direkomendasikan untuk keamanan data, termasuk tingkat perlindungan Cloud HSM Multi-tenant, pemisahan tugas, rotasi kunci, lokasi, dan kekhususan kunci. Autokey membuat kunci yang mengikuti panduan umum dan panduan khusus untuk jenis resource bagi Google Cloud layanan yang terintegrasi dengan Autokey Cloud KMS. Setelah dibuat, kunci yang diminta menggunakan Autokey berfungsi sama dengan kunci Cloud HSM lainnya dengan setelan yang sama.

Autokey juga dapat menyederhanakan penggunaan Terraform untuk pengelolaan kunci, sehingga tidak perlu menjalankan infrastruktur sebagai kode dengan hak istimewa pembuatan kunci yang ditingkatkan.

Anda dapat menggunakan Autokey dengan penyimpanan kunci project khusus (sebelumnya dikenal sebagai pengelolaan kunci terpusat) atau dengan penyimpanan kunci project yang sama (sebelumnya dikenal sebagai pengelolaan kunci yang didelegasikan). Untuk menggunakan Autokey dengan penyimpanan kunci project khusus, Anda harus memiliki resource organisasi yang berisi resource folder. Saat menggunakan penyimpanan kunci project khusus, Anda mengaktifkan Autokey untuk project dalam folder, dan kunci yang dibuat oleh Autokey dibuat dalam project kunci yang ditetapkan untuk folder tersebut. Saat menggunakan penyimpanan kunci project yang sama, Anda mengaktifkan Autokey di folder atau project agar Autokey dapat membuat kunci di project yang sama dengan resource yang dilindunginya.

Untuk mengetahui informasi selengkapnya tentang resource organisasi dan folder, lihat Hierarki resource.

Autokey Cloud KMS tersedia di semua Google Cloud lokasi tempat Cloud HSM tersedia. Untuk mengetahui informasi selengkapnya tentang lokasi Cloud KMS, lihat lokasi Cloud KMS. Tidak ada biaya tambahan untuk menggunakan Autokey Cloud KMS. Harga kunci yang dibuat menggunakan Autokey sama dengan harga kunci Cloud HSM lainnya. Untuk mengetahui informasi selengkapnya tentang harga, lihat Harga Cloud Key Management Service.

Untuk mengetahui informasi selengkapnya tentang Autokey, lihat Ringkasan Autokey.

Memilih antara Autokey dan opsi enkripsi lainnya

Cloud KMS dengan Autokey seperti autopilot untuk kunci enkripsi yang dikelola pelanggan: layanan ini melakukan pekerjaan atas nama Anda, sesuai permintaan. Anda tidak perlu merencanakan kunci terlebih dahulu atau membuat kunci yang mungkin tidak pernah diperlukan. Kunci dan penggunaan kunci konsisten. Anda dapat menentukan tempat Autokey akan digunakan dan mengontrol siapa yang dapat menggunakannya. Anda mempertahankan kontrol penuh atas kunci yang dibuat oleh Autokey. Anda dapat menggunakan kunci Cloud KMS yang dibuat secara manual bersama dengan kunci yang dibuat menggunakan Autokey. Anda dapat menonaktifkan Autokey dan terus menggunakan kunci yang dibuatnya dengan cara yang sama seperti saat Anda menggunakan kunci Cloud KMS lainnya.

Autokey Cloud KMS adalah pilihan yang baik jika Anda menginginkan penggunaan kunci yang konsisten di seluruh project, dengan overhead operasional yang rendah, dan ingin mengikuti rekomendasi Google untuk kunci.

Fitur atau kemampuan Enkripsi default Google Cloud KMS Autokey Cloud KMS
Isolasi kriptografi: kunci eksklusif untuk akun satu pelanggan Tidak Ya Ya
Pelanggan memiliki dan mengontrol kunci Tidak Ya Ya
Developer memicu penyediaan dan penetapan kunci Ya Tidak Ya
Kekhususan: kunci dibuat secara otomatis pada perincian kunci yang direkomendasikan Tidak Tidak Ya
Memungkinkan Anda melakukan penghancuran kriptografis pada data Tidak Ya Ya
Otomatis selaras dengan praktik pengelolaan kunci yang direkomendasikan Tidak Tidak Ya
Menggunakan kunci yang didukung HSM yang mematuhi FIPS 140-2 Level 3 Tidak Opsional Ya

Jika perlu menggunakan tingkat perlindungan selain HSM atau periode rotasi kustom, Anda dapat menggunakan CMEK tanpa Autokey.

Layanan yang kompatibel

Tabel berikut mencantumkan layanan yang kompatibel dengan Autokey Cloud KMS:

Layanan Resource yang dilindungi Perincian kunci
AlloyDB untuk PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

Integrasi antara AlloyDB untuk PostgreSQL dan Autokey Cloud KMS tersedia hanya untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

Integrasi antara Apigee dan Autokey Cloud KMS tersedia hanya untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Hub API Apigee
  • apihub.googleapis.com/ApiHubInstance

Integrasi antara hub API Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Artifact Registry
  • artifactregistry.googleapis.com/Repository

Autokey membuat kunci selama pembuatan Repository, yang digunakan untuk semua artefak yang disimpan.

Satu kunci per resource
BigQuery
  • bigquery.googleapis.com/Dataset

Autokey membuat kunci default untuk set data. Tabel, model, kueri, dan tabel sementara dalam set data menggunakan kunci default set data.

Autokey tidak membuat kunci untuk resource BigQuery selain set data. Untuk melindungi resource yang bukan bagian dari set data, Anda harus membuat kunci default sendiri di tingkat project atau organisasi.

Satu kunci per resource
Bigtable
  • bigtableadmin.googleapis.com/Cluster

Autokey membuat kunci untuk cluster.

Autokey tidak membuat kunci untuk resource Bigtable selain cluster.

Integrasi antara Bigtable dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau Google Cloud SDK.

Satu kunci per cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Satu kunci per lokasi dalam project
Cloud SQL
  • sqladmin.googleapis.com/Instance

Autokey tidak membuat kunci untuk resource Cloud SQL BackupRun. Saat Anda membuat cadangan instance Cloud SQL, cadangan akan dienkripsi dengan kunci yang dikelola pelanggan dari instance utama.

Integrasi antara Cloud SQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Cloud Storage
  • storage.googleapis.com/Bucket

Objek dalam bucket penyimpanan menggunakan kunci default bucket. Autokey tidak membuat kunci untuk storage.object resource.

Satu kunci per bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Snapshot menggunakan kunci untuk disk yang Anda buat snapshot-nya. Autokey tidak membuat kunci untuk compute.snapshot resources.

Satu kunci per resource
Google Kubernetes Engine
  • container.googleapis.com/Cluster

Integrasi antara Google Kubernetes Engine dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per cluster
Dataflow
  • dataflow.googleapis.com/Job
Satu kunci per resource
Managed Service untuk Apache Airflow
  • composer.googleapis.com/Environment

Integrasi antara Managed Service untuk Apache Airflow dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Managed Service untuk Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Untuk resource Cluster, SessionTemplate, dan WorkflowTemplate resources: Satu kunci per resource

Untuk resource Batch dan Sesi: Satu kunci per lokasi dalam project

Memorystore untuk Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

Integrasi antara Memorystore for Redis dan Cloud KMS Autokey hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Pub/Sub
  • pubsub.googleapis.com/Topic
Satu kunci per resource
Secret Manager
  • secretmanager.googleapis.com/Secret

Integrasi antara Secret Manager dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per lokasi dalam project
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Satu kunci per resource
Spanner
  • spanner.googleapis.com/Database

Integrasi antara Spanner dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Satu kunci per resource

Langkah berikutnya

  • Untuk mempelajari lebih lanjut cara kerja Autokey Cloud KMS, lihat Ringkasan Autokey.