Nesta página, descrevemos cada tipo de recurso no Cloud KMS. Saiba mais sobre a hierarquia de recursos.
Chaves
Uma chave do Cloud KMS é um objeto nomeado que contém uma ou mais versões de chave, junto com os metadados da chave. Há uma chave em exatamente um keyring vinculado a um local específico.
É possível permitir e negar o acesso a chaves usando Identity and Access Management (IAM) permissões e papéis. Não é possível gerenciar o acesso a uma versão de chave.
Desativar ou destruir uma chave também desativa ou destrói cada versão da chave.
As seções a seguir discutem as propriedades de uma chave.
Dependendo do contexto, as propriedades de uma chave são mostradas em um formato diferente.
- Ao usar a Google Cloud CLI ou a API Cloud Key Management Service, a propriedade é mostrada como uma string de letras maiúsculas, como
SOFTWARE. - Ao usar o Google Cloud console, a propriedade é mostrada como uma string com a capitalização inicial, como Software.
Nas seções a seguir, cada formato é mostrado onde for apropriado.
Tipo
O tipo de uma chave determina se a chave é usada para operações criptográficas simétricas ou assimétricas.
Na criptografia ou assinatura simétrica, a mesma chave é usada para criptografar e descriptografar dados ou para assinar e verificar uma assinatura.
Na criptografia ou assinatura assimétrica, a chave consiste em uma chave pública e uma chave privada. Uma chave privada com a chave pública correspondente é chamada de par de chaves.
- A chave privada é considerada dados sensíveis e é necessária para descriptografar dados ou para assinatura, dependendo da finalidade configurada da chave.
- A chave pública não é considerada confidencial e é necessária para criptografar dados ou verificar uma assinatura, dependendo da finalidade configurada da chave.
O tipo de uma chave é um componente da finalidade da chave e não pode ser alterado depois que a chave é criada.
Finalidade
A finalidade de uma chave indica para que tipo de operações criptográficas a chave pode ser usada, por exemplo, Criptografia/descriptografia simétrica ou Assinatura assimétrica. Você escolhe a finalidade ao criar a chave, e todas as versões de uma chave têm a mesma finalidade. A finalidade de uma chave não pode ser alterada depois que a chave é criada. Para mais informações sobre as finalidades das chaves, consulte Finalidades das chaves.
Nível de proteção
O nível de proteção de uma chave determina o ambiente de armazenamento da chave em repouso. O nível de proteção é um dos seguintes:
- Software (
SOFTWARE) - HSM multilocatário (
HSM) - HSM de locatário único (
HSM_SINGLE_TENANT) - Externo (
EXTERNAL) - External_VPC (
EXTERNAL_VPC)
O nível de proteção de uma chave não pode ser alterado depois que a chave é criada.
Versão principal
As chaves podem ter várias versões de chave ativas e ativadas ao mesmo tempo. As chaves de criptografia simétrica têm uma versão principal, que é a versão usada por padrão para criptografar dados se você não especificar uma versão de chave.
Chaves assimétricas não têm versões primárias. você precisa especificar a versão ao usar a chave.
Para chaves simétricas e assimétricas, você pode usar qualquer versão de chave ativada para criptografar e descriptografar dados ou para assinar e validar assinaturas.
Versões de chave
Cada versão de uma chave contém o material de chave usado para criptografia ou assinatura. Cada versão recebe um número de versão, começando em 1. Fazer a rotação de uma chave cria uma nova versão de chave. Saiba mais sobre a rotação
de chaves.
Para descriptografar dados ou verificar uma assinatura, você precisa usar a mesma versão de chave usada para criptografar ou assinar os dados. Para encontrar o ID do recurso de uma versão de chave, consulte Como recuperar o ID do recurso de uma chave.
É possível desativar ou destruir versões de chave individuais sem afetar outras versões. Também é possível desativar ou destruir todas as versões de chave de uma determinada chave.
Não é possível controlar o acesso a versões de chave de forma independente das permissões em vigor na chave. Conceder acesso a uma chave concede acesso a todas as versões ativadas dessa chave.
Por motivos de segurança, nenhum Google Cloud principal pode visualizar ou exportar o material bruto da chave criptográfica representado por uma versão de chave. Em vez disso, o Cloud KMS acessa o material de chave em seu nome.
As seções a seguir discutem as propriedades de uma versão de chave.
Estado
Cada versão de chave tem um estado que informa o status dela. Normalmente, o estado de uma chave será um dos seguintes:
- Ativado
- Desativada
- Programada para destruição
- Destruído
Uma versão de chave só pode ser usada quando está ativada. As versões de chave em qualquer estado que não sejam destruídas geram custos. Para mais informações sobre os estados da versão da chave e como as versões podem fazer a transição entre elas, consulte Estados da versão da chave.
Algoritmo
O algoritmo de uma versão de chave determina como o material da chave é criado e os parâmetros necessários para operações criptográficas. As chaves simétricas e assimétricas usam algoritmos diferentes. A criptografia e a assinatura usam algoritmos diferentes.
Se você não especificar um algoritmo ao criar uma nova versão de chave, o algoritmo da versão anterior será usado.
Independentemente do algoritmo, o Cloud KMS usa criptografia probabilística, para que o mesmo texto simples criptografado duas vezes com a mesma versão de chave não retorne o mesmo texto criptografado.
Key rings
Um keyring organiza chaves em um local específico Google Cloud e permite gerenciar o controle de acesso em grupos de chaves. O nome do keyring não precisa ser exclusivo em um Google Cloud projeto, mas precisa ser exclusivo em um determinado local. Após a criação, não é possível excluir um keyring. Os keyrings não geram custos. Para uma lista de locais disponíveis, consulte Locais do Cloud KMS.
Gerenciadores de chaves
Um gerenciador de chaves é um recurso do Cloud KMS que ajuda você a abranger com segurança a segregação de funções para criar novas chaves do Cloud KMS para CMEK usando o Autokey. A criação de um gerenciador de chaves em um projeto de recurso aciona a criação de uma chave do Cloud KMS no projeto de chave para configuração de CMEK sob demanda.
Um gerenciador de chaves contém uma referência à chave do Cloud KMS que foi criada. É possível recuperar o ID do recurso do Cloud KMS de uma chave criada pelo Autokey no gerenciador de chaves. Ferramentas de infraestrutura como código, como o Terraform, podem funcionar com gerenciadores de chaves para gerenciar recursos protegidos por CMEK sem privilégios elevados.
Os gerenciadores de chaves não ficam visíveis no Google Cloud console, mas, para usar o Autokey com a API REST ou o Terraform, é necessário trabalhar com gerenciadores de chaves. Para mais informações sobre como usar gerenciadores de chaves, consulte Criar recursos protegidos usando o Autokey do Cloud KMS.
Configurações do Autokey
Uma configuração do Autokey é um recurso no nível da pasta ou para envolvidos no projeto que define se o Autokey está ativado para recursos na pasta. A configuração do Autokey também define qual projeto de chave é usado para chaves criadas pelo Autokey do Cloud KMS para proteger recursos nessa pasta. Ao ativar o Autokey, você cria ou atualiza uma configuração do Autokey na pasta ou no projeto do recurso. Para mais informações sobre como usar as configurações do Autokey, consulte Ativar o Autokey do Cloud KMS.
Conexões EKM
Uma conexão EKM é um recurso do Cloud KMS que organiza conexões VPC aos EKMs locais em um local específico Google Cloud Uma conexão EKM permite conectar e usar chaves de um gerenciador de chaves externo em uma rede VPC. Após a criação, uma conexão EKM não pode ser excluída. As conexões EKM não geram custos.
Como recuperar o ID de um recurso
Algumas chamadas de API e a CLI gcloud podem exigir que você faça referência a um keyring, uma chave ou uma versão de chave pelo ID do recurso, que é uma string que representa o nome totalmente qualificado de CryptoKeyVersion. Os IDs de recursos são hierárquicos, semelhantes a um caminho de sistema de arquivos. O ID do recurso de uma chave também contém informações sobre o keyring e o local.
| Objeto | Formato de código do recurso |
|---|---|
| Keyring | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING |
| Chave | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME |
| Versão da chave | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME/cryptoKeyVersions/KEY_VERSION |
| Gerenciador de chaves | projects/RESOURCE_PROJECT_ID/locations/LOCATION/keyHandles/KEY_HANDLE |
| Conexão EKM | projects/PROJECT_ID/locations/LOCATION/ekmConnections/EKM_CONNECTION |
| Configuração do Autokey | folders/FOLDER_NUMBER/autokeyConfigprojects/PROJECT_ID/autokeyConfig |
Para saber mais, consulte Como conseguir um ID de recurso do Cloud KMS.
Como organizar recursos
Ao planejar como organizar os recursos no seu Google Cloud projeto, considere as regras de negócios e como você planeja gerenciar o acesso. É possível conceder acesso a uma única chave, a todas as chaves em um keyring ou a todas as chaves em um projeto. Os seguintes padrões de organização são comuns:
- Por ambiente, como
prod,testedevelop. - Por área de trabalho, como
payrollouinsurance_claims. - Por confidencialidade ou características dos dados, como
unrestricted,restricted,confidential,top-secret.
Ciclos de vida de recursos
Não é possível excluir keyrings. É possível excluir chaves e versões de chave em algumas circunstâncias, mas os nomes das chaves excluídas não podem ser reutilizados. Isso garante que o identificador de recurso de uma versão de chave seja exclusivo e sempre aponte para o material de chave original dessa versão, a menos que tenha sido destruído. É possível armazenar um número ilimitado de keyrings, chaves ativadas ou desativadas e versões de chave ativadas, desativadas ou destruídas. Para mais informações, consulte Preços e Cotas.
Para saber como destruir ou restaurar uma versão de chave, consulte Como destruir e restaurar versões de chave.
Depois de programar o encerramento de um Google Cloud projeto, não é possível acessar os recursos do projeto, incluindo os recursos do Cloud KMS resources, a menos que recupere o projeto seguindo as etapas para restaurar um projeto.
A seguir
- Criar uma chave.
- Saiba mais sobre permissões e papéis em Cloud KMS.