Incorporación a Cloud HSM para Google Workspace

En esta página, se describe cómo incorporar Cloud HSM para Google Workspace (CHGWS), el servicio de claves de encriptación para Google Workspace que ofrece Cloud Key Management Service (Cloud KMS). Cloud HSM para Google Workspace proporciona controles de privacidad mejorados para Google Workspace, lo que te ayuda a cumplir con los estándares reglamentarios, como DISA IL5, y a mejorar la seguridad de los datos. Cloud HSM es un servicio de administración de claves que cumple con los estándares, está altamente disponible y es completamente administrado. Se opera a escala de la nube con claves respaldadas por hardware que se almacenan en HSM (módulos de seguridad de hardware) que cumplen con el nivel 3 de la norma FIPS 140-2.

CHGWS es compatible con las claves de Cloud HSM de múltiples y único inquilino.

Para obtener más información, consulta Cloud HSM para Google Workspace.

Antes de comenzar

Antes de incorporar Cloud HSM para Google Workspace, completa los siguientes requisitos previos:

  • Configura un espacio de trabajo de Google Workspace.
  • Habilita la encriptación del cliente (CSE) de Google Workspace en tu cuenta de Google Workspace.
  • Configura tu proveedor de identidad (IdP) en la CSE de Google Workspace. Toma nota del ID de cliente de tu IdP. Si usas Google Identity Platform, busca el ID de cliente en tu proyecto de Google Cloud .
  • Opcional: Si permites el acceso al contenido encriptado con CSE en aplicaciones de la plataforma que no sean web (como dispositivos móviles o computadoras), agrega los IDs de cliente para esas plataformas en la configuración de tu IdP en la Consola del administrador de Google Workspace. Anota todos los IDs de cliente de este IdP. Si usas Google Identity Platform, busca estos IDs de cliente en tu proyecto Google Cloud . Para otros proveedores de identidad, crea estos IDs de cliente por separado.

Ubicaciones compatibles

Puedes almacenar tus claves de Cloud KMS en cualquier ubicación regional o multirregional dentro de las áreas geográficas de EE.UU. o Europa. Cloud HSM para Google Workspace admite claves de Cloud HSM de usuario único y de varios usuarios. Para encontrar una ubicación específica, visita Ubicaciones de Cloud KMS y filtra por tu tipo de HSM.

Cloud HSM para Google Workspace proporciona automáticamente el extremo en una de las siguientes regiones múltiples más cercanas a la ubicación de tu clave:

  • EE.UU.
  • eur3

Configura un Google Cloud proyecto para Cloud KMS

Los extremos de Cloud HSM para Google Workspace dependen de las claves de Cloud KMS para las operaciones criptográficas. Configura un proyecto Google Cloud nuevo para alojar las claves de Cloud KMS.

  1. Crea un proyecto de Google Cloud . Este es tu proyecto clave. Toma nota del ID y el número del proyecto, ya que los necesitarás para completar la configuración.

  2. Habilita la facturación en el proyecto que creaste.

  3. Habilita la API de Cloud KMS en tu Google Cloud proyecto clave.

    Habilitar la API

  4. En la Google Cloud consola, haz clic en terminal Activar Cloud Shell.

  5. Compara tu ID del proyecto con el que aparece en el mensaje de Cloud Shell para verificar que estás en el proyecto correcto.

  6. Con Cloud Shell, crea la cuenta de servicio de Cloud HSM para Google Workspace:

    gcloud beta services identity create \
        --service=cloudkmskacls-pa.googleapis.com
    

    Toma nota de la identidad del servicio que creó este comando. Necesitarás el nombre de la identidad del servicio en el siguiente paso.

  7. Otorga el rol de Agente de servicio de claves de CHGWS a la cuenta de servicio que creaste:

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-cloudkmskacls.iam.gserviceaccount.com \
        --role=roles/cloudkmskacls.serviceAgent
    

    Reemplaza lo siguiente:

    • PROJECT_ID: Es el ID del proyecto de claves.
    • PROJECT_NUMBER: Es el número de tu proyecto de claves.

Administra el extremo de servicio de CHGWS

En las siguientes secciones, se muestra cómo configurar y administrar tus extremos de CHGWS.

Configura las claves de Cloud KMS

Configura los recursos de Cloud KMS para el extremo de servicio de tu clave de CHGWS.

  1. Crea un llavero de claves en una de las regiones admitidas:

    gcloud kms keyrings create KEY_RING --location LOCATION
    
    • Reemplaza KEY_RING por el nombre que deseas usar para tu llavero de claves de CHGWS, por ejemplo, CHGWS_KEY_RING.
    • Reemplaza LOCATION por la ubicación en la que deseas crear el llavero de claves, por ejemplo, us.
  2. Crea una clave de Cloud HSM.

    Cloud HSM multiusuario

    Para crear una clave con el nivel de protección hsm, sigue estos pasos:

    gcloud kms keys create KEY_NAME \
        --protection-level "hsm" \
        --keyring KEY_RING \
        --location LOCATION \
        --purpose "encryption" \
        --rotation-period ROTATION_PERIOD \
        --next-rotation-time NEXT_ROTATION_TIME
    

    Reemplaza lo siguiente:

    • KEY_NAME: Es el nombre que deseas usar para tu clave, por ejemplo, CHGWS_KEY.
    • KEY_RING: El nombre de tu llavero de claves, por ejemplo, CHGWS_KEY_RING.
    • LOCATION: Es la ubicación en la que creaste tu llavero de claves, por ejemplo, us.
    • ROTATION_PERIOD: Es la frecuencia con la que deseas rotar tus claves, por ejemplo, 7d.
    • NEXT_ROTATION_TIME: Fecha y hora en que se producirá la próxima rotación de claves, por ejemplo, 2024-03-20T01:00:00.

    Cloud HSM de usuario único

    Para crear una clave con el nivel de protección hsm_single_tenant, primero debes aprovisionar una instancia de Cloud HSM de un solo arrendatario en la misma ubicación.

    1. Crea y aprovisiona una instancia de HSM de Cloud de usuario único: Sigue las instrucciones de la guía para crear y administrar una instancia de HSM de Cloud de usuario único. Toma nota del ID de instancia aprovisionado. Lo usarás en el siguiente paso.

    2. Crea una clave:

      gcloud kms keys create KEY_NAME \
          --protection-level "hsm_single_tenant" \
          --keyring KEY_RING \
          --location LOCATION \
          --purpose "encryption" \
          --crypto-key-backend "projects/PROJECT_ID/locations/LOCATION/singleTenantHsmInstances/INSTANCE_NAME" \
          --rotation-period ROTATION_PERIOD \
          --next-rotation-time NEXT_ROTATION_TIME
      

      Reemplaza lo siguiente:

      • KEY_NAME: Es el nombre que deseas usar para tu clave, por ejemplo, CHGWS_KEY.
      • KEY_RING: El nombre de tu llavero de claves, por ejemplo, CHGWS_KEY_RING.
      • LOCATION: Es la ubicación en la que creaste tu llavero de claves, por ejemplo, us.
      • PROJECT_ID: Es el ID del proyecto de claves.
      • INSTANCE_NAME: Es el nombre de la instancia de HSM de Cloud de un solo arrendatario en la que deseas crear la clave.
      • ROTATION_PERIOD: Es la frecuencia con la que deseas rotar tus claves, por ejemplo, 7d.
      • NEXT_ROTATION_TIME: Fecha y hora en que se producirá la próxima rotación de claves, por ejemplo, 2024-03-20T01:00:00.

    Para obtener más detalles sobre las opciones de creación de claves, consulta Crea claves.

Solicita la integración y la creación de extremos

Para solicitar la incorporación y la creación de extremos, comunícate con tu representante de cuenta para obtener ayuda con el envío de una solicitud de incorporación de extremos. En la solicitud, incluye la siguiente información:

  • Detalles de Google Workspace

    • ID de Google Workspace: Es tu ID de Google Workspace. Sigue las instrucciones que se indican en Cómo encontrar tu ID de cliente para encontrar tu ID de Google Workspace.

    • Direcciones de correo electrónico de administrador de Google Workspace: Proporciona una lista separada por comas de direcciones de correo electrónico de administrador.

  • Detalles del proveedor de identidad (IdP)

    • Detalles del proveedor de identidad (IdP) principal:

      • URL del conjunto de claves web JSON (JWKS) del IdP: Para Google Identity Platform, usa https://www.googleapis.com/oauth2/v3/certs.
      • Emisor del token de token web JSON (JWT): Para Google Identity Platform, usa https://accounts.google.com.
      • Público del JWT: Es el ID de cliente de tu IdP para aplicaciones web.
      • Públicos adicionales del JWT: Opcional. Proporciona IDs de cliente para las aplicaciones de plataformas que no son web si están configurados. En el caso de Google Identity Platform, usa los IDs de cliente que se indican en Si usarás la identidad de Google para el CSE.
    • Detalles del IdP para invitados: Opcional. Completa esta sección si usas un IdP invitado.

      • URL de JWKS del IdP para invitados: Es la URL de JWKS de tu IdP para invitados.
      • Emisor del token de JWT de invitado: Es el emisor del token de JWT de tu IdP de invitado.
      • Público del JWT de invitado: Es el ID de cliente de tu IdP de invitado para aplicaciones web, excepto Google Meet.
      • Públicos adicionales de JWT para invitados: Opcional. Si configuras un ID de cliente web de Google Meet o cualquier otro ID de cliente de aplicación de plataforma que no sea web, proporciona los IDs de cliente para cada uno. En el caso de Google Identity Platform, usa los IDs de cliente que se indican en Si usarás la identidad de Google para el CSE.
  • Detalles de la clave de CSE

    • ID del proyecto de Google Cloud: PROJECT_ID
    • Número de proyecto de Google Cloud: PROJECT_NUMBER
    • Nombre del llavero de Cloud KMS: KEY_RING
    • Ubicación del llavero de Cloud KMS: LOCATION
    • Nombre de la clave de Cloud KMS: KEY_NAME
    • Nivel de protección de la clave de Cloud KMS: hsm o hsm_single_tenant
    • URL base de CHGWS: Opcional. Es una lista de URLs para habilitar la migración de claves. Si es la primera vez que configuras CHGWS para este espacio de Google Workspace, deja este campo en blanco.
  • Detalles adicionales

    • Nombre del cliente: Proporciona el nombre del cliente.
    • Cantidad esperada de usuarios: Proporciona la cantidad esperada de usuarios en tu instancia de Google Workspace.

Configura el extremo de CHGWS en el CSE de Google Workspace

Configura la CSE de Google Workspace para que use la URL de CHGWS que se generó cuando creaste el extremo de CHGWS. Sigue las instrucciones en Agrega y administra servicios de claves para la encriptación del cliente.

Migración del servicio de claves

CHGWS proporciona flexibilidad para trasladar tu servicio de claves a CHGWS o desde CHGWS. Para iniciar una migración del servicio de claves, comunícate con tu representante de cuenta para que te ayude a enviar una solicitud de migración. En la solicitud, incluye la siguiente información:

  • ID del extremo: Es el ID del extremo de CHGWS.
  • URL del servicio de claves: Es una lista de URLs para habilitar la migración del servicio de claves.

    • Si migras a Cloud HSM para Google Workspace, proporciona la URL base de cada extremo del servicio de claves desde el que migras.
    • Si migras desde Cloud HSM para Google Workspace, proporciona las URLs base de los extremos del servicio de claves a los que deseas migrar.

Borra o inhabilita extremos

Las operaciones de eliminación o inhabilitación en el extremo de Cloud HSM para Google Workspace no se admiten directamente. Sin embargo, puedes inhabilitar un extremo de Cloud HSM para Google Workspace si inhabilitas todas las versiones de claves de Cloud KMS de respaldo.

  • Para cada versión de clave de Cloud KMS que respalda el extremo, ejecuta el siguiente comando:

    gcloud kms keys versions disable KEY_VERSION --keyring \
        KEY_RING --location LOCATION --key KEY_NAME
    

    Reemplaza lo siguiente:

    • KEY_VERSION: Es la versión de la clave que deseas inhabilitar, por ejemplo, 1.
    • KEY_RING: Es el nombre del llavero de claves, por ejemplo, CHGWS_KEY_RING.
    • LOCATION: Es la ubicación en la que deseas inhabilitar el servicio, por ejemplo, us.
    • KEY_NAME: Es el nombre de la clave, por ejemplo, CHGWS_KEY.

Habilita los extremos

Si inhabilitaste un extremo de CHGWS inhabilitando todas las versiones de clave de la clave de Cloud KMS de respaldo, puedes volver a habilitar el extremo de CHGWS. Para volver a habilitar el endpoint, habilita todas las versiones activas de la clave de Cloud KMS de respaldo con el siguiente comando de la gcloud CLI:

  • Para cada versión de clave de Cloud KMS que respalda el extremo, ejecuta el siguiente comando:

    gcloud kms keys versions enable KEY_VERSION --keyring \
        KEY_RING --location LOCATION --key KEY_NAME
    

    Reemplaza lo siguiente:

    • KEY_VERSION: Es la versión de la clave que deseas habilitar, por ejemplo, 1.
    • KEY_RING: Es el nombre del llavero de claves, por ejemplo, CHGWS_KEY_RING.
    • LOCATION: Es la ubicación en la que deseas habilitar la zona, por ejemplo, us.
    • KEY_NAME: Es el nombre de la clave, por ejemplo, CHGWS_KEY.

Administra la facturación de CHGWS

La facturación comienza en cuanto se te proporciona el extremo de CHGWS solicitado en tu solicitud de incorporación. A partir de ese momento, los cargos recurrentes de la suscripción a Cloud HSM para Google Workspace continuarán mientras la facturación permanezca habilitada en el proyecto Google Cloud , incluso si inhabilitas el extremo de CHGWS. En esta sección, se explica cómo puedes dejar de acumular cargos por Cloud HSM para Google Workspace y cómo puedes reanudarlos.

Inhabilita o habilita la facturación del proyecto

Puedes inhabilitar la facturación del proyecto que contiene tus claves de Cloud KMS para Cloud HSM de Google Workspace. Si inhabilitas la facturación, dejarán de funcionar todos los servicios facturables del proyecto. Después de inhabilitar la facturación a nivel del proyecto, los cargos de suscripción de Cloud HSM para Google Workspace deberían detenerse en un plazo de 24 horas.

Cuando quieras volver a usar Cloud HSM para Google Workspace, puedes volver a habilitar la facturación en el proyecto. Una vez que se vuelva a habilitar la facturación, se reanudarán las tarifas de suscripción y el extremo de CHGWS y las claves de Cloud KMS volverán a funcionar con normalidad.

Solicita la activación o desactivación manual

Si necesitas inhabilitar el extremo de CHGWS y mantener activos otros recursos del proyecto, presenta una solicitud similar a la solicitud de incorporación. Proporciona detalles de Google Workspace, el ID del extremo de CHGWS y otros detalles relevantes, y describe tu requisito. El equipo de CHGWS puede tardar 48 horas en completar los tickets manuales. Una vez que se complete la solicitud, los cargos de la suscripción a Cloud HSM para Google Workspace deberían detenerse en un plazo de 24 horas.

Puedes volver a habilitar el extremo de CHGWS y su facturación creando una solicitud similar.

Borra o restablece el proyecto

Puedes borrar el proyecto que contiene tus claves de Cloud KMS para Cloud HSM para Google Workspace. Si borras un proyecto, se detendrán todos los servicios que contenga. Puedes recuperar un proyecto borrado en un plazo de 30 días desde su eliminación. Sin embargo, no se pueden recuperar las claves de Cloud KMS del proyecto, por lo que todos los documentos y otros datos encriptados con claves del proyecto restaurado permanecen destruidos criptográficamente de forma permanente. Si restableces un proyecto borrado, se reanudarán los cargos de suscripción de Cloud HSM para Google Workspace, aunque las claves de Cloud KMS sigan siendo irrecuperables.

¿Qué sigue?