Halaman ini menjelaskan cara mengaktifkan Cloud HSM untuk Google Workspace (CHGWS), layanan kunci enkripsi untuk Google Workspace yang ditawarkan oleh Cloud Key Management Service (Cloud KMS). Cloud HSM untuk Google Workspace menyediakan kontrol privasi yang ditingkatkan untuk Google Workspace, yang membantu Anda mencapai standar peraturan seperti DISA IL5 dan meningkatkan keamanan data. Cloud HSM adalah layanan pengelolaan kunci yang sesuai standar, sangat tersedia, dan dikelola sepenuhnya yang dioperasikan dalam skala cloud dengan kunci yang didukung hardware yang disimpan di HSM (modul keamanan hardware) yang sesuai dengan FIPS 140-2 Level 3.
CHGWS kompatibel dengan kunci Cloud HSM Multi-tenant dan Cloud HSM Single-tenant.
Untuk mengetahui informasi selengkapnya, lihat Cloud HSM untuk Google Workspace.
Dukungan orientasi otomatis
Konsol Admin Google Workspace memiliki proses orientasi otomatis yang jauh lebih cepat daripada orientasi manual. Namun, orientasi otomatis hanya didukung jika Anda memenuhi semua kriteria berikut:
- Anda menyiapkan enkripsi sisi klien (CSE) Google Workspace untuk pertama kalinya.
- Anda menggunakan Google Identity sebagai penyedia identitas (IdP) Anda.
- Anda menggunakan kunci Cloud HSM Multi-tenant.
Jika Anda memenuhi semua kriteria ini, buka konsol Admin dan selesaikan proses orientasi otomatis.
Anda harus melakukan orientasi secara manual jika memenuhi salah satu kriteria berikut:
- Anda menggunakan IdP pihak ketiga.
- Anda menggunakan Cloud HSM Single-tenant.
- Anda berencana memigrasikan kunci dari layanan kunci enkripsi lain.
- Anda ingin mengubah konfigurasi Cloud HSM untuk Google Workspace yang ada.
Jika Anda memenuhi salah satu kriteria ini, ikuti petunjuk penyiapan dalam dokumen ini.
Sebelum memulai
Sebelum mengaktifkan Cloud HSM untuk Google Workspace, selesaikan prasyarat berikut:
- Siapkan Google Workspace.
- Aktifkan Enkripsi Sisi Klien (CSE) Google Workspace di Google Workspace Anda.
- Konfigurasikan Penyedia Identitas (IdP) Anda di CSE Google Workspace. Catat Client ID untuk IdP Anda. Jika Anda menggunakan Google Identity Platform, temukan Client ID di project Google Cloud Anda.
- Opsional: Jika Anda mengizinkan akses ke konten terenkripsi CSE di aplikasi platform selain web (seperti seluler atau desktop), tambahkan client ID untuk platform tersebut di setelan IdP Anda di Konsol Admin Google Workspace. Catat semua client ID untuk IdP ini. Jika Anda menggunakan Google Identity Platform, temukan client ID ini di Google Cloud project Anda. Untuk Penyedia Identitas lainnya, buat client ID ini secara terpisah.
Lokasi yang kompatibel
Anda dapat menyimpan kunci Cloud KMS di lokasi regional atau multi-regional mana pun dalam area geografis Amerika Serikat atau Eropa. Cloud HSM untuk Google Workspace mendukung kunci Cloud HSM Multi-tenant dan Cloud HSM Single-tenant. Untuk menemukan lokasi tertentu, buka Lokasi Cloud KMS dan filter menurut jenis HSM Anda.
Cloud HSM untuk Google Workspace otomatis menyediakan endpoint di salah satu multi-region berikut yang paling dekat dengan lokasi kunci Anda:
- us
- eur3
Menyiapkan a Google Cloud project untuk Cloud KMS
Endpoint Cloud HSM untuk Google Workspace mengandalkan kunci Cloud KMS untuk operasi kriptografis. Siapkan project Google Cloud baru untuk menghosting kunci Cloud KMS.
Buat Google Cloud project. Ini adalah project kunci Anda. Catat project ID dan nomor project; Anda memerlukan keduanya untuk menyelesaikan penyiapan.
Aktifkan Cloud KMS API di project kunci Anda Google Cloud .
Di Google Cloud konsol, klik terminal Activate Cloud Shell.
Pastikan Anda berada di project yang benar dengan membandingkan project ID Anda dengan project ID di perintah Cloud Shell.
Dengan menggunakan Cloud Shell, buat akun layanan Cloud HSM untuk Google Workspace:
gcloud beta services identity create \ --service=cloudkmskacls-pa.googleapis.comCatat identitas layanan yang dibuat oleh perintah ini. Anda memerlukan nama identitas layanan di langkah berikutnya.
Berikan peran CHGWS key Service Agent ke akun layanan yang Anda buat:
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-cloudkmskacls.iam.gserviceaccount.com \ --role=roles/cloudkmskacls.serviceAgentGanti kode berikut:
PROJECT_ID: Project ID project kunci Anda.PROJECT_NUMBER: Nomor project project kunci Anda.
Mengelola endpoint layanan CHGWS
Bagian berikut menunjukkan cara menyiapkan dan mengelola endpoint CHGWS Anda.
Menyiapkan kunci Cloud KMS
Siapkan resource Cloud KMS untuk endpoint layanan kunci CHGWS Anda.
Buat key ring di salah satu region yang didukung:
gcloud kms keyrings create KEY_RING --location LOCATION- Ganti
KEY_RINGdengan nama yang ingin Anda gunakan untuk key ring CHGWS Anda—misalnya,CHGWS_KEY_RING. - Ganti
LOCATIONdengan lokasi tempat Anda ingin membuat key ring—misalnya,us.
- Ganti
Buat kunci Cloud HSM.
Cloud HSM Multi-tenant
Untuk membuat kunci dengan tingkat perlindungan
hsm:gcloud kms keys create KEY_NAME \ --protection-level "hsm" \ --keyring KEY_RING \ --location LOCATION \ --purpose "encryption" \ --rotation-period ROTATION_PERIOD \ --next-rotation-time NEXT_ROTATION_TIMEGanti kode berikut:
KEY_NAME: Nama yang ingin Anda gunakan untuk kunci Anda—misalnya,CHGWS_KEY.KEY_RING: Nama key ring Anda—misalnya,CHGWS_KEY_RING.LOCATION: Lokasi tempat Anda membuat key ring—misalnya,us.ROTATION_PERIOD: Frekuensi rotasi kunci yang Anda inginkan—misalnya,7d.NEXT_ROTATION_TIME: Tanggal dan waktu terjadinya rotasi kunci berikutnya—misalnya,2024-03-20T01:00:00.
Cloud HSM Single-tenant
Untuk membuat kunci dengan tingkat perlindungan
hsm_single_tenant, Anda harus memiliki instance Cloud HSM Single-tenant yang disediakan di lokasi yang sama.Buat dan sediakan instance Cloud HSM Single-tenant: Ikuti petunjuk dalam panduan Membuat dan mengelola instance Cloud HSM Single-tenant. Catat Instance ID yang disediakan. Anda akan menggunakannya pada langkah berikutnya.
Buat kunci:
gcloud kms keys create KEY_NAME \ --protection-level "hsm_single_tenant" \ --keyring KEY_RING \ --location LOCATION \ --purpose "encryption" \ --crypto-key-backend "projects/PROJECT_ID/locations/LOCATION/singleTenantHsmInstances/INSTANCE_NAME" \ --rotation-period ROTATION_PERIOD \ --next-rotation-time NEXT_ROTATION_TIMEGanti kode berikut:
KEY_NAME: Nama yang ingin Anda gunakan untuk kunci Anda—misalnya,CHGWS_KEY.KEY_RING: Nama key ring Anda—misalnya,CHGWS_KEY_RING.LOCATION: Lokasi tempat Anda membuat key ring—misalnya,us.PROJECT_ID: Project ID project kunci Anda.INSTANCE_NAME: Nama instance Cloud HSM Single-tenant tempat Anda ingin membuat kunci.ROTATION_PERIOD: Frekuensi rotasi kunci yang Anda inginkan—misalnya,7d.NEXT_ROTATION_TIME: Tanggal dan waktu terjadinya rotasi kunci berikutnya—misalnya,2024-03-20T01:00:00.
Untuk mengetahui detail selengkapnya tentang opsi pembuatan kunci, lihat Membuat kunci.
Meminta orientasi dan pembuatan endpoint
Untuk meminta orientasi dan pembuatan endpoint, hubungi perwakilan akun Anda untuk mendapatkan bantuan dalam mengirimkan permintaan orientasi endpoint. Dalam permintaan tersebut, sertakan informasi berikut:
Detail Google Workspace
Google Workspace ID: Google Workspace ID Anda. Temukan Google Workspace ID Anda dengan mengikuti petunjuk di Menemukan ID pelanggan Anda.
Alamat email administrator Google Workspace: Berikan daftar alamat email administrator yang dipisahkan koma.
Detail Penyedia Identitas (IdP)
Detail Penyedia Identitas (IdP) Utama:
- URL JSON Web Key Set (JWKS) IdP: Untuk Google Identity Platform, gunakan
https://www.googleapis.com/oauth2/v3/certs. - Penerbit token JSON Web Token (JWT): Untuk Google Identity Platform, gunakan
https://accounts.google.com. - Audiens JWT: Client ID IdP Anda untuk aplikasi web.
- Audiens JWT tambahan: Opsional. Berikan client ID untuk aplikasi platform non-web jika dikonfigurasi. Untuk Google Identity Platform, gunakan client ID yang diberikan di Jika Anda akan menggunakan identitas Google untuk CSE.
- URL JSON Web Key Set (JWKS) IdP: Untuk Google Identity Platform, gunakan
Detail IdP tamu: Opsional. Lengkapi bagian ini jika Anda menggunakan IdP tamu.
- URL JWKS IdP tamu: URL JWKS IdP tamu Anda.
- Penerbit token JWT tamu: Penerbit token JWT IdP tamu Anda.
- Audiens JWT tamu: Client ID IdP tamu Anda untuk aplikasi web, kecuali untuk Google Meet.
- Audiens JWT tambahan tamu: Opsional. Jika Anda mengonfigurasi client ID web Google Meet atau client ID aplikasi platform non-web lainnya, berikan client ID untuk setiap aplikasi. Untuk Google Identity Platform, gunakan client ID yang diberikan di Jika Anda akan menggunakan identitas Google untuk CSE.
Detail Kunci CSE
- Google Cloud Project ID:
PROJECT_ID - Google Cloud Project Number:
PROJECT_NUMBER - Nama keyring Cloud KMS:
KEY_RING - Lokasi keyring Cloud KMS:
LOCATION - Nama kunci Cloud KMS:
KEY_NAME - Tingkat perlindungan kunci Cloud KMS:
hsmatauhsm_single_tenant - URL Dasar CHGWS: Opsional. Daftar URL untuk mengaktifkan migrasi kunci. Jika Anda menyiapkan CHGWS untuk pertama kalinya untuk Google Workspace ini, biarkan kolom ini kosong.
- Google Cloud Project ID:
Detail Tambahan
- Nama Pelanggan: Berikan nama pelanggan.
- Perkiraan jumlah pengguna: Berikan perkiraan jumlah pengguna di instance Google Workspace Anda.
Mengonfigurasi endpoint CHGWS di CSE Google Workspace
Konfigurasikan CSE Google Workspace untuk menggunakan URL CHGWS yang dihasilkan saat Anda membuat endpoint CHGWS. Ikuti petunjuk di Menambahkan dan mengelola layanan kunci enkripsi untuk enkripsi sisi klien.
Migrasi Layanan Kunci Enkripsi
CHGWS memberikan fleksibilitas untuk memindahkan layanan kunci enkripsi Anda ke atau dari CHGWS. Untuk memulai migrasi layanan kunci enkripsi, hubungi perwakilan akun Anda untuk mendapatkan bantuan dalam mengirimkan permintaan migrasi. Dalam permintaan tersebut, sertakan informasi berikut:
- Endpoint ID: Endpoint ID CHGWS.
URL Layanan Kunci Enkripsi: Daftar URL untuk mengaktifkan migrasi layanan kunci enkripsi.
- Jika Anda bermigrasi ke Cloud HSM untuk Google Workspace, berikan URL dasar setiap endpoint layanan kunci enkripsi yang Anda migrasikan.
- Jika Anda bermigrasi dari Cloud HSM untuk Google Workspace, berikan URL dasar endpoint layanan kunci enkripsi yang ingin Anda migrasikan.
Menghapus atau menonaktifkan endpoint
Operasi penghapusan atau penonaktifan pada endpoint Cloud HSM untuk Google Workspace tidak didukung secara langsung. Namun, Anda dapat menonaktifkan endpoint Cloud HSM untuk Google Workspace dengan menonaktifkan semua versi kunci Cloud KMS pendukung.
Untuk setiap versi kunci Cloud KMS yang mendukung endpoint, jalankan perintah berikut:
gcloud kms keys versions disable KEY_VERSION --keyring \ KEY_RING --location LOCATION --key KEY_NAMEGanti kode berikut:
KEY_VERSION: Versi kunci yang ingin Anda nonaktifkan—misalnya,1.KEY_RING: Nama key ring—misalnya,CHGWS_KEY_RING.LOCATION: Lokasi tempat Anda ingin menonaktifkan—misalnya,us.KEY_NAME: Nama kunci—misalnya,CHGWS_KEY.
Mengaktifkan endpoint
Jika Anda telah menonaktifkan endpoint CHGWS dengan menonaktifkan semua versi kunci dari kunci Cloud KMS pendukung, Anda dapat mengaktifkan kembali endpoint CHGWS. Untuk mengaktifkan kembali endpoint, aktifkan semua versi kunci Cloud KMS pendukung yang aktif menggunakan perintah gcloud CLI berikut:
Untuk setiap versi kunci Cloud KMS yang mendukung endpoint, jalankan perintah berikut:
gcloud kms keys versions enable KEY_VERSION --keyring \ KEY_RING --location LOCATION --key KEY_NAMEGanti kode berikut:
KEY_VERSION: Versi kunci yang ingin Anda aktifkan—misalnya,1.KEY_RING: Nama key ring—misalnya,CHGWS_KEY_RING.LOCATION: Lokasi tempat Anda ingin mengaktifkan—misalnya,us.KEY_NAME: Nama kunci—misalnya,CHGWS_KEY.
Mengelola penagihan untuk CHGWS
Penagihan dimulai segera setelah Anda menerima endpoint CHGWS yang diminta dalam permintaan orientasi Anda. Mulai saat itu, biaya langganan berulang untuk Cloud HSM untuk Google Workspace akan terus dikenakan selama penagihan tetap diaktifkan di Google Cloud project, meskipun Anda menonaktifkan endpoint CHGWS. Bagian ini menjelaskan cara menghentikan penagihan untuk Cloud HSM untuk Google Workspace dan cara melanjutkannya.
Menonaktifkan/Mengaktifkan penagihan project
Anda dapat menonaktifkan penagihan untuk project yang berisi kunci Cloud KMS Anda untuk Cloud HSM untuk Google Workspace. Jika penagihan dinonaktifkan, semua layanan yang dapat ditagih dalam project akan berhenti berfungsi. Setelah penagihan tingkat project dinonaktifkan, biaya langganan Cloud HSM untuk Google Workspace akan berhenti dalam waktu 24 jam.
Jika ingin melanjutkan penggunaan Cloud HSM untuk Google Workspace, Anda dapat mengaktifkan kembali penagihan di project. Setelah penagihan diaktifkan kembali, biaya langganan Anda akan dilanjutkan dan endpoint CHGWS serta kunci Cloud KMS Anda akan berfungsi normal kembali.
Meminta penonaktifan atau pengaktifan manual
Jika Anda perlu menonaktifkan endpoint CHGWS sambil menjaga resource project lainnya tetap aktif, ajukan permintaan yang mirip dengan permintaan orientasi. Berikan detail Google Workspace, endpoint ID CHGWS, dan detail relevan lainnya serta jelaskan persyaratan Anda. Tiket manual dapat memerlukan waktu 48 jam untuk diselesaikan oleh tim CHGWS. Setelah permintaan selesai, biaya langganan Cloud HSM untuk Google Workspace akan berhenti dalam waktu 24 jam.
Anda dapat mengaktifkan kembali endpoint CHGWS dan penagihannya dengan membuat permintaan yang serupa.
Menghapus atau memulihkan project
Anda dapat menghapus project yang berisi kunci Cloud KMS Anda untuk Cloud HSM untuk Google Workspace. Jika project dihapus, semua layanan dalam project akan berhenti. Anda dapat memulihkan project yang dihapus dalam waktu 30 hari setelah penghapusan. Namun, kunci Cloud KMS dalam project tidak dapat dipulihkan, sehingga semua dokumen dan data lainnya yang dienkripsi dengan kunci dalam project yang dipulihkan akan tetap diacak secara permanen. Memulihkan project yang dihapus akan melanjutkan biaya langganan Cloud HSM untuk Google Workspace meskipun kunci Cloud KMS tetap tidak dapat dipulihkan.
Langkah berikutnya
- Pelajari lebih lanjut Cloud HSM untuk Google Workspace.
- Tinjau praktik terbaik untuk Cloud HSM untuk Google Workspace.
- Pelajari lebih lanjut Cloud Key Management Service.
- Pelajari cara menambahkan dan mengelola layanan kunci enkripsi untuk enkripsi sisi klien.
- Pelajari cara menyiapkan Enkripsi sisi klien secara otomatis untuk pertama kalinya.