本頁面比較 Cloud KMS 支援的不同防護等級:
- 軟體
- :防護等級為
SOFTWARE的 Cloud KMS 金鑰,用於以軟體執行的加密編譯作業。Cloud KMS 金鑰可由 Google 產生或匯入。 - 多租戶硬體
- 防護等級為
HSM的 Cloud HSM 金鑰會儲存在 Google 擁有的硬體安全模組 (HSM) 中。使用這些金鑰的加密編譯作業會在 HSM 中執行。您可以像使用 Cloud KMS 金鑰一樣使用 Cloud HSM 金鑰。Cloud HSM 金鑰可由 Google 產生或匯入。 - 單一租戶硬體
- 防護等級為
HSM_SINGLE_TENANT的 Cloud HSM 金鑰會儲存在 Google 自有硬體安全性模組 (HSM) 的單一租戶執行個體中。您可以控管及管理單一租戶 Cloud HSM 執行個體,也就是您管理的專屬 HSM 分區叢集。使用這些金鑰的加密編譯作業會在 HSM 中執行。您可以像使用 Cloud KMS 金鑰一樣,使用單一租戶 Cloud HSM 金鑰。單一租戶 Cloud HSM 金鑰可由 Google 產生或匯入。詳情請參閱「單一租戶 Cloud HSM」。 - 透過網際網路進行外部通話
- 保護層級為
EXTERNAL的 Cloud EKM 金鑰會產生並儲存在外部金鑰管理 (EKM) 系統中。Cloud EKM 會儲存額外的加密編譯資料和專屬金鑰的路徑,以便透過網際網路存取金鑰。 - 透過虛擬私有雲外部存取
- 保護等級為
EXTERNAL_VPC的 Cloud EKM 金鑰會產生並儲存在外部金鑰管理 (EKM) 系統中。Cloud EKM 會儲存額外的加密編譯資料,以及專屬金鑰的路徑,用於透過虛擬私有雲 (VPC) 網路存取金鑰。
具有上述所有保護等級的金鑰都具備下列功能:
將金鑰用於整合式客戶自行管理的加密金鑰 (CMEK) 服務。Google Cloud
您可以使用 Cloud KMS API 或用戶端程式庫搭配金鑰,無須根據金鑰的防護等級編寫任何專用程式碼。
使用 Identity and Access Management (IAM) 角色控管金鑰存取權。
透過 Cloud KMS 控制每個金鑰版本是否啟用或停用。
稽核記錄會擷取重要作業。您可以啟用資料存取記錄。
軟體保護等級
Cloud KMS 會使用 BoringCrypto 模組 (BCM) 進行軟體金鑰的所有加密編譯作業。BCM 已通過 FIPS 140-3 驗證。Cloud KMS 軟體金鑰使用 BCM 通過 FIPS 140-3 第 1 級驗證的加密編譯基元。
軟體保護等級是最低廉的保護等級。 如果用途沒有特定法規要求,需要較高的 FIPS 140-3 驗證等級,軟體金鑰就是不錯的選擇。硬體防護等級
Cloud HSM 可協助您對Google Cloud中的工作負載強制執行法規遵循。透過 Cloud HSM,您可以在 FIPS 140-2 第 3 級驗證的 HSM 中產生加密金鑰,並執行加密編譯作業。這項服務為全代管,因此您可保護最機密的工作負載,不必擔心管理 HSM 叢集會產生額外的費用。Cloud HSM 會在 HSM 模組上提供抽象層。透過這項抽象化功能,您可以在 CMEK 整合或 Cloud KMS API/用戶端程式庫中使用金鑰,不必使用 HSM 專屬程式碼。
硬體金鑰版本較為昂貴,但相較於軟體金鑰,可提供顯著的安全優勢。 每個 Cloud HSM 金鑰都有驗證聲明,其中包含金鑰的認證資訊。這項認證和相關聯的憑證鏈結可用於驗證聲明的真實性,以及金鑰和 HSM 的屬性。單一租戶硬體防護等級
使用單一租戶 Cloud HSM,您可以在 Google 管理的 HSM 中,建立及管理自己的單一租戶 Cloud HSM 執行個體。每個執行個體都是 Google Cloud 區域中 HSM 上的專用分割區叢集。執行個體管理員擁有執行個體的管理控制權。
單一租戶 Cloud HSM 與多租戶 Cloud HSM 提供相同功能,但可額外享有加密編譯隔離,避免受到其他 Google Cloud 客戶影響。如要進一步瞭解所有 Cloud HSM 金鑰共用的功能,請參閱本頁稍早的「硬體保護層級」一節。
相較於多租戶 Cloud HSM,單一租戶 Cloud HSM 執行個體會產生額外費用。外部防護等級
Cloud External Key Manager (Cloud EKM) 金鑰是指您在支援的外部金鑰管理 (EKM) 合作夥伴服務中管理,並在Google Cloud 服務和 Cloud KMS API 與用戶端程式庫中使用的金鑰。視 EKM 供應商而定,Cloud EKM 金鑰可由軟體支援或採用專屬硬體。您可以在整合 CMEK 的服務中使用 Cloud EKM 金鑰,也可以使用 Cloud KMS API 和用戶端程式庫。
您可以在EXTERNAL 和 EXTERNAL_VPC 保護層級之間,遷移現有的外部金鑰版本。遷移作業完成後,您就能變更現有金鑰素材的存取方式,不必重新加密資料,也不會造成停機。舉例來說,從 EXTERNAL 遷移至 EXTERNAL_VPC 後,您就能存取透過虛擬私有雲連至外部金鑰管理工具的金鑰,享有更高的可用性,不必建立新的金鑰材料,也不必重新設定資源來使用新的金鑰或金鑰版本。詳情請參閱「遷移外部金鑰」。
Cloud EKM 保護層級的費用最高。
使用 Cloud EKM 金鑰時,您可以放心, Google Cloud 無法存取您的金鑰內容。
如要查看哪些整合 CMEK 的服務支援 Cloud EKM 金鑰,請參閱「CMEK 整合服務」一文,並套用「只顯示與 EKM 相容的服務」篩選條件。
網際網路外部保護等級
您可以在 Cloud KMS 支援的所有位置透過網際網路使用 Cloud EKM 金鑰,但 nam-eur-asia1 和 global 除外。
透過虛擬私有雲在外部執行防護等級
您可以在虛擬私有雲網路中使用 Cloud EKM 金鑰,提高外部金鑰的可用性。可用性越高,Cloud EKM 金鑰和受其保護的資源就越不容易無法使用。
在 Cloud KMS 支援的大多數區域位置,您都可以透過虛擬私有雲網路使用 Cloud EKM 金鑰。 無法在多區域位置,透過虛擬私有雲網路使用 Cloud EKM。
後續步驟
- 瞭解相容的服務,讓您在 Google Cloud中使用金鑰。
- 瞭解單一租戶 Cloud HSM 的保護等級,以及如何建立及管理單一租戶 Cloud HSM 執行個體。
- 瞭解如何建立金鑰環和建立加密金鑰。
- 瞭解如何匯入金鑰。
- 瞭解外部金鑰。
- 瞭解使用 Cloud EKM 的其他注意事項。