רמות ההגנה

בדף הזה מוצגות השוואה בין רמות ההגנה השונות שנתמכות ב-Cloud KMS:

תוכנה
מפתחות Cloud KMS עם רמת הגנה SOFTWARE משמשים לפעולות קריפטוגרפיות שמתבצעות בתוכנה. מפתחות Cloud KMS יכולים להיווצר על ידי Google או להיות מיובאים.
חומרה לריבוי דיירים (multitenancy)
מפתחות Cloud HSM עם רמת ההגנה HSM מאוחסנים במודול אבטחה לחומרה (HSM) בבעלות Google. פעולות קריפטוגרפיות באמצעות המפתחות האלה מתבצעות ב-HSM שלנו. אפשר להשתמש במפתחות Cloud HSM באותה דרך שבה משתמשים במפתחות Cloud KMS. מפתחות Cloud HSM יכולים להיווצר על ידי Google או להיות מיובאים.
חומרה לדייר יחיד
מפתחות Cloud HSM עם רמת ההגנה HSM_SINGLE_TENANT מאוחסנים במופע של דייר יחיד במודול אבטחה לחומרה (HSM) בבעלות Google. אתם שולטים במופע של Cloud HSM עם דייר יחיד ומנהלים אותו. זהו אשכול ייעודי של מחיצות HSM שאתם מנהלים. פעולות קריפטוגרפיות באמצעות המפתחות האלה מתבצעות במודולים של HSM. אפשר להשתמש במפתחות Cloud HSM של דייר יחיד באותה דרך שבה משתמשים במפתחות Cloud KMS. אפשר ליצור מפתחות Cloud HSM של דייר יחיד על ידי Google או לייבא אותם. מידע נוסף זמין במאמר בנושא Cloud HSM עם דייר יחיד.
חיצוני דרך האינטרנט
מפתחות Cloud EKM עם רמת ההגנה EXTERNAL נוצרים ומאוחסנים במערכת החיצונית לניהול מפתחות (EKM). שירות Cloud EKM מאחסן חומר קריפטוגרפי נוסף ונתיב למפתח הייחודי שלכם, שמשמש לגישה למפתח דרך האינטרנט.
חיצוני דרך VPC
מפתחות Cloud EKM עם רמת ההגנה EXTERNAL_VPC נוצרים ומאוחסנים במערכת החיצונית לניהול מפתחות (EKM). שירות Cloud EKM מאחסן חומר קריפטוגרפי נוסף ונתיב למפתח הייחודי שלכם, שמשמש לגישה למפתח דרך רשת של ענן וירטואלי פרטי (VPC).

למפתחות עם כל רמות ההגנה האלה יש את התכונות הבאות:

  • שימוש במפתחות שלכם להצפנה עם מפתח בניהול הלקוח (CMEK) בשירותים משולבים שלGoogle Cloud .

  • אפשר להשתמש במפתחות עם ממשקי ה-API או ספריות הלקוח של Cloud KMS, בלי קוד מיוחד כלשהו, בהתאם לרמת ההגנה של המפתח.

  • שליטה בגישה למפתחות באמצעות תפקידים בניהול זהויות והרשאות גישה (IAM).

  • ב-Cloud KMS, אפשר לקבוע אם כל גרסת מפתח מופעלת או מושבתת.

  • פעולות מרכזיות מתועדות ביומני הביקורת. אפשר להפעיל את רישום הגישה לנתונים ביומן.

רמת ההגנה על התוכנה

‫Cloud KMS משתמש במודול BoringCrypto ‏ (BCM) לכל הפעולות הקריפטוגרפיות של מפתחות תוכנה. ל-BCM יש אישור FIPS 140-3. מפתחות תוכנה ב-Cloud KMS משתמשים בקריפטוגרפיה קדומה (Cryptographic Primitives) של BCM עם אישור FIPS 140-3 ברמה 1.

רמת ההגנה SOFTWARE היא רמת ההגנה הזולה ביותר. מפתחות תוכנה הם בחירה טובה לתרחישי שימוש שבהם אין דרישות רגולטוריות ספציפיות לרמת אימות גבוהה יותר של FIPS 140-3.

רמת ההגנה של החומרה

‫Cloud HSM עוזר לכם לאכוף את העמידה בתקנות עבור עומסי העבודה ב-Google Cloud. באמצעות Cloud HSM, אתם יכולים ליצור מפתחות הצפנה ולבצע פעולות קריפטוגרפיות במודולים של HSM שעברו אימות FIPS 140-2 ברמה 3. השירות מנוהל באופן מלא, כך שאתם יכולים להגן על עומסי העבודה הרגישים ביותר בלי לדאוג לעומס התפעולי של ניהול אשכול HSM. שירות Cloud HSM מספק שכבת הפשטה מעל מודולי ה-HSM. ההפשטה הזו מאפשרת לכם להשתמש במפתחות בשילובים של CMEK או בממשקי ה-API או בספריות הלקוח של Cloud KMS בלי קוד ספציפי ל-HSM.

גרסאות של מפתחות חומרה יקרות יותר, אבל הן מספקות יתרונות משמעותיים מבחינת אבטחה בהשוואה למפתחות תוכנה. לכל מפתח Cloud HSM יש הצהרת אימות שמכילה מידע מאומת על המפתח. אפשר להשתמש באימות הזה ובשרשראות האישורים שמשויכות אליו כדי לאמת את האותנטיות של ההצהרה והמאפיינים של המפתח ושל ה-HSM.

רמת ההגנה של החומרה בדייר יחיד

באמצעות Cloud HSM עם דייר יחיד, אתם יוצרים ומנהלים מופע משלכם של Cloud HSM עם דייר יחיד בתוך מודולי HSM שמנוהלים על ידי Google. כל מופע הוא אשכול של מחיצות ייעודיות במודולי HSM באזור Google Cloud . לאדמינים של המופע יש שליטה אדמיניסטרטיבית במופע.

שירות Cloud HSM עם דייר יחיד מספק את אותה פונקציונליות כמו Cloud HSM עם דיירים מרובים, עם היתרון הנוסף של בידוד קריפטוגרפי מלקוחות אחרים של Google Cloud . מידע נוסף על הפונקציונליות המשותפת לכל המפתחות של Cloud HSM זמין בקטע רמת ההגנה על החומרה שבהמשך הדף.

מופעי Cloud HSM עם דייר יחיד כרוכים בהוצאות נוספות בהשוואה ל-Cloud HSM עם דיירים מרובים.

רמות הגנה חיצוניות

מפתחות Cloud External Key Manager ‏ (Cloud EKM) הם מפתחות שאתם מנהלים בשירות של שותף נתמך לניהול מפתחות חיצוני (EKM) ומשתמשים בהם בשירותיGoogle Cloud ובממשקי API ובספריות לקוח של Cloud KMS. מפתחות Cloud EKM יכולים להיות מגובים בתוכנה או בחומרה, בהתאם לספק ה-EKM שלכם. אתם יכולים להשתמש במפתחות Cloud EKM בשירותים עם שילוב CMEK או באמצעות ממשקי Cloud KMS API וספריות לקוח.

אפשר להעביר גרסאות קיימות של מפתחות חיצוניים בין רמות ההגנה EXTERNAL ו-EXTERNAL_VPC. המיגרציה הזו מאפשרת לכם לשנות את אופן הגישה לחומר המפתח הקיים בלי שתצטרכו להצפין מחדש את הנתונים, ובלי השבתה. לדוגמה, מעבר מ-EXTERNAL ל-EXTERNAL_VPC מאפשר לכם לגשת לזמינות הטובה יותר של מפתחות חיצוניים על פני מפתחות VPC, בלי שתצטרכו ליצור חומר מפתח חדש או להגדיר מחדש את המשאבים שלכם כדי להשתמש במפתח חדש או בגרסה חדשה של מפתח. מידע נוסף זמין במאמר בנושא העברה של מפתחות חיצוניים.

רמות ההגנה של Cloud EKM הן היקרות ביותר. כשמשתמשים במפתחות של Cloud EKM, אפשר להיות בטוחים ש Google Cloud לא יכולה לגשת לחומר המפתח.

כדי לראות אילו שירותים עם שילובי CMEK תומכים במפתחות Cloud EKM, אפשר לעיין במאמר שילובי CMEK ולהשתמש במסנן הצגת שירותים שתואמים ל-EKM בלבד.

רמת ההגנה External over the internet

אפשר להשתמש במפתחות Cloud EKM באינטרנט בכל המיקומים שנתמכים על ידי Cloud KMS, למעט nam-eur-asia1 ו-global.

רמת הגנה External over VPC

אתם יכולים להשתמש במפתחות Cloud EKM ברשת VPC כדי לשפר את הזמינות של המפתחות החיצוניים. הזמינות המשופרת הזו מפחיתה את הסיכוי שמפתחות Cloud EKM והמשאבים שהם מגנים עליהם לא יהיו זמינים.

ברוב המיקומים האזוריים שנתמכים על ידי Cloud KMS, אפשר להשתמש במפתחות Cloud EKM ברשת VPC. ‫Cloud EKM ברשת VPC לא זמין במיקומים מרובי-אזורים.

המאמרים הבאים