In questa pagina viene descritto ogni tipo di risorsa in Cloud KMS. Puoi scoprire di più sulla gerarchia delle risorse.
Chiavi
Una chiave Cloud KMS è un oggetto denominato che contiene una o più versioni della chiave, insieme ai metadati della chiave. Una chiave esiste in esattamente un keyring collegato a una località specifica.
Puoi consentire e negare l'accesso alle chiavi utilizzando ruoli e autorizzazioni di Identity and Access Management (IAM) . Non puoi gestire l'accesso a una versione della chiave.
La disattivazione o l'eliminazione di una chiave comporta anche la disattivazione o l'eliminazione di ogni versione della chiave.
Le sezioni seguenti descrivono le proprietà di una chiave.
A seconda del contesto, le proprietà di una chiave vengono visualizzate in un formato diverso.
- Quando utilizzi Google Cloud CLI o l'API Cloud Key Management Service, la proprietà viene visualizzata come una stringa di lettere maiuscole, ad esempio
SOFTWARE. - Quando utilizzi la Google Cloud console, la proprietà viene visualizzata come una stringa con la prima lettera maiuscola, ad esempio Software.
Nelle sezioni seguenti, ogni formato viene mostrato dove è appropriato.
Tipo
Il tipo di una chiave determina se la chiave viene utilizzata per operazioni di crittografia simmetrica o asimmetrica.
Nella crittografia o nella firma simmetrica, la stessa chiave viene utilizzata per criptare e decriptare i dati o per firmare e verificare una firma.
Nella crittografia o nella firma asimmetrica, la chiave è costituita da una chiave pubblica e una chiave privata. Una chiave privata con la chiave pubblica corrispondente è chiamata coppia di chiavi.
- La chiave privata è un dato sensibile ed è necessaria per decriptare i dati o per la firma, a seconda della finalità configurata della chiave.
- La chiave pubblica non è considerata sensibile ed è necessaria per criptare i dati o per verificare una firma, a seconda della finalità configurata della chiave.
Il tipo di una chiave è un componente della finalità della chiave e non può essere modificato dopo la creazione della chiave.
Finalità
La finalità di una chiave indica il tipo di operazioni di crittografia per cui può essere utilizzata, ad esempio Crittografia/decrittografia simmetrica o Firma asimmetrica. Scegli la finalità quando crei la chiave e tutte le versioni di una chiave hanno la stessa finalità. La finalità di una chiave non può essere modificata dopo la creazione della chiave. Per ulteriori informazioni sulle finalità delle chiavi, consulta Finalità delle chiavi.
Livello di protezione
Il livello di protezione di una chiave determina l'ambiente di archiviazione della chiave at-rest. Il livello di protezione è uno dei seguenti:
- Software (
SOFTWARE) - HSM multi-tenant (
HSM) - HSM single-tenant (
HSM_SINGLE_TENANT) - Esterno (
EXTERNAL) - Esterno_VPC (
EXTERNAL_VPC)
Il livello di protezione di una chiave non può essere modificato dopo la creazione della chiave.
Versione primaria
Le chiavi possono avere più versioni chiave attive e abilitate contemporaneamente. Le chiavi di crittografia simmetrica hanno una versione della chiave primaria, ovvero la versione della chiave utilizzata per impostazione predefinita per criptare i dati se non ne specifichi una.
Le chiavi asimmetriche non hanno versioni primarie; devi specificare la versione quando utilizzi la chiave.
Per le chiavi simmetriche e asimmetriche, puoi utilizzare qualsiasi versione della chiave abilitata per criptare e decriptare i dati o per firmare e convalidare le firme.
Versioni delle chiavi
Ogni versione di una chiave contiene materiale della chiave utilizzato per la crittografia o la firma. A ogni versione viene assegnato un numero di versione, a partire da 1. La rotazione di una chiave crea una nuova versione della chiave. Puoi scoprire di più sulla rotazione delle chiavi.
Per decriptare i dati o verificare una firma, devi utilizzare la stessa versione della chiave utilizzata per criptare o firmare i dati. Per trovare l'ID risorsa di una versione della chiave, consulta Recuperare l'ID risorsa di una chiave.
Puoi disattivare o eliminare le singole versioni della chiave senza influire sulle altre versioni. Puoi anche disattivare o eliminare tutte le versioni della chiave per una determinata chiave.
Non puoi controllare l'accesso alle versioni delle chiavi indipendentemente dalle autorizzazioni in vigore sulla chiave. La concessione dell'accesso a una chiave concede l'accesso a tutte le versioni abilitate della chiave.
Per motivi di sicurezza, nessun Google Cloud principal può visualizzare o esportare il materiale della chiave di crittografia non elaborato rappresentato da una versione della chiave. Cloud KMS accede invece al materiale della chiave per tuo conto.
Le sezioni seguenti descrivono le proprietà di una versione della chiave.
Stato
Ogni versione della chiave ha uno stato che indica il suo stato. In genere, lo stato di una chiave sarà uno dei seguenti:
- Abilitata
- Disattivata
- Pianificata per l'eliminazione
- Eliminata
Una versione della chiave può essere utilizzata solo quando è abilitata. Le versioni delle chiavi in qualsiasi stato diverso da eliminata comportano costi. Per ulteriori informazioni sugli stati delle versioni delle chiavi e su come le versioni possono passare da uno stato all'altro, consulta Stati delle versioni delle chiavi.
Algoritmo
L'algoritmo di una versione della chiave determina la modalità di creazione del materiale della chiave e i parametri richiesti per le operazioni di crittografia. Le chiavi simmetriche e asimmetriche utilizzano algoritmi diversi. La crittografia e la firma utilizzano algoritmi diversi.
Se non specifichi un algoritmo quando crei una nuova versione della chiave, viene utilizzato l'algoritmo della versione precedente.
Indipendentemente dall'algoritmo, Cloud KMS utilizza la crittografia probabilistica, in modo che lo stesso testo non crittografato criptato due volte con la stessa versione della chiave non restituisca lo stesso testo crittografato.
Chiavi automatizzate
Un keyring organizza le chiavi in una località specifica Google Cloud e ti consente di gestire controllo dell'accesso su gruppi di chiavi. Il nome di un keyring non deve essere univoco in un Google Cloud progetto, ma deve essere univoco all'interno di una determinata località. Una volta creato, un keyring non può essere eliminato. I keyring non comportano costi. Per un elenco delle località disponibili, consulta Località di Cloud KMS.
Handle delle chiavi
Un handle della chiave è una risorsa Cloud KMS che ti aiuta a superare in sicurezza la separazione dei compiti per creare nuove chiavi Cloud KMS per CMEK utilizzando Autokey. La creazione di un handle della chiave in un progetto di risorse attiva la creazione di una chiave Cloud KMS nel progetto della chiave per la configurazione di CMEK on demand.
Un handle della chiave contiene un riferimento alla chiave Cloud KMS creata. Puoi recuperare l'ID risorsa Cloud KMS di una chiave creata da Autokey dall'handle della chiave. Gli strumenti di infrastruttura come codice come Terraform possono utilizzare gli handle delle chiavi per gestire le risorse protette da CMEK senza privilegi elevati.
Gli handle delle chiavi non sono visibili nella Google Cloud console, ma per utilizzare Autokey con l'API REST o Terraform, devi utilizzare gli handle delle chiavi. Per ulteriori informazioni sull'utilizzo degli handle delle chiavi, consulta Creare risorse protette utilizzando Cloud KMS Autokey.
Configurazioni di Autokey
Una configurazione di Autokey è una risorsa a livello di cartella o progetto che definisce se Autokey è abilitato per le risorse all'interno della cartella. La configurazione di Autokey definisce anche il progetto della chiave utilizzato per le chiavi create da Cloud KMS Autokey per proteggere le risorse in quella cartella. Quando abiliti Autokey, crei o aggiorni una configurazione di Autokey nella cartella o nel progetto della risorsa. Per ulteriori informazioni sull'utilizzo delle configurazioni di Autokey, consulta Abilitare Cloud KMS Autokey.
Connessioni EKM
Una connessione EKM è una risorsa Cloud KMS che organizza le connessioni VPC ai tuoi EKM on-premise in una località specifica Google Cloud . Una connessione EKM ti consente di connetterti a un gestore di chiavi esterno e di utilizzarne le chiavi tramite una rete VPC. Una volta creata, una connessione EKM non può essere eliminata. Le connessioni EKM non comportano costi.
Recuperare l'ID di una risorsa
Alcune chiamate API e gcloud CLI potrebbero richiedere di fare riferimento a un key ring, una chiave o una versione della chiave tramite il relativo ID risorsa, ovvero una stringa che rappresenta il nome CryptoKeyVersion completo. Gli ID risorsa sono gerarchici, simili a un percorso del file system. L'ID risorsa di una chiave contiene anche informazioni sul keyring e sulla località.
| Oggetto | Formato ID risorsa |
|---|---|
| Key ring | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING |
| Chiave | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME |
| Versione chiave | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME/cryptoKeyVersions/KEY_VERSION |
| Handle della chiave | projects/RESOURCE_PROJECT_ID/locations/LOCATION/keyHandles/KEY_HANDLE |
| Connessione EKM | projects/PROJECT_ID/locations/LOCATION/ekmConnections/EKM_CONNECTION |
| Configurazione di Autokey | folders/FOLDER_NUMBER/autokeyConfigprojects/PROJECT_ID/autokeyConfig |
Per saperne di più, consulta Recuperare un ID risorsa di Cloud KMS.
Organizzare le risorse
Quando pianifichi come organizzare le risorse nel tuo Google Cloud progetto, tieni conto delle regole aziendali e di come intendi gestire l'accesso. Puoi concedere l'accesso a una singola chiave, a tutte le chiavi di un keyring o a tutte le chiavi di un progetto. Di seguito sono riportati alcuni pattern di organizzazione comuni:
- Per ambiente, ad esempio
prod,testedevelop. - Per area di lavoro, ad esempio
payrolloinsurance_claims. - Per sensibilità o caratteristiche dei dati, ad esempio
unrestricted,restricted,confidential,top-secret.
Cicli di vita delle risorse
I keyring non possono essere eliminati. In alcune circostanze puoi eliminare chiavi e versioni delle chiavi, ma i nomi delle chiavi eliminate non possono essere riutilizzati. In questo modo, l' identificatore di risorsa di una versione della chiave è univoco e punta sempre al materiale della chiave originale per quella versione della chiave, a meno che non sia stato eliminato. Puoi archiviare un numero illimitato di keyring, chiavi abilitate o disabilitate e versioni delle chiavi abilitate, disabilitate o eliminate. Per ulteriori informazioni, consulta Prezzi e quote.
Per scoprire come eliminare o ripristinare una versione della chiave, consulta Eliminare e ripristinare le versioni delle chiavi.
Dopo aver pianificato lo spegnimento di un Google Cloud progetto, non puoi accedere alle risorse del progetto, incluse le risorse Cloud KMS risorse, a meno che tu non recuperi il progetto seguendo i passaggi per ripristinare un progetto.
Passaggi successivi
- Crea una chiave.
- Scopri di più su autorizzazioni e ruoli in Cloud KMS.