Halaman ini menjelaskan setiap jenis resource di Cloud KMS. Resource Cloud KMS tidak dapat dipindahkan ke lokasi lain setelah dibuat. Anda dapat mempelajari lebih lanjut tentang hierarki resource.
Kunci
Kunci Cloud KMS adalah objek bernama yang berisi satu atau beberapa versi kunci, beserta metadata untuk kunci tersebut. Kunci ada di tepat satu key ring yang terikat ke lokasi tertentu.
Anda dapat mengizinkan dan menolak akses ke kunci menggunakan izin dan peran Identity and Access Management (IAM) permissions and roles. Anda tidak dapat mengelola akses ke versi kunci.
Menonaktifkan atau menghancurkan kunci juga akan menonaktifkan atau menghancurkan setiap versi kunci.
Bagian berikut membahas properti kunci.
Bergantung pada konteksnya, properti kunci ditampilkan dalam format yang berbeda.
- Saat menggunakan Google Cloud CLI atau Cloud Key Management Service API, properti ditampilkan sebagai string huruf kapital, seperti
SOFTWARE. - Saat menggunakan Google Cloud konsol, properti ditampilkan sebagai string dengan huruf kapital awal, seperti Software.
Di bagian berikut, setiap format ditampilkan jika sesuai.
Jenis
Jenis kunci menentukan apakah kunci digunakan untuk operasi kriptografi simetris atau asimetris.
Dalam enkripsi atau penandatanganan simetris, kunci yang sama digunakan untuk mengenkripsi dan mendekripsi data atau untuk menandatangani dan memverifikasi tanda tangan.
Dalam enkripsi atau penandatanganan asimetris, kunci terdiri dari kunci publik dan kunci pribadi. Kunci pribadi dengan kunci publik yang sesuai disebut pasangan kunci.
- Kunci pribadi adalah data sensitif, dan diperlukan untuk mendekripsi data atau untuk penandatanganan, bergantung pada tujuan kunci yang dikonfigurasi.
- Kunci publik tidak dianggap sensitif, dan diperlukan untuk mengenkripsi data atau untuk memverifikasi tanda tangan, bergantung pada tujuan kunci yang dikonfigurasi.
Jenis kunci adalah salah satu komponen tujuan kunci, dan tidak dapat diubah setelah kunci dibuat.
Tujuan
Tujuan kunci menunjukkan jenis operasi kriptografi yang dapat digunakan untuk kunci tersebut—misalnya, Enkripsi/dekripsi simetris atau Penandatanganan asimetris. Anda memilih tujuan saat membuat kunci, dan semua versi kunci memiliki tujuan yang sama. Tujuan kunci tidak dapat diubah setelah kunci dibuat. Untuk mengetahui informasi selengkapnya tentang tujuan kunci, lihat Tujuan kunci.
Level perlindungan
Level perlindungan kunci menentukan lingkungan penyimpanan kunci saat tidak aktif. Level perlindungan adalah salah satu dari berikut ini:
- Software (
SOFTWARE) - HSM multi-tenant (
HSM) - HSM single-tenant (
HSM_SINGLE_TENANT) - Eksternal (
EXTERNAL) - Eksternal_VPC (
EXTERNAL_VPC)
Level perlindungan kunci tidak dapat diubah setelah kunci dibuat.
Versi utama
Kunci dapat memiliki beberapa versi kunci yang aktif dan diaktifkan sekaligus. Kunci enkripsi simetris memiliki versi kunci utama, yang merupakan versi kunci yang digunakan secara default untuk mengenkripsi data jika Anda tidak menentukan versi kunci.
Kunci asimetris tidak memiliki versi utama; Anda harus menentukan versi saat menggunakan kunci.
Untuk kunci simetris dan asimetris, Anda dapat menggunakan versi kunci yang diaktifkan untuk mengenkripsi dan mendekripsi data atau untuk menandatangani dan memvalidasi tanda tangan.
Versi kunci
Setiap versi kunci berisi materi kunci yang digunakan untuk enkripsi atau penandatanganan. Setiap versi diberi nomor versi, mulai dari 1. Memutar kunci akan membuat versi kunci baru. Anda dapat mempelajari lebih lanjut tentang memutar
kunci.
Untuk mendekripsi data atau memverifikasi tanda tangan, Anda harus menggunakan versi kunci yang sama dengan yang digunakan untuk mengenkripsi atau menandatangani data. Untuk menemukan ID resource versi kunci, lihat Mengambil ID resource kunci.
Anda dapat menonaktifkan atau menghancurkan versi kunci individual tanpa memengaruhi versi lainnya. Anda juga dapat menonaktifkan atau menghancurkan semua versi kunci untuk kunci tertentu.
Anda tidak dapat mengontrol akses ke versi kunci secara terpisah dari izin yang berlaku pada kunci. Memberikan akses ke kunci akan memberikan akses ke semua versi kunci yang diaktifkan.
Karena alasan keamanan, no Google Cloud principal dapat melihat atau mengekspor materi kunci kriptografi mentah yang diwakili oleh versi kunci. Sebagai gantinya, Cloud KMS mengakses materi kunci atas nama Anda.
Bagian berikut membahas properti versi kunci.
Negara Bagian
Setiap versi kunci memiliki status yang memberi tahu Anda statusnya. Biasanya, status kunci akan menjadi salah satu dari berikut ini:
- Diaktifkan
- Nonaktif
- Dijadwalkan untuk dimusnahkan
- Dihancurkan
Versi kunci hanya dapat digunakan jika diaktifkan. Versi kunci dalam status apa pun selain dihancurkan akan dikenai biaya. Untuk mengetahui informasi selengkapnya tentang status versi kunci dan cara versi dapat bertransisi di antara status tersebut, lihat Status versi kunci.
Algoritme
Algoritma versi kunci menentukan cara materi kunci dibuat dan parameter yang diperlukan untuk operasi kriptografi. Kunci simetris dan asimetris menggunakan algoritma yang berbeda. Enkripsi dan penandatanganan menggunakan algoritma yang berbeda.
Jika Anda tidak menentukan algoritma saat membuat versi kunci baru, algoritma versi sebelumnya akan digunakan.
Terlepas dari algoritma, Cloud KMS menggunakan enkripsi probabilistik, sehingga teks polos yang sama yang dienkripsi dengan versi kunci yang sama dua kali tidak akan menampilkan teks tersandi yang sama.
Key ring
Key ring mengatur kunci di lokasi tertentu Google Cloud dan memungkinkan Anda mengelola kontrol akses pada grup kunci. Nama key ring tidak harus unik di seluruh Google Cloud project, tetapi harus unik dalam lokasi tertentu. Setelah dibuat, key ring tidak dapat dihapus. Key ring tidak dikenai biaya apa pun. Untuk mengetahui daftar lokasi yang tersedia, lihat Lokasi Cloud KMS.
Handle kunci
Handle kunci adalah resource Cloud KMS yang membantu Anda menjangkau pemisahan tugas dengan aman untuk membuat kunci Cloud KMS baru untuk CMEK menggunakan Autokey. Pembuatan handle kunci dalam project resource akan memicu pembuatan kunci Cloud KMS dalam project kunci untuk penyiapan CMEK sesuai permintaan.
Handle kunci menyimpan referensi ke kunci Cloud KMS yang dibuat. Anda dapat mengambil ID resource Cloud KMS dari kunci yang dibuat oleh Autokey dari handle kunci. Alat infrastruktur sebagai kode seperti Terraform dapat bekerja dengan handle kunci untuk mengelola resource yang dilindungi CMEK tanpa hak istimewa yang ditingkatkan.
Handle kunci tidak terlihat di Google Cloud konsol, tetapi untuk menggunakan Autokey dengan REST API atau Terraform, Anda harus menggunakan handle kunci. Untuk mengetahui informasi selengkapnya tentang cara menggunakan handle kunci, lihat Membuat resource yang dilindungi menggunakan Cloud KMS Autokey.
Konfigurasi Autokey
Konfigurasi Autokey adalah resource tingkat project atau folder yang menentukan apakah Autokey diaktifkan untuk resource dalam folder. Konfigurasi Autokey juga menentukan project kunci mana yang digunakan untuk kunci yang dibuat oleh Cloud KMS Autokey untuk melindungi resource dalam folder tersebut. Saat mengaktifkan Autokey, Anda membuat atau memperbarui konfigurasi Autokey di project atau folder resource. Untuk mengetahui informasi selengkapnya tentang cara menggunakan konfigurasi Autokey, lihat Mengaktifkan Cloud KMS Autokey.
Koneksi EKM
Koneksi EKM adalah resource Cloud KMS yang mengatur koneksi VPC ke EKM lokal Anda di lokasi Google Cloud tertentu. Koneksi EKM memungkinkan Anda terhubung ke dan menggunakan kunci dari pengelola kunci eksternal melalui jaringan VPC. Setelah dibuat, koneksi EKM tidak dapat dihapus. Koneksi EKM tidak dikenai biaya apa pun.
Mengambil ID resource
Beberapa panggilan API dan gcloud CLI mungkin mengharuskan Anda merujuk ke key ring, kunci, atau versi kunci berdasarkan ID resource-nya, yang merupakan string yang mewakili nama CryptoKeyVersion yang sepenuhnya memenuhi syarat. ID resource bersifat hierarkis, mirip dengan jalur sistem file. ID resource kunci juga berisi informasi tentang key ring dan lokasi.
| Objek | Format ID resource |
|---|---|
| Key ring | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING |
| Kunci | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME |
| Versi kunci | projects/PROJECT_ID/locations/LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME/cryptoKeyVersions/KEY_VERSION |
| Handle kunci | projects/RESOURCE_PROJECT_ID/locations/LOCATION/keyHandles/KEY_HANDLE |
| Koneksi EKM | projects/PROJECT_ID/locations/LOCATION/ekmConnections/EKM_CONNECTION |
| Konfigurasi Autokey | folders/FOLDER_NUMBER/autokeyConfigprojects/PROJECT_ID/autokeyConfig |
Untuk mempelajari lebih lanjut, lihat Mendapatkan ID resource Cloud KMS.
Mengatur resource
Saat Anda merencanakan cara mengatur resource dalam Google Cloud project, pertimbangkan aturan bisnis dan cara Anda berencana mengelola akses. Anda dapat memberikan akses ke satu kunci, semua kunci di key ring, atau semua kunci dalam project. Pola organisasi berikut umum digunakan:
- Berdasarkan lingkungan, seperti
prod,test, dandevelop. - Berdasarkan area kerja, seperti
payrollatauinsurance_claims. - Berdasarkan sensitivitas atau karakteristik data, seperti
unrestricted,restricted,confidential,top-secret.
Siklus proses resource
Key ring tidak dapat dihapus. Anda dapat menghapus kunci dan versi kunci dalam beberapa situasi, tetapi nama kunci yang dihapus tidak dapat digunakan kembali. Hal ini memastikan bahwa ID resource versi kunci bersifat unik dan selalu mengarah ke materi kunci asli untuk versi kunci tersebut kecuali jika telah dihancurkan. Anda dapat menyimpan key ring, kunci yang diaktifkan atau dinonaktifkan, dan versi kunci yang diaktifkan, dinonaktifkan, atau dihancurkan dalam jumlah tak terbatas. Untuk mengetahui informasi selengkapnya, lihat Harga dan Kuota.
Untuk mempelajari cara menghancurkan atau memulihkan versi kunci, lihat Menghancurkan dan memulihkan versi kunci.
Setelah Anda menjadwalkan penonaktifan Google Cloud project, Anda tidak dapat mengakses resource project, termasuk resource Cloud KMS, kecuali jika Anda memulihkan project dengan mengikuti langkah-langkah untuk memulihkan project.
Langkah berikutnya
- Buat kunci.
- Pelajari lebih lanjut izin dan peran di Cloud KMS.