Ringkasan Cloud HSM tenant tunggal

Dokumen ini memberikan ringkasan konsep dan fitur Cloud HSM Single-tenant.

Cloud HSM Single-tenant memungkinkan Anda membuat dan mengelola instance Cloud HSM single-tenant. Instance Cloud HSM Single-tenant adalah cluster partisi khusus pada modul keamanan hardware (HSM) untuk penggunaan eksklusif Anda. Setiap instance memberikan redundansi dan ketersediaan tinggi yang sama seperti Cloud HSM multi-tenant. Setiap cluster Cloud HSM Single-tenant didistribusikan di beberapa HSM di beberapa zona dalam region yang dipilih. Setiap partisi diisolasi secara kriptografis dari partisi lain di HSM.

Anda dapat memberikan atau menolak akses Google ke cluster Anda, dan administrator instance Anda mengelola cluster tersebut. Administrator instance mengontrol instance menggunakan model persetujuan kuorum yang mengandalkan kunci kontrol asimetris untuk autentikasi 2 langkah (2FA). Anda membuat kunci kontrol di luar Google Cloud, sehingga Google tidak pernah memiliki akses ke kunci kontrol pribadi Anda.

Setelah instance Cloud HSM Single-tenant Anda dikonfigurasi, administrator Cloud KMS Anda dapat membuat kunci single-tenant dan developer Anda dapat menggunakannya seperti kunci Cloud HSM lainnya, tanpa perubahan kode.

Penggunaan Cloud HSM Single-tenant dikenai biaya. Untuk informasi harga, lihat Harga Cloud KMS.

Autentikasi berbasis kuorum

Cloud HSM Single-tenant menggunakan autentikasi berbasis kuorum untuk memastikan bahwa operasi penting disetujui oleh beberapa administrator instance. Sebelum membuat instance single-tenant, Anda harus membuat kumpulan kunci kontrol asimetris di luar Cloud KMS dan menentukan jumlah persetujuan yang diperlukan untuk operasi pada instance. Misalnya, jika instance Anda dikelola oleh lima administrator, Anda dapat mewajibkan tiga administrator untuk menyetujui setiap operasi pemeliharaan pada instance.

Operasi yang memerlukan autentikasi kuorum memiliki tiga tahap:

  1. Proposal: Administrator instance mengusulkan operasi—misalnya, mendaftarkan kunci kontrol baru. Proposal ini membuat snapshot status sistem saat ini yang tidak dapat diubah. Proposal akan berakhir setelah 24 jam dan dapat dibatalkan kapan saja hingga operasi yang disetujui dimulai.

  2. Persetujuan: Jumlah administrator yang diperlukan harus menandatangani tantangan menggunakan kunci kontrol unik mereka. Setiap tantangan yang ditandatangani menunjukkan administrator yang menyetujui operasi tersebut. Saat tantangan yang ditandatangani sudah cukup, administrator instance akan menguploadnya untuk menyetujui proposal. Jika tantangan valid dan proposal belum berakhir, proposal akan disetujui.

  3. Eksekusi: Setelah proposal disetujui, tetapi sebelum berakhir, Anda dapat menjalankan operasi yang diusulkan.

Kemampuan Cloud HSM Single-tenant

Bagian ini menjelaskan kemampuan inti Cloud HSM Single-tenant.

Pengelolaan instance

Administrator Anda mengelola siklus proses instance Cloud HSM Single-tenant Anda.

  • Membuat instance: Anda menyediakan instance baru di satu region. Proses pembuatan mengharuskan Anda menyiapkan autentikasi kuorum.
  • Mendapatkan informasi instance: Anda dapat membuat kueri instance untuk metadata dan konfigurasinya. Operasi ini tidak memerlukan autentikasi kuorum.
  • Menonaktifkan dan mengaktifkan instance: Anda dapat menonaktifkan instance untuk sementara, yang akan mencabut akses Google ke partisi. Anda dapat mengaktifkan instance nanti. Kedua operasi memerlukan autentikasi kuorum. Mengaktifkan instance akan mereset disableDate menjadi 730 hari sejak waktu operasi pengaktifan. Saat instance dinonaktifkan, semua kunci yang dibuat di instance tersebut tidak tersedia, dan semua operasi yang mencoba menggunakan kunci tersebut akan gagal.
  • Memperbarui instance: Anda harus memperbarui instance secara rutin agar tetap tersedia. Instance harus diperbarui setiap 730 hari atau kurang. Setiap instance memiliki disableDate yang menunjukkan kapan instance akan terlambat untuk diperbarui. Memperbarui instance akan mereset disableDate menjadi 730 hari sejak waktu pembaruan. Operasi ini memerlukan autentikasi kuorum. Instance yang tidak diperbarui sebelum waktu disableDate akan otomatis dinonaktifkan.
  • Menghapus instance: Anda dapat menghapus instance. Menghapus instance akan menghancurkan secara permanen semua kunci yang dibuat di instance tersebut. Ini adalah operasi destruktif yang tidak dapat dibatalkan. Jangan menghapus instance kecuali jika Anda ingin menghancurkan secara kriptografis semua data yang dienkripsi menggunakan kunci yang dibuat di instance tersebut. Operasi ini memerlukan autentikasi kuorum.

Pengelolaan kunci

Administrator Anda memiliki kunci kontrol yang Anda gunakan untuk autentikasi kuorum. Developer Anda dan pemilik resource lainnya membuat dan menggunakan kunci kriptografis di instance Anda.

  • Merotasi kunci kontrol admin: Administrator dapat merotasi kunci kontrol 2FA untuk anggota kuorum administratif. Operasi ini memerlukan autentikasi kuorum.
  • Membuat kunci kriptografis: Developer dan pemilik resource Anda dapat membuat CryptoKey dengan tingkat perlindungan HSM single-tenant. Operasi ini tidak memerlukan autentikasi kuorum.
  • Melakukan operasi kriptografis: Setelah dibuat, kunci yang disimpan dalam instance single-tenant dapat digunakan untuk operasi kriptografis seperti kunci Cloud Key Management Service lainnya.
  • Portabilitas kunci: Anda dapat mengelola kunci wrapping tepercaya Anda sendiri di instance single-tenant untuk mengekspor kunci lain atau mengimpor kunci yang telah di-wrap sebelumnya. Hal ini memungkinkan interoperabilitas antara berbagai penyedia dan Google Cloud region cloud.

Praktik terbaik untuk Cloud HSM Single-tenant

Ikuti praktik terbaik ini saat Anda menggunakan Cloud HSM Single-tenant:

  • Lien project: Gunakan lien project untuk melindungi project yang berisi instance Cloud HSM Single-tenant aktif. Jika Anda menghapus project yang berisi instance Cloud HSM Single-tenant, kunci yang dibuat di instance tersebut tidak dapat dipulihkan.
  • Token fisik: Gunakan token fisik untuk menyimpan kunci 2FA pribadi bagi administrator instance Anda. Simpan token fisik ini dengan aman. Jika Anda kehilangan kuorum kunci, Google tidak dapat membantu Anda mendapatkan kembali akses ke instance. Karena instance harus diperbarui secara rutin, kehilangan kuorum kunci pada akhirnya akan menonaktifkan instance.
  • Kunci cadangan: Daftarkan setidaknya satu kunci 2FA cadangan di luar kunci yang dipegang oleh anggota kuorum Anda. Simpan kunci cadangan Anda di lokasi yang aman tempat Anda dapat mengaksesnya jika kunci anggota kuorum hilang atau dicuri.
  • Pemisahan tugas: Pertahankan pemisahan tugas untuk administrator instance Anda. Proposal, persetujuan, dan eksekusi memerlukan peran IAM terpisah, yang harus didistribusikan di antara setidaknya dua orang sehingga tidak ada satu orang pun yang memiliki izin dari ketiga peran tersebut. Jika seseorang memiliki semua izin yang mendasarinya, ada risiko yang lebih besar untuk kehilangan data yang tidak disengaja atau disengaja.
  • Distribusi kunci: Pastikan kunci 2FA pribadi Anda didistribusikan dengan aman di antara orang-orang tepercaya. Tidak ada satu orang pun yang boleh memiliki kunci pribadi yang cukup untuk mencapai kuorum. Jika seseorang memiliki akses ke kunci pribadi yang cukup untuk memenuhi ukuran kuorum yang diperlukan, ada risiko yang lebih besar untuk kehilangan data yang tidak disengaja atau disengaja.
  • Jadwal pembaruan: Gabungkan pembaruan instance Cloud HSM Single-tenant ke dalam prosedur pemeliharaan berkelanjutan Anda. Anda harus memantau disableDate setiap instance dan menyelesaikan operasi pembaruan sebelum waktu tersebut. Memperbarui instance Anda memerlukan persetujuan kuorum, jadi pastikan untuk mengusulkan operasi pembaruan cukup awal sehingga proposal dapat disetujui dan dijalankan sebelum disableDate.

Langkah berikutnya