Dieses Dokument bietet eine Übersicht über die Konzepte und Funktionen von Cloud HSM für einzelne Mandanten.
Mit Cloud HSM für einzelne Mandanten können Sie eine Instanz von Cloud HSM für einzelne Mandanten erstellen und verwalten. Eine Cloud HSM-Instanz für einzelne Mandanten ist ein dedizierter Cluster von Partitionen auf Hardwaresicherheitsmodulen (HSMs), die ausschließlich für Sie bestimmt sind. Jede Instanz bietet die gleiche Redundanz und Hochverfügbarkeit wie Cloud HSM für mehrere Mandanten. Jeder Cloud HSM-Cluster für einzelne Mandanten ist auf mehrere HSMs in mehreren Zonen innerhalb der ausgewählten Region verteilt. Jede Partition ist kryptografisch von anderen Partitionen auf dem HSM isoliert.
Sie können Google Zugriff auf Ihren Cluster gewähren oder verweigern. Ihre Instanzadministratoren verwalten den Cluster. Instanzadministratoren steuern die Instanz mit einem Quorum-Genehmigungsmodell, das auf asymmetrischen Steuerungsschlüsseln für die 2-Faktor-Authentifizierung (2FA) basiert. Sie erstellen Ihre Steuerungsschlüssel außerhalb von Google Cloud, damit Google niemals Zugriff auf Ihre privaten Steuerung schlüssel hat.
Nachdem Ihre Cloud HSM-Instanz für einzelne Mandanten konfiguriert wurde, können Ihre Cloud KMS-Administratoren Schlüssel für einzelne Mandanten erstellen und Ihre Entwickler können sie wie alle anderen Cloud HSM-Schlüssel verwenden, ohne dass Codeänderungen erforderlich sind.
Die Verwendung von Cloud HSM für einzelne Mandanten ist mit Kosten verbunden. Informationen zu den Preisen finden Sie unter Cloud KMS – Preise.
Quorum-basierte Authentifizierung
Cloud HSM für einzelne Mandanten verwendet die Quorum-basierte Authentifizierung, um sicherzustellen, dass kritische Vorgänge von mehreren Instanzadministratoren genehmigt werden. Bevor Sie eine Instanz für einzelne Mandanten erstellen, müssen Sie eine Reihe asymmetrischer Steuerungsschlüssel außerhalb von Cloud KMS erstellen und festlegen, wie viele Genehmigungen für Vorgänge in der Instanz erforderlich sind. Wenn Ihre Instanz beispielsweise von fünf Administratoren verwaltet wird, können Sie festlegen, dass drei Administratoren jeden Wartungsvorgang in der Instanz genehmigen müssen.
Vorgänge, für die eine Quorum-Authentifizierung erforderlich ist, umfassen drei Phasen:
Vorschlag: Ein Instanzadministrator schlägt einen Vorgang vor, z. B. die Registrierung eines neuen Steuerungsschlüssels. Durch den Vorschlag wird ein unveränderlicher Snapshot des aktuellen Systemstatus erstellt. Vorschläge laufen nach 24 Stunden ab und können jederzeit abgebrochen werden, bis der genehmigte Vorgang initiiert wird.
Genehmigung: Die erforderliche Anzahl von Administratoren muss Aufgaben mit ihrem eindeutigen Steuerungsschlüssel signieren. Jede signierte Aufgabe gibt einen Administrator an, der den Vorgang genehmigt. Wenn genügend signierte Aufgaben vorhanden sind, lädt ein Instanzadministrator sie hoch, um den Vorschlag zu genehmigen. Wenn die Aufgaben gültig sind und das Angebot nicht abgelaufen ist, wird das Angebot genehmigt.
Ausführung: Nachdem ein Vorschlag genehmigt wurde, aber bevor er abläuft, können Sie den vorgeschlagenen Vorgang ausführen.
Funktionen von Cloud HSM für einzelne Mandanten
In diesem Abschnitt werden die Kernfunktionen von Cloud HSM für einzelne Mandanten beschrieben.
Instanzverwaltung
Ihre Administratoren verwalten den Lebenszyklus Ihrer Cloud HSM-Instanzen für einzelne Mandanten.
- Instanz erstellen: Sie stellen eine neue Instanz in einer einzelnen Region bereit. Für die Erstellung müssen Sie die Quorum-Authentifizierung einrichten.
- Instanzinformationen abrufen: Sie können Metadaten und die Konfiguration einer Instanz abfragen. Für diesen Vorgang ist keine Quorum-Authentifizierung erforderlich.
- Instanz deaktivieren und aktivieren: Sie können eine Instanz vorübergehend deaktivieren,
wodurch der Zugriff von Google auf die Partitionen widerrufen wird. Sie können die Instanz später aktivieren. Für beide Vorgänge ist eine Quorum-Authentifizierung erforderlich. Wenn Sie Ihre Instanz aktivieren, wird das
disableDateauf 730 Tage ab dem Zeitpunkt des Aktivierungsvorgangs zurückgesetzt. Wenn eine Instanz deaktiviert ist, sind alle in der Instanz erstellten Schlüssel nicht verfügbar und alle Vorgänge, die versuchen, diese Schlüssel zu verwenden, schlagen fehl. - Instanz aktualisieren: Sie müssen Ihre Instanz regelmäßig aktualisieren, damit sie
verfügbar bleibt. Instanzen müssen alle 730 Tage oder weniger aktualisiert werden. Jede Instanz hat ein
disableDate, das angibt, wann die Instanz aktualisiert werden muss. Wenn Sie Ihre Instanz aktualisieren, wird dasdisableDateauf 730 Tage ab dem Zeitpunkt der Aktualisierung zurückgesetzt. Für diesen Vorgang ist eine Quorum-Authentifizierung erforderlich. Instanzen, die vor demdisableDatenicht aktualisiert werden, werden automatisch deaktiviert. - Instanz löschen: Sie können eine Instanz löschen. Beim Löschen einer Instanz werden alle in dieser Instanz erstellten Schlüssel dauerhaft zerstört. Dies ist ein destruktiver Vorgang, der nicht rückgängig gemacht werden kann. Löschen Sie eine Instanz nur, wenn Sie alle Daten kryptografisch vernichten möchten, die mit Schlüsseln verschlüsselt wurden, die in der Instanz erstellt wurden. Für diesen Vorgang ist eine Quorum-Authentifizierung erforderlich.
Schlüsselverwaltung
Ihre Administratoren sind die Inhaber der Steuerungsschlüssel, die Sie für die Quorum-Authentifizierung verwenden. Ihre Entwickler und andere Ressourceninhaber erstellen und verwenden kryptografische Schlüssel in Ihrer Instanz.
- Administratoren-Steuerungsschlüssel rotieren: Administratoren können den 2FA-Steuerungsschlüssel für ein Mitglied des administrativen Quorums rotieren. Für diesen Vorgang ist eine Quorum-Authentifizierung erforderlich.
- Kryptografische Schlüssel generieren: Ihre Entwickler und Ressourceninhaber können
einen
CryptoKeymit dem Schutzniveau „HSM für einzelne Mandanten“ erstellen. Für diesen Vorgang ist keine Quorum-Authentifizierung erforderlich. - Kryptografische Vorgänge ausführen: Nach der Erstellung können Schlüssel, die in einer Instanz für einzelne Mandanten gespeichert sind, für kryptografische Vorgänge verwendet werden, genau wie alle anderen Cloud Key Management Service-Schlüssel.
- Schlüsselportabilität: Sie können Ihre eigenen vertrauenswürdigen Verpackungsschlüssel in Instanzen für einzelne Mandanten verwalten, um andere Schlüssel zu exportieren oder vorverpackte Schlüssel zu importieren. Dies ermöglicht die Interoperabilität zwischen verschiedenen Cloud-Anbietern und Google Cloud Regionen.
Best Practices für Cloud HSM für einzelne Mandanten
Beachten Sie bei der Verwendung von Cloud HSM für einzelne Mandanten die folgenden Best Practices:
- Projektsperren: Verwenden Sie Projektsperren zum Schutz von Projekten, die aktive Cloud HSM-Instanzen für einzelne Mandanten enthalten. Wenn Sie ein Projekt löschen, das eine Cloud HSM-Instanz für einzelne Mandanten enthält, können die in dieser Instanz erstellten Schlüssel nicht wiederhergestellt werden.
- Physische Tokens: Verwenden Sie physische Tokens, um die privaten 2FA-Schlüssel für Ihre Instanzadministratoren zu speichern. Bewahren Sie diese physischen Tokens sicher auf. Wenn Sie ein Quorum von Schlüsseln verlieren, kann Google Ihnen nicht helfen, den Zugriff auf die Instanz wiederherzustellen. Da Instanzen regelmäßig aktualisiert werden müssen, wird die Instanz deaktiviert, wenn Sie ein Quorum von Schlüsseln verlieren.
- Ersatzschlüssel: Registrieren Sie mindestens einen zusätzlichen 2FA-Schlüssel, der nicht von Ihren Quorum-Mitgliedern verwaltet wird. Bewahren Sie Ihre Ersatzschlüssel an einem sicheren Ort auf, an dem Sie darauf zugreifen können, wenn der Schlüssel eines Quorum-Mitglieds verloren geht oder gestohlen wird.
- Aufgabentrennung: Achten Sie auf die Aufgabentrennung für Ihre Instanz administratoren. Für Vorschlag, Genehmigung und Ausführung sind separate IAM-Rollen erforderlich, die auf mindestens zwei Personen verteilt werden sollten, damit keine Person die Berechtigungen aller drei Rollen hat. Wenn eine Person alle zugrunde liegenden Berechtigungen hat, besteht ein höheres Risiko für versehentlichen oder vorsätzlichen Datenverlust.
- Verteilung von Schlüsseln: Achten Sie darauf, dass Ihre privaten 2FA-Schlüssel sicher an vertrauenswürdige Personen verteilt werden. Keine Person sollte genügend private Schlüssel besitzen, um ein Quorum zu erreichen. Wenn eine Person Zugriff auf genügend private Schlüssel hat, um die erforderliche Quorumgröße zu erreichen, besteht ein höheres Risiko für versehentlichen oder vorsätzlichen Datenverlust.
- Aktualisierungszeitplan: Nehmen Sie die Aktualisierung Ihrer Cloud HSM-Instanzen für einzelne Mandanten
in Ihre laufenden Wartungsverfahren auf. Sie müssen das
disableDatejeder Instanz im Blick behalten und vor diesem Zeitpunkt eine Aktualisierung durchführen. Für die Aktualisierung Ihrer Instanz ist eine Quorum-Genehmigung erforderlich. Schlagen Sie den Aktualisierungsvorgang daher früh genug vor, damit der Vorschlag vor demdisableDategenehmigt und ausgeführt werden kann.
Nächste Schritte
- Informationen zum Erstellen und Verwalten einer Cloud HSM-Instanz für einzelne Mandanten.