Utilizzare le chiavi Cloud KMS in Google Cloud

Questa pagina spiega come utilizzare le chiavi di crittografia gestite dal cliente di Cloud KMS in altri servizi Google Cloud per proteggere le tue risorse. Per saperne di più, consulta Chiavi di crittografia gestite dal cliente (CMEK).

Quando un servizio supporta CMEK, si dice che ha un'integrazione CMEK. Alcuni servizi, come GKE, hanno più integrazioni CMEK per proteggere diversi tipi di dati correlati al servizio. Per un elenco dei servizi con integrazioni CMEK, vedi Attivare CMEK per i servizi supportati in questa pagina.

Prima di iniziare

Prima di poter utilizzare le chiavi Cloud KMS in altri Google Cloud servizi, devi disporre di una risorsa progetto che contenga le chiavi Cloud KMS. Ti consigliamo di utilizzare un progetto separato per le risorse Cloud KMS che non contenga altre risorse Google Cloud .

Integrazioni CMEK

Preparati ad attivare l'integrazione di CMEK

Per i passaggi esatti per attivare CMEK, consulta la documentazione del servizioGoogle Cloud pertinente. Puoi trovare un link alla documentazione CMEK per ogni servizio in Abilitare CMEK per i servizi supportati in questa pagina. Per ogni servizio, devi seguire passaggi simili a quelli riportati di seguito:

  1. Crea un keyring o selezionane uno esistente. Il portachiavi deve trovarsi il più vicino possibile alle risorse che vuoi proteggere.

  2. Nel keyring selezionato, crea una chiave o seleziona una chiave esistente. Assicurati che il livello di protezione, lo scopo e l'algoritmo della chiave siano appropriati per le risorse che vuoi proteggere. Questa chiave è la chiave CMEK.

  3. Recupera l'ID risorsa per la chiave CMEK. Avrai bisogno di questo ID risorsa in un secondo momento.

  4. Concedi il ruolo IAM Autore crittografia/decrittografia CryptoKey (roles/cloudkms.cryptoKeyEncrypterDecrypter) sulla chiave CMEK al account di servizio per il servizio.

Dopo aver creato la chiave e assegnato le autorizzazioni richieste, puoi creare o configurare un servizio per utilizzare la chiave CMEK.

Utilizzare le chiavi Cloud KMS con i servizi integrati con CMEK

I seguenti passaggi utilizzano Secret Manager come esempio. Per i passaggi esatti per utilizzare una chiave CMEK di Cloud KMS in un determinato servizio, individua il servizio nell'elenco dei servizi integrati con CMEK.

In Secret Manager, puoi utilizzare una chiave CMEK per proteggere i dati at-rest.

  1. Nella console Google Cloud , vai alla pagina Secret Manager.

    Vai a Secret Manager

  2. Per creare un secret, fai clic su Crea secret.

  3. Nella sezione Crittografia, seleziona Utilizza una chiave di crittografia gestita dal cliente (CMEK).

  4. Nella casella Chiave di crittografia, procedi nel seguente modo:

    1. (Facoltativo) Per utilizzare una chiave in un altro progetto:

      1. Fai clic su Cambia progetto.
      2. Inserisci tutto o parte del nome del progetto nella barra di ricerca, quindi seleziona il progetto.
      3. Per visualizzare le chiavi disponibili per il progetto selezionato, fai clic su Seleziona.
    2. (Facoltativo) Per filtrare le chiavi disponibili in base a posizione, portachiavi, nome o livello di protezione, inserisci i termini di ricerca nella barra dei filtri .

    3. Seleziona una chiave dall'elenco delle chiavi disponibili nel progetto selezionato. Puoi utilizzare i dettagli visualizzati relativi a posizione, keyring e livello di protezione per assicurarti di scegliere la chiave corretta.

    4. Se la chiave che vuoi utilizzare non è visualizzata nell'elenco, fai clic su Inserisci chiave manualmente e inserisci l'ID risorsa della chiave.

  5. Termina la configurazione del secret, quindi fai clic su Crea secret. Secret Manager crea il secret e lo cripta utilizzando la chiave CMEK specificata.

Abilitare CMEK per i servizi supportati

Per abilitare CMEK, individua prima il servizio selezionato nella tabella seguente. Puoi inserire termini di ricerca nel campo per filtrare la tabella. Tutti i servizi di questo elenco supportano chiavi software e hardware (HSM). I prodotti che si integrano con Cloud KMS quando si utilizzano chiavi Cloud EKM sono indicati nella colonna EKM supportato.

Segui le istruzioni per ogni servizio per cui vuoi abilitare le chiavi CMEK.

Servizio Protetto con CMEK EKM supportato Argomento
Agent Assist Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Agent Retrieval Dati associati alle raccolte Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Agent Search Dati at-rest No Chiavi di crittografia gestite dal cliente
AlloyDB per PostgreSQL Dati scritti nei database Sì Utilizzo delle chiavi di crittografia gestite dal cliente
AI per l'antiriciclaggio Dati nelle risorse dell'istanza AML AI No Cripta i dati utilizzando le chiavi di crittografia gestite dal cliente (CMEK)
Apigee Dati at-rest No Introduzione a CMEK
hub delle API Apigee Dati at-rest Sì Crittografia
Application Integration Dati at-rest Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Artifact Registry Dati nei repository Sì Abilitazione delle chiavi di crittografia gestite dal cliente
Servizio di Backup e DR Contenitore del vault di backup Sì Gestione della crittografia del vault di backup
Servizio di Backup e DR Backup a riposo Sì Gestione della crittografia dei backup
Backup per GKE Dati in Backup per GKE Sì Informazioni sulla crittografia CMEK di Backup per GKE
BigQuery Dati in BigQuery Sì Protezione dei dati con le chiavi Cloud KMS
Bigtable Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Cloud Data Fusion Dati sull'ambiente Sì Utilizzo delle chiavi di crittografia gestite dal cliente
API Cloud Healthcare Set di dati dell'API Cloud Healthcare Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Cloud Logging Dati nel router dei log Sì Gestire le chiavi che proteggono i dati di Log Router
Cloud Logging Dati nell'archiviazione Logging Sì Gestire le chiavi che proteggono i dati di archiviazione di Logging
Cloud Run Immagine container Sì Utilizzo delle chiavi di crittografia gestite dal cliente con Cloud Run
Cloud Run Functions Dati in Cloud Run Functions Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Cloud SQL Dati scritti nei database Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Cloud SQL Backup standard e avanzati Sì Panoramica dei backup di Cloud SQL
Cloud Storage Dati nei bucket di archiviazione Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Cloud Tasks Corpo e intestazione dell'attività a riposo Sì Utilizzare le chiavi di crittografia gestite dal cliente
Cloud TPU Dischi permanenti No Cripta un disco di avvio della VM TPU con una chiave di crittografia gestita dal cliente (CMEK)
Cloud Workstations Dati sui dischi VM Sì Criptare le risorse della workstation
Colab Enterprise Runtime e file del notebook No Utilizzare le chiavi di crittografia gestite dal cliente
Compute Engine Dischi permanenti Sì Protezione delle risorse con le chiavi Cloud KMS
Compute Engine Snapshot Sì Protezione delle risorse con le chiavi Cloud KMS
Compute Engine Immagini personalizzate Sì Protezione delle risorse con le chiavi Cloud KMS
Compute Engine Immagini macchina Sì Protezione delle risorse con le chiavi Cloud KMS
API Conversational Analytics Risorse DataAgent (contesto, istruzioni, esempi) No Proteggere una risorsa DataAgent con CMEK
API Conversational Analytics Risorse per le conversazioni (messaggi, cronologia degli stati) No Proteggere una risorsa Conversation con CMEK
Insight sulla customer experience Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Data Studio Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Migrazioni omogenee di Database Migration Service Migrazioni MySQL - dati scritti nei database Sì Utilizzo delle chiavi di crittografia gestite dal cliente (CMEK)
Migrazioni omogenee di Database Migration Service Migrazioni PostgreSQL - Dati scritti nei database Sì Utilizzo delle chiavi di crittografia gestite dal cliente (CMEK)
Migrazioni omogenee di Database Migration Service Migrazioni da PostgreSQL ad AlloyDB - Dati scritti nei database Sì Informazioni su CMEK
Migrazioni omogenee di Database Migration Service Migrazioni SQL Server - Dati scritti nei database Sì Informazioni su CMEK
Migrazioni eterogenee di Database Migration Service Dati inattivi da Oracle a PostgreSQL Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK) per le migrazioni continue
Dataflow Dati sullo stato della pipeline Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Dataform Dati nei repository Sì Utilizzare le chiavi di crittografia gestite dal cliente
Dataproc Metastore Dati at-rest Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Datastream Dati in transito Sì Utilizzo delle chiavi di crittografia gestite dal cliente (CMEK)
Dialogflow CX Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Document AI Dati a riposo e dati in uso Sì Chiavi di crittografia gestite dal cliente (CMEK)
Eventarc Advanced (anteprima) Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Eventarc Standard Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Filestore Dati at-rest Sì Cripta i dati con chiavi di crittografia gestite dal cliente
Firestore Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Gemini Code Assist Dati at-rest No Cripta i dati con chiavi di crittografia gestite dal cliente
Gemini Enterprise Dati at-rest No Chiavi di crittografia gestite dal cliente
Gemini Enterprise - Gemini Notebook Enterprise Dati at-rest No Chiavi di crittografia gestite dal cliente
Google Cloud Managed Lustre Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Google Cloud Managed Service per Apache Kafka Dati associati agli argomenti Sì Configurare la crittografia dei messaggi
Google Cloud NetApp Volumes Dati at-rest Sì Crea una policy CMEK
Google Cloud Observability (anteprima) Dati at-rest Sì Impostare i valori predefiniti per i bucket di osservabilità
Google Distributed Cloud Dati sui nodi edge Sì Sicurezza dell'archiviazione locale
Google Kubernetes Engine Dati sui dischi VM Sì Utilizzo delle chiavi di crittografia gestite dal cliente (CMEK)
Google Kubernetes Engine Secret a livello di applicazione Sì Crittografia dei secret a livello di applicazione
Integration Connectors Dati at-rest Sì Metodi di crittografia
Knowledge Catalog Dati at-rest Sì Chiavi di crittografia gestite dal cliente
Looker (Google Cloud core) Dati at-rest Sì Abilita CMEK per Looker (Google Cloud core)
Managed Service for Apache Airflow Dati sull'ambiente Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Managed Service for Apache Spark Dati del cluster sui dischi VM Sì Chiavi di crittografia gestite dal cliente
Managed Service for Apache Spark Dati serverless sui dischi VM Sì Chiavi di crittografia gestite dal cliente
Memorystore for Redis Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Memorystore for Redis Cluster Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Memorystore for Valkey Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Migrate to Virtual Machines Dati di cui è stata eseguita la migrazione dalle origini VM VMware, AWS e Azure Sì Utilizzare CMEK per criptare i dati archiviati durante una migrazione
Migrate to Virtual Machines Dati di cui è stata eseguita la migrazione dalle origini di dischi e immagini macchina Sì Utilizza CMEK per criptare i dati sui dischi di destinazione e sulle immagini macchina
Parameter Manager Payload delle versioni dei parametri Sì Abilitare le chiavi di crittografia gestite dal cliente per Parameter Manager
Pub/Sub Dati associati agli argomenti Sì Configurare la crittografia dei messaggi
Secret Manager Payload segreti Sì Abilita le chiavi di crittografia gestite dal cliente per Secret Manager
Secure Source Manager Istanze Sì Cripta i dati con chiavi di crittografia gestite dal cliente
Security Command Center Dati at-rest Sì Attivare CMEK per Security Command Center
Service Extensions (anteprima) Dati dei plug-in No Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Spanner Dati at-rest Sì Chiavi di crittografia gestite dal cliente (CMEK)
Speech-to-Text Dati at-rest Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Vector Search Dati at-rest No Chiavi di crittografia gestite dal cliente (CMEK)
Vertex AI Dati associati alle risorse Sì Utilizzo delle chiavi di crittografia gestite dal cliente
Notebook gestiti da Vertex AI Workbench (deprecato) Dati utente a riposo No Chiavi di crittografia gestite dal cliente
Notebook gestiti dall'utente di Vertex AI Workbench (deprecati) Dati sui dischi VM No Chiavi di crittografia gestite dal cliente
Istanze Vertex AI Workbench Dati sui dischi VM Sì Chiavi di crittografia gestite dal cliente
Workflow Dati at-rest Sì Utilizzare le chiavi di crittografia gestite dal cliente (CMEK)
Workload Manager Dati di valutazione del tipo di regola personalizzata Sì Abilitare le chiavi di crittografia gestite dal cliente per le valutazioni