Par défaut, Google Cloud Managed Lustre chiffre le contenu client au repos. Managed Lustre gère le chiffrement pour vous sans aucune action supplémentaire de votre part. Cette option est appelée chiffrement par défaut de Google.
Si vous souhaitez contrôler vos clés de chiffrement, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK) dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Managed Lustre. L'utilisation de clés Cloud KMS vous permet de contrôler leur niveau de protection, leur emplacement, leur calendrier de rotation, leurs autorisations d'utilisation et d'accès, ainsi que leurs limites cryptographiques. Cloud KMS vous permet également de suivre l'utilisation des clés, de consulter les journaux d'audit et de contrôler les cycles de vie des clés. Au lieu de laisser Google posséder et gérer les clés de chiffrement de clés (KEK) symétriques qui protègent vos données, c'est vous qui vous chargez de cette tâche dans Cloud KMS.
Une fois que vous avez configuré vos ressources avec des CMEK, l'accès à vos ressources Managed Lustre est semblable à celui du chiffrement par défaut de Google. Pour en savoir plus sur les options de chiffrement, consultez Clés de chiffrement gérées par le client (CMEK).
Les données Managed Lustre suivantes sont protégées par CMEK :
- Données des fichiers
- Métadonnées du système de fichiers, telles que les noms de fichiers
Limites
Les limites suivantes s'appliquent :
Le provisionnement dynamique des instances Managed Lustre protégées par CMEK n'est pas compatible avec Google Kubernetes Engine, mais le provisionnement statique l'est.
Cluster Toolkit n'est pas compatible avec les instances Managed Lustre protégées par CMEK.
Lorsque vous créez une instance Managed Lustre protégée par CMEK dans un périmètre VPC Service Controls, votre clé Cloud KMS doit être :
- dans le même périmètre VPC Service Controls ; ou
- accessible via une règle de sortie. Pour en savoir plus, consultez Utiliser VPC Service Controls avec des clés de chiffrement gérées par le client (CMEK).
Créer une clé Cloud KMS
Avant de créer une instance Lustre compatible avec CMEK, vous devez disposer d'un trousseau de clés Cloud KMS et d'une clé Cloud KMS.
Managed Lustre est compatible avec trois niveaux de protection :
- Logiciel (
SOFTWARE) - Matériel (
HSM) - Externe sur Internet (
EXTERNAL)
Lorsque vous créez votre clé, nous vous recommandons de créer votre clé Cloud KMS dans un projet différent de celui contenant votre instance Managed Lustre. Consultez la section Séparation des tâches.
La clé Cloud KMS doit être créée dans la même région que l'instance Managed Lustre que vous créez.
Pour créer une clé :
- Si vous n'en avez pas déjà un, créez un trousseau de clés.
- Créez une clé Cloud KMS.
Accorder des autorisations IAM à l'agent de service Managed Lustre
Managed Lustre utilise un
agent de service pour accéder
à vos ressources et effectuer des actions en votre nom. Pour utiliser CMEK, vous devez accorder à l'agent de service le rôle IAM roles/cloudkms.cryptoKeyEncrypterDecrypter sur votre clé Cloud KMS.
Si vous créez votre instance Managed Lustre protégée par CMEK à l'aide de la Google Cloud console, vous pouvez ignorer cette section. La Google Cloud console accorde les autorisations requises dans le cadre du processus de création d'instance.
Passez à Créer une instance Managed Lustre compatible avec CMEK.
Si vous ne connaissez pas l'identité de l'agent de service de votre projet, consultez Créer ou récupérer l'identité de l'agent de service.
Accorder des autorisations à l'agent de service
Pour accorder le rôle à l'agent de service, utilisez la commande gcloud kms keys add-iam-policy-binding :
gcloud kms keys add-iam-policy-binding KEY_NAME \
--keyring=KEY_RING \
--location=REGION \
--project=KMS_PROJECT_ID \
--member=serviceAccount:SERVICE_AGENT_IDENTITY \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypter
Remplacez les variables suivantes :
- KEY_NAME : nom de votre clé Cloud KMS.
- KEY_RING : nom du trousseau de clés contenant la clé.
- REGION : région dans laquelle se trouve votre trousseau de clés.
- KMS_PROJECT_ID : ID du projet contenant votre clé Cloud KMS.
- SERVICE_AGENT_IDENTITY : identité de l'agent de service Managed Lustre (
service-<var>PROJECT_NUMBER</var>@gcp-sa-lustre.iam.gserviceaccount.com).
Créer une instance Managed Lustre compatible avec CMEK
Pour créer une instance Managed Lustre protégée par CMEK :
gcloud
Pour créer une instance protégée par CMEK à l'aide de gcloud, suivez les
étapes décrites dans Créer une instance. Spécifiez l'identifiant de clé comme valeur de --kms-key-name, comme indiqué ci-dessous :
gcloud lustre instance create INSTANCE_ID \
--filesystem=FILESYSTEM_NAME \
--per-unit-storage-throughput=PERF_TIER \
--capacity-gib=CAPACITY_GIB \
--location=ZONE \
--network=NETWORK_NAME \
--project=PROJECT_ID \
--kms-key-name=projects/KMS_PROJECT_ID/locations/REGION/keyRings/KEY_RING/cryptoKeys/KEY_NAME
La clé Cloud KMS doit exister dans la même région que l'instance Managed Lustre que vous créez.
REST
Pour créer une instance protégée par CMEK à l'aide de l'API REST, suivez les
étapes décrites dans Créer une instance. Spécifiez l'identifiant de clé comme valeur de kmsKey, comme indiqué ci-dessous :
POST https://lustre.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/instances?instanceId=INSTANCE_NAME
Authorization: Bearer AUTH_TOKEN
{
"filesystem": "FILESYSTEM_NAME",
"perUnitStorageThroughput": PERF_TIER,
"capacityGib": CAPACITY_GIB,
"network": "NETWORK_NAME",
"kmsKey": "projects/KMS_PROJECT_ID/locations/REGION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"
}
La clé Cloud KMS doit exister dans la même région que l'instance Managed Lustre que vous créez.
Pour obtenir la liste complète des
champs et de leurs descriptions, consultez la documentation de référence sur la
Instance ressource.
Google Cloud Console
Pour créer une instance protégée par CMEK à l'aide de la Google Cloud console, suivez les étapes décrites dans Créer une instance. Sur la page Créer une instance de la Google Cloud console :
Dans la section Chiffrement, sélectionnez Clé Cloud KMS.
Sélectionnez Cloud KMS comme type de gestion des clés, puis sélectionnez votre clé. Si votre clé se trouve dans un autre projet (recommandé), cliquez sur Changer de projet, sélectionnez le projet de clé, puis sélectionnez votre clé. La clé Cloud KMS doit exister dans la même région que l'instance Managed Lustre que vous créez.
Si votre agent de service Managed Lustre ne dispose pas des autorisations requises pour utiliser CMEK, vous êtes invité à accorder le rôle
cloudkms.cryptoKeyEncrypterDecrypter. Cliquez sur Accorder pour appliquer le rôle.
Si la clé Cloud KMS n'est pas disponible ou si vous rencontrez des problèmes d'autorisation lorsque vous lancez l'opération de création, l'opération échoue et renvoie une erreur FAILED_PRECONDITION.
Gestion des clés
Les clés Cloud Key Management Service peuvent être alternées, désactivées, réactivées ou détruites. Elles peuvent devenir indisponibles pour différentes raisons.
Alterner une clé
Vous pouvez alterner votre clé Cloud KMS. L'alternance d'une clé crée une version de clé.
L'alternance d'une clé ne rechiffre pas les données de votre instance Managed Lustre. Managed Lustre n'est pas compatible avec le déchiffrement ni le rechiffrement des données.
La capacité existante de votre instance Managed Lustre continue d'être chiffrée par la version de la clé utilisée lors de la création de l'instance.
Lorsque vous augmentez la capacité de stockage de votre instance, la nouvelle capacité est protégée par la version de clé principale lorsque vous effectuez la requête d'augmentation de capacité, et toutes les données écrites dans cette capacité sont protégées par cette version de clé.
Cela signifie que plusieurs versions de clé peuvent chiffrer votre instance Managed Lustre si vous avez augmenté la capacité de l'instance après avoir alterné la version de clé.
Désactiver une clé
Vous pouvez désactiver une version de clé. Pendant la période où une version de clé utilisée par votre instance Managed Lustre est désactivée, l'instance est suspendue. Pour réactiver votre instance, rétablissez l'état disponible de toutes les versions de clé qui protègent votre instance. Pour en savoir plus sur les instances suspendues , consultez Clés indisponibles.
Pour en savoir plus, consultez Activer et désactiver des versions de clé.
Réactiver une clé
Si une version de clé est désactivée, vous pouvez la réactiver via l'API Cloud KMS. Consultez Activer et désactiver des versions de clé.
Pour réactiver l'instance Managed Lustre, toutes les versions de la clé qui chiffrent la capacité de stockage doivent être activées ou restaurées.
Une fois que toutes les clés requises reviennent à l'état ENABLED, Managed Lustre détecte automatiquement les modifications de clé et redémarre l'instance. L'état de l'instance devient ACTIVE et le service Managed Lustre reprend son fonctionnement normal. Vous pouvez effectuer des opérations d'E/S et toutes les autres opérations de longue durée.
Détruire une clé
Les versions de clé Cloud KMS peuvent être détruites, ce qui signifie que le matériel de clé est supprimé définitivement.
Les clés Cloud KMS ne peuvent pas être détruites immédiatement. Vous devez plutôt programmer la destruction d'une version de clé. Pendant la durée programmée, vous pouvez restaurer une version de clé pour annuler sa destruction. Pour en savoir plus, consultez Détruire et restaurer des versions de clé.
Une version de clé dont la destruction est programmée n'est pas disponible. Toutes les instances Managed Lustre protégées par cette version de clé sont suspendues. Pour en savoir plus sur les instances suspendues, consultez Clés indisponibles.
Une fois qu'une version de clé est détruite, elle ne peut pas être restaurée. Votre instance reste suspendue définitivement. La seule opération disponible sur l'instance Managed Lustre est la suppression de l'instance.
Clés indisponibles
Une clé peut devenir indisponible pour les raisons suivantes :
- La clé est désactivée.
- La clé est détruite ou sa destruction est programmée.
- Les autorisations requises sont supprimées de l'agent de service.
- La facturation est désactivée pour le projet de la clé Cloud KMS et reste désactivée pendant plus d'une heure.
- Une clé externe reste inaccessible pendant plus d'une heure.
Dans ce cas, quelques minutes après l'événement, l'instance Managed Lustre est arrêtée et son état est défini sur SUSPENDED.
Une instance SUSPENDED peut être récupérée en rendant la clé à nouveau disponible.
Les raisons possibles de la suspension sont les suivantes :
| Action sur la clé | État de l'instance | Motif de la suspension | Peut être réactivée |
|---|---|---|---|
| Désactiver | SUSPENDED |
KEY_DISABLE |
Oui |
| Programmer la destruction | SUSPENDED |
KEY_DESTROY_SCHEDULED |
Oui |
| Détruire | SUSPENDED |
KEY_DESTROY |
Non |
| Supprimer l'autorisation | SUSPENDED |
PERMISSION_DENIED |
Oui |
| Désactiver la facturation pendant 1 heure | SUSPENDED |
BILLING_DISABLED |
Oui |
| Clé EKM inaccessible pendant 1 heure | SUSPENDED |
EKM_KEY_UNREACHABLE |
Oui |
Lorsqu'une instance est suspendue :
- Les opérations de longue durée, telles que les mises à jour d'instance et l'importation/exportation, sont bloquées et renvoient une erreur
FAILED_PRECONDITION. - Les opérations d'E/S cessent de répondre jusqu'à ce que les nœuds de serveur soient arrêtés. Cela se produit dans les 30 minutes.
- La seule opération de longue durée autorisée est
DeleteInstance.
Les instances suspendues depuis plus de quatre mois ne pourront peut-être pas être réactivées.
Facturation des instances suspendues
Si une instance Managed Lustre passe à l'état SUSPENDED en raison de l'indisponibilité de la clé, les frais liés à l'instance continuent de s'accumuler. L'état de suspension n'interrompt pas la facturation. Pour éviter que l'instance ne vous soit facturée, vous devez la supprimer.
Vous êtes également facturé séparément par Cloud KMS pour toutes les versions de clé utilisées.
Afficher l'utilisation des clés et lister les versions de clé
Vous pouvez afficher les Google Cloud ressources de votre organisation qui sont protégées par vos clés Cloud KMS. Pour en savoir plus, consultez Afficher l'utilisation des clés.
Pour afficher la liste complète des versions de clé utilisées par votre instance Managed Lustre, utilisez la commande gcloud kms inventory search-protected-resources :
gcloud kms inventory search-protected-resources \
--keyname=projects/KMS_PROJECT_ID/locations/REGION/keyRings/KEY_RING/cryptoKeys/KEY_NAME \
--scope=organizations/ORGANIZATION_ID \
--filter="name:projects/PROJECT_ID/locations/REGION/instances/INSTANCE_ID" \
--flatten="cryptoKeyVersions" \
--format="value(cryptoKeyVersions)"
Où :
- ORGANIZATION_ID est l'ID numérique de votre organisation. Consultez Obtenir l'ID de ressource de votre organisation.
Vous pouvez également afficher les informations sur les clés à partir de la page Inventaire des clés.
Accéder à l'inventaire des clés