Google Cloud menawarkan dua batasan kebijakan organisasi untuk menerapkan penggunaan CMEK di seluruh organisasi:
constraints/gcp.restrictNonCmekServicesdigunakan untuk mewajibkan perlindungan CMEK.constraints/gcp.restrictCmekCryptoKeyProjectsdigunakan untuk membatasi kunci CMEK yang digunakan untuk perlindungan.
Kebijakan organisasi CMEK hanya berlaku untuk resource yang baru dibuat dalam layanan yang didukung. Google Cloud
Untuk mengetahui informasi selengkapnya tentang cara kerjanya, lihat Google Cloud hierarki resource dan kebijakan organisasi CMEK.
Mengontrol penggunaan CMEK dengan kebijakan organisasi
NetApp Volumes terintegrasi dengan batasan kebijakan organisasi CMEK agar Anda dapat menentukan persyaratan kepatuhan enkripsi untuk resource NetApp Volumes di organisasi Anda.
Integrasi ini memungkinkan Anda melakukan hal berikut:
Mewajibkan CMEK untuk semua resource NetApp Volumes
Kebijakan umumnya adalah mewajibkan CMEK digunakan untuk melindungi semua resource dalam organisasi. Anda dapat menggunakan batasan constraints/gcp.restrictNonCmekServices untuk menerapkan kebijakan ini di NetApp Volumes.
Jika ditetapkan, kebijakan organisasi ini akan menyebabkan semua permintaan pembuatan resource tanpa kunci Cloud KMS yang ditentukan akan gagal.
Setelah ditetapkan, kebijakan ini hanya berlaku untuk resource baru dalam project. Setiap resource yang ada tanpa kunci Cloud KMS akan tetap ada dan dapat diakses tanpa masalah.
Gunakan petunjuk berikut untuk menerapkan penggunaan CMEK untuk resource NetApp Volumes menggunakan Google Cloud konsol atau Google Cloud CLI.
Konsol
Buka halaman Organization policies.
Di kolom Filter, masukkan
constraints/gcp.restrictNonCmekServices, lalu klik Restrict which services may create resources without CMEK.Klik Manage Policy.
Di halaman Edit policy, pilih Override parent's policy.
Pilih Add a rule.
Di bagian Policy values, pilih Custom.
Di bagian Policy type, pilih Deny.
Di kolom Custom values, masukkan
is:netapp.googleapis.com.Klik Done, lalu klik Set policy.
gcloud
Buat file sementara
/tmp/policy.yamluntuk menyimpan kebijakan:name: projects/PROJECT_ID/policies/gcp.restrictNonCmekServices spec: rules: - values: deniedValues: - is:netapp.googleapis.comGanti PROJECT_ID dengan project ID project yang ingin Anda gunakan.
Jalankan perintah
org-policies set-policy:gcloud org-policies set-policy /tmp/policy.yaml
Untuk memverifikasi bahwa kebijakan berhasil diterapkan, Anda dapat mencoba membuat kumpulan penyimpanan dalam project. Proses ini akan gagal kecuali jika Anda menentukan kunci Cloud KMS.
Membatasi kunci Cloud KMS untuk project NetApp Volumes
Anda dapat menggunakan batasan constraints/gcp.restrictCmekCryptoKeyProjects untuk membatasi kunci Cloud KMS yang dapat digunakan untuk melindungi resource untuk project NetApp Volumes.
Anda dapat menentukan aturan, misalnya, "Untuk semua resource NetApp Volumes dalam projects/my-company-data-project, kunci Cloud KMS yang digunakan dalam project ini harus berasal dari projects/my-company-central-keys ATAU projects/team-specific-keys."
Gunakan petunjuk berikut untuk menerapkan kunci Cloud KMS untuk project NetApp Volumes menggunakan Google Cloud konsol atau Google Cloud CLI.
Konsol
Buka halaman Organization policies.
Di kolom Filter, masukkan
constraints/gcp.restrictCmekCryptoKeyProjects, lalu klik Restrict which projects may supply KMS CryptoKeys for CMEK.Klik Manage Policy.
Di halaman Edit policy, pilih Override parent's policy.
Pilih Add a rule.
Di bagian Policy values, pilih Custom.
Di bagian Policy type, pilih Allow.
Di kolom Custom values, masukkan hal berikut:
under:projects/KMS_PROJECT_IDGanti KMS_PROJECT_ID dengan project ID tempat kunci Cloud KMS yang ingin Anda gunakan berada.
Misalnya,
under:projects/my-kms-project.Klik Done, lalu klik Set policy.
gcloud
Buat file sementara
/tmp/policy.yamluntuk menyimpan kebijakan:name: projects/PROJECT_ID/policies/gcp.restrictCmekCryptoKeyProjects spec: rules: - values: allowedValues: - under:projects/KMS_PROJECT_IDDengan:
- PROJECT_ID adalah project ID project yang ingin Anda gunakan.
- KMS_PROJECT_ID adalah project ID tempat kunci Cloud KMS yang ingin Anda gunakan berada.
Jalankan perintah
org-policies set-policy:gcloud org-policies set-policy /tmp/policy.yaml
Untuk memverifikasi bahwa kebijakan berhasil diterapkan, Anda dapat mencoba membuat kumpulan penyimpanan menggunakan kunci Cloud KMS dari project lain. Proses tersebut akan gagal.
Batasan
Batasan berikut berlaku saat menetapkan kebijakan organisasi.
Resource yang ada
Resource yang ada tidak tunduk pada kebijakan organisasi yang baru dibuat.
Misalnya, jika Anda membuat kebijakan organisasi yang mengharuskan Anda menentukan CMEK untuk setiap operasi create, kebijakan tersebut tidak berlaku secara surut untuk instance dan rantai cadangan yang ada. Resource tersebut masih dapat diakses tanpa CMEK. Jika ingin menerapkan kebijakan ke resource yang ada seperti kumpulan penyimpanan atau vault cadangan, Anda harus menggantinya.
Izin yang diperlukan untuk menetapkan kebijakan organisasi
Anda memerlukan peran Administrator Kebijakan Organisasi yang diberikan di tingkat organisasi untuk menetapkan atau memperbarui kebijakan organisasi untuk tujuan pengujian.
Anda tetap dapat menentukan kebijakan yang hanya berlaku untuk project atau folder tertentu.
Dampak rotasi kunci Cloud KMS
Volume
NetApp Volumes tidak otomatis merotasi kunci enkripsi volume saat kunci Cloud KMS yang terkait dengan volume tersebut dirotasi.
Semua data dalam kumpulan penyimpanan yang ada akan tetap dilindungi oleh versi kunci yang digunakan untuk membuat kumpulan penyimpanan tersebut.
Setiap kumpulan penyimpanan yang baru dibuat akan menggunakan versi kunci utama yang ditentukan pada saat pembuatannya.
Saat Anda merotasi kunci, data yang dienkripsi dengan versi kunci sebelumnya tidak akan otomatis dienkripsi ulang. Untuk mengenkripsi data Anda dengan versi kunci terbaru, Anda harus mendekripsi versi kunci lama dari resource, lalu mengenkripsi ulang resource yang sama dengan versi kunci baru. Selain itu, merotasi kunci tidak otomatis akan menonaktifkan atau menghancurkan versi kunci yang ada.
Untuk mengetahui petunjuk mendetail tentang cara melakukan setiap tugas ini, lihat panduan berikut:
- Merotasi kunci
- Mendekripsi dan mengenkripsi ulang data
- Mengaktifkan dan menonaktifkan versi kunci
- Menghancurkan dan memulihkan versi kunci
Vault Cadangan
NetApp Volumes otomatis merotasi kunci enkripsi vault cadangan saat kunci Cloud KMS yang terkait dengan vault cadangan tersebut dirotasi. Anda dapat melihat status operasi rotasi untuk setiap vault cadangan yang mengaktifkan CMEK.
Akses NetApp Volumes ke kunci Cloud KMS
Kunci Cloud KMS dianggap tersedia dan dapat diakses oleh NetApp Volumes dalam kondisi berikut:
- Kunci diaktifkan
- Akun layanan NetApp Volumes telah mengenkripsi dan mendekripsi izin pada kunci
Langkah berikutnya
- Pelajari tentang CMEK.
- Pelajari tentang kebijakan organisasi.
- Pelajari tentang kebijakan organisasi CMEK.
- Pantau dan rencanakan event pemeliharaan.
- Pantau NetApp Volumes.