Vom Kunden bereitgestellte Verschlüsselungsschlüssel

Der Inhalt dieser Seite wurde zuletzt im Februar 2025 aktualisiert und stellt den aktuellen Stand zu diesem Zeitpunkt dar. Die Sicherheitsrichtlinien und -systeme von Google können sich aber in Zukunft ändern, da wir den Schutz unserer Kundinnen und Kunden kontinuierlich verbessern..

Vom Kunden bereitgestellte Verschlüsselungsschlüssel (Customer-Supplied Encryption Keys, CSEKs) sind ein Feature in Cloud Storage. Wenn Sie Ihre eigenen Verschlüsselungsschlüssel bereitstellen, verwendet Google Ihre Schlüssel zum Schutz der von Google generierten Schlüssel, die wiederum zum Verschlüsseln und Entschlüsseln Ihrer Daten verwendet werden.

In diesem Dokument wird beschrieben, wie CSEKs funktionieren und wie sie in Google Cloudgeschützt werden.

Funktionsweise von CSEKs mit Cloud Storage

Wenn Sie CSEKs in Cloud Storage verwenden, sind die folgenden Schlüssel Teil des Verpackungsprozesses:

  • Standard-CSEK:Sie stellen einen Standard-CSEK im Rahmen eines API-Aufrufs bereit. Der Standard-CSEK-Schlüssel wird vom Google Front End (GFE) an den Arbeitsspeicher des Speichersystems übertragen. Dieser Schlüssel ist der Schlüsselverschlüsselungsschlüssel (Key Encryption Key, KEK) in Cloud Storage für Ihre Daten.
  • Verpackte Blockschlüssel:Der Standard-CSEK wird zum Verpacken der verpackten Blockschlüssel verwendet.
  • Standardmäßige Blockschlüssel:Die verpackten Blockschlüssel verpacken die standardmäßigen Blockschlüssel im Arbeitsspeicher. Die standardmäßigen Blockschlüssel werden zum Verschlüsseln der Datenblöcke verwendet, die in den Speichersystemen gespeichert sind. Sie werden in Cloud Storage als Datenverschlüsselungsschlüssel (Data Encryption Keys, DEKs) für Ihre Daten verwendet.

Das folgende Diagramm zeigt den Prozess der Schlüsselverpackung.

Cloud Storage-CSEK.

In der folgenden Tabelle werden die Schlüssel beschrieben.

Schlüssel Speicherort Zweck Zugänglich, bis

Standard-CSEK

Arbeitsspeicher des Speichersystems

Schützt die verpackten Blockschlüssel.

der vom Kunden angeforderte Vorgang (z. B. insertObject oder getObject) abgeschlossen ist.

Verpackte Blockschlüssel

Speichergeräte

Schutz von inaktiven gespeicherten standardmäßigen Blockschlüsseln.

das Speicherobjekt gelöscht ist.

Standardmäßige Blockschlüssel

Arbeitsspeicher der Speichergeräte

Schutz der Daten, die Sie auf das Laufwerk lesen oder schreiben.

der vom Kunden angeforderte Vorgang abgeschlossen ist.

Schutz von CSEKs

In diesem Abschnitt finden Sie Informationen zum Schutz von CSEKs a) auf dem Laufwerk, b) während sie in der Google Cloud Infrastruktur verschoben werden sowie c) im Arbeitsspeicher.

Standard-CSEKs, CSEK-abgeleitete Schlüssel und standardmäßige Laufwerksschlüssel werden niemals unverschlüsselt auf dem Laufwerk gespeichert. Standardmäßige Laufwerksschlüssel werden mit CSEK-abgeleiteten Schlüsseln verpackt gespeichert oder mit Google-Schlüsseln, wenn der automatische Neustart verwendet wird. Google speichert Ihre Schlüssel nicht dauerhaft auf seinen Servern.

Jeder Dienst legt mithilfe von Features zur Zugriffsverwaltung fest, welche anderen Dienste mit ihm kommunizieren können. Diese Features werden von der Infrastruktur bereitgestellt. Der Dienst wird mithilfe der Zulassungsliste der erlaubten Dienstkontoidentitäten konfiguriert. Die so konfigurierte Zugriffsbeschränkung wird automatisch von der Google Cloud Infrastruktur durchgesetzt. Weitere Informationen finden Sie unter Dienstidentität, -integrität und -isolierung.

Die Infrastruktur bietet auch einen kryptografischen Datenschutz und Integrität für RPC-Daten im Netzwerk. Die Dienste können für jeden Infrastruktur-RPC den Grad des gewünschten kryptografischen Schutzes konfigurieren. Dieser wird dann für CSEKs aktiviert. Weitere Informationen finden Sie unter Verschlüsselung der Kommunikation zwischen Arbeitslasten.

Schlüsselmaterial befindet sich im Arbeitsspeicher verschiedener Systeme, unter anderem im Arbeitsspeicher des Clustermanagers und des VMM. Der Zugriff auf die Arbeitsspeicher dieser Systeme erfolgt nur in Ausnahmefällen (z. B. im Rahmen eines Vorfalls) und wird von Access Control Lists (ACLs) verwaltet. Für diese Systeme sind Speicherdumps entweder deaktiviert oder werden automatisch nach Schlüsselmaterial gescannt. Informationen zu den Schutzmaßnahmen für diese Jobs finden Sie unter So schützt Google seine Produktions dienste.

Nächste Schritte