Por padrão, o Google Cloud Observability criptografa o conteúdo do cliente em repouso. O Google Cloud Observability processa a criptografia para você sem que você precise fazer nada. Essa opção é chamada de criptografia padrão do Google.
Se você quiser controlar suas chaves de criptografia, use chaves de criptografia gerenciadas pelo cliente (CMEKs) no Cloud KMS com serviços integrados a CMEKs, incluindo o Google Cloud Observability. Ao usar chaves do Cloud KMS, é possível controlar o nível de proteção, o local, a programação de rotação, as permissões de uso e acesso e os limites criptográficos. Com o Cloud KMS, também é possível visualizar registros de auditoria e controlar ciclos de vida de chaves. Em vez de o Google ser proprietário e gerente de chaves de criptografia de chaves (KEKs) simétricas que protegem seus dados, você controla e gerencia essas chaves no Cloud KMS.
Depois de configurar os recursos com CMEKs, a experiência de acesso aos seus recursos do Google Cloud Observability é semelhante à criptografia padrão do Google. Para saber mais sobre suas opções de criptografia, consulte Chaves de criptografia gerenciadas pelo cliente (CMEK).
O Google Cloud Observability pode usar chaves de criptografia gerenciadas pelo cliente (CMEKs) para criptografar dados armazenados em conjuntos de dados de observabilidade. Esses conjuntos de dados armazenam seus dados de rastreamento. Este documento lista as políticas da organização compatíveis, apresenta as configurações padrão para buckets de observabilidade e descreve como as políticas da organização e as configurações padrão interagem.
Este documento não se aplica ao Cloud Logging, que pode criptografar dados armazenados em buckets de registro com CMEKs. Para mais informações, consulte Configurar CMEKs para o Cloud Logging.
Restrições de políticas da organização compatíveis
Para controlar onde os buckets de observabilidade são criados e quem gerencia as chaves de criptografia desses buckets, talvez seja necessário configurar as seguintes políticas da organização:
Uma política com um ID de restrição
constraints/gcp.resourceLocations. Essa política define o conjunto de locais em que novos recursos podem ser criados. Para usar buckets de observabilidade, esse conjunto de locais precisa incluir pelo menos um local de buckets de observabilidade compatível.Uma política
Denycom o ID de restriçãoconstraints/gcp.restrictNonCmekServices. Essa política exige que novos recursos sejam criptografados com CMEKs.Uma política com o ID de restrição
constraints/gcp.restrictCmekCryptoKeyProjects. Essa política limita quais chaves do Cloud Key Management Service são usadas para criptografia.
É possível criar políticas da organização que se aplicam no nível da organização, da pasta ou do projeto. Para mais informações, consulte Como criar e editar políticas.
Sobre as configurações padrão para buckets de observabilidade
O Google Cloud Observability oferece configurações padrão para buckets de observabilidade, que são aplicadas a um projeto, pasta ou organização. Essas configurações padrão funcionam com as políticas da organização para garantir que novos buckets de observabilidade estejam no local de sua preferência e usem o modelo de criptografia especificado.
Para organizações, pastas e projetos, as configurações padrão para buckets de observabilidade permitem configurar o seguinte:
- Um local de armazenamento padrão.
- Para cada local, uma chave padrão do Cloud Key Management Service.
Há duas maneiras diferentes de o sistema usar as configurações padrão:
Quando o sistema cria automaticamente um bucket de observabilidade, ele usa as configurações padrão para determinar o local e a chave de criptografia do bucket. Se você não tiver definido as configurações padrão, o sistema selecionará o local e o bucket usará a criptografia padrão do Google.
Ao iniciar a criação de um bucket de observabilidade emitindo uma solicitação de API, você fornece o local. No entanto, o sistema usa automaticamente a chave do Cloud KMS definida pelas configurações padrão para criptografar os dados, a menos que os argumentos da solicitação de API especifiquem a chave.
Como o pai de um bucket de observabilidade é sempre um projeto, ao criar um bucket, o sistema primeiro pesquisa as configurações padrão para envolvidos no projeto. Se elas não existirem, o sistema pesquisará os ancestrais do pai para configurações padrão. Por exemplo, se você definir as configurações padrão para uma pasta, elas serão aplicadas aos descendentes da pasta, exceto aqueles que têm configurações padrão configuradas.
Para mais informações, consulte Definir padrões para buckets de observabilidade.Como as políticas da organização e as configurações padrão interagem
O pai de um bucket de observabilidade precisa ser um projeto. Ou seja, o sistema não pode criar um bucket de observabilidade em uma pasta ou em uma organização. No entanto, se você configurar as configurações padrão para buckets de observabilidade para uma organização ou uma pasta, essas configurações padrão serão aplicadas a todos os projetos que são descendentes dessa organização ou pasta.
A tabela a seguir lista as regras que o sistema usa para determinar o local de um novo bucket de observabilidade:
| Usar a política da organização para restringir o local |
O projeto (ou ancestral) tem um local de armazenamento padrão |
Como o sistema determina o local de um novo bucket de observabilidade |
|---|---|---|
| Não | Não | O sistema seleciona o local nos locais compatíveis para buckets de observabilidade. |
| Sim | Não | O sistema seleciona o local da interseção dos locais permitidos pelas políticas da organização e dos buckets de observabilidade. Se a interseção estiver vazia, o sistema não criará o bucket de observabilidade. |
| Não | Sim | O sistema define o local como o local de armazenamento padrão definido nas configurações padrão do projeto. Se o projeto não definir um local de armazenamento padrão, o sistema usará o local de armazenamento padrão definido para um ancestral. |
| Sim | Sim | O sistema define o local como o local de armazenamento padrão definido nas configurações padrão do projeto. Se o projeto não definir um local de armazenamento padrão, o sistema usará o local de armazenamento padrão do ancestral. Se o local de armazenamento padrão não for permitido pelas políticas da organização, o sistema não criará o bucket de observabilidade. |
A tabela a seguir lista as regras que o sistema usa para determinar se um novo bucket de observabilidade usa CMEKs e, em caso afirmativo, o valor da chave do Cloud KMS. Para criptografar um bucket de observabilidade, uma chave do Cloud KMS precisa estar no local do bucket e ser permitida pelas políticas da organização. Se você não especificar uma política da organização com a restrição gcp.restrictCmekCryptoKeyProjects, todas as chaves serão permitidas:
| Usar a política da organização para exigir CMEKs |
O projeto (ou ancestral) tem uma chave padrão do Cloud KMS |
Como o sistema determina qual chave do Cloud KMS usar. |
|---|---|---|
| Não | Não | O bucket de observabilidade não usa CMEKs. |
| Sim | Não | O sistema não cria novos buckets de observabilidade porque a política da organização exige CMEKs, mas uma chave padrão do Cloud KMS não está definida. |
| Não | Sim | Para identificar uma chave para criptografia, o sistema primeiro determina se um local de armazenamento padrão está definido para o projeto ou para um dos ancestrais dele. Caso contrário, o sistema seleciona um local e cria o bucket de observabilidade. O bucket não usa uma CMEK. Se um local de armazenamento padrão for encontrado, o sistema pesquisará as configurações padrão do projeto para uma chave padrão do Cloud KMS. Se as configurações padrão do projeto não especificarem uma chave adequada, então o sistema pesquisará as configurações padrão do ancestral para uma chave padrão que esteja no local do novo bucket. Uma das seguintes situações ocorre:
|
| Sim | Sim | Para identificar uma chave para criptografia, o sistema primeiro determina se um local de armazenamento padrão está definido para o projeto ou para um dos ancestrais dele. Se um local de armazenamento padrão não estiver definido, então o sistema não criará o novo bucket de observabilidade. Se um local de armazenamento padrão for encontrado, o sistema pesquisará as configurações padrão do projeto para uma chave padrão do Cloud KMS. Se as configurações padrão do projeto não especificarem uma chave adequada, então o sistema pesquisará as configurações padrão do ancestral para uma chave padrão que esteja no local do novo bucket. Uma das seguintes situações ocorre:
|
Limitações
Quando o sistema cria um bucket de observabilidade, ele usa a criptografia padrão do Google ou criptografa os dados com uma CMEK. Depois que o bucket existir, você poderá atualizar a CMEK. Para mais informações, consulte Atualizar buckets de observabilidade.
A seguir
Definir padrões para buckets de observabilidade descreve como definir um local de armazenamento padrão e uma chave padrão do Cloud KMS para seus buckets de observabilidade.
Configurar as configurações de recursos padrão para o Cloud Logging e Configurar CMEKs para o Cloud Logging descrevem como definir um local de armazenamento padrão e uma chave padrão do Cloud KMS para seus buckets de registro.