Vor dem Schreiben auf ein Laufwerk werden Ihre Daten in Cloud Storage immer serverseitig kostenlos verschlüsselt. Außer diesem standardmäßigen Cloud Storage-Verhalten gibt es noch weitere Möglichkeiten, Ihre Daten verschlüsseln, wenn Sie Cloud Storage verwenden. Nachfolgend finden Sie eine Zusammenfassung der verfügbaren Verschlüsselungsoptionen:
Serverseitige Verschlüsselung: Hier werden Ihre Daten nach deren Eingang in Cloud Storage verschlüsselt, bevor sie zum Speichern auf ein Laufwerk geschrieben werden.
Kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK): Sie können Ihre Verschlüsselungsschlüssel über Cloud Key Management Service erstellen und verwalten. CMEKs können als Softwareschlüssel, in einem HSM-Cluster oder extern gespeichert werden.
_Vom Kunden bereitgestellte Verschlüsselungsschlüssel_ (Customer-Supplied Encryption Keys, CSEK): Sie können eigene Verschlüsselungsschlüssel erstellen und verwalten. Diese bilden dann eine zusätzliche Verschlüsselungsebene über der standardmäßigen Verschlüsselung von Cloud Storage.
_Clientseitige Verschlüsselung_: Hierbei werden die Daten vor dem Senden an Cloud Storage verschlüsselt. Solche Daten kommen bei Cloud Storage bereits verschlüsselt an, werden aber zusätzlich auch serverseitig verschlüsselt.
Vergleich der Verschlüsselungsoptionen
| Verschlüsselungsmethode | Schlüsselverwaltung | Anwendungsfall |
|---|---|---|
| Standard (Standardeinstellung) | Google verwaltet die Verschlüsselungsschlüssel. | Allgemeiner Zweck:Die Standardverschlüsselung von Cloud Storage ist ideal für die meisten Nutzer, die ihre Daten im Ruhezustand verschlüsseln möchten, ohne Verschlüsselungsschlüssel verwalten zu müssen. Viele Compliance-Anforderungen werden automatisch erfüllt. |
| CMEK | Sie verwalten die Schlüssel mit Cloud Key Management Service. | Compliance und Kontrolle:Verwenden Sie CMEK, wenn Sie den Lebenszyklus Ihrer Verschlüsselungsschlüssel kontrollieren müssen, um bestimmte Compliance-Standards zu erfüllen (z. B. PCI-DSS oder HIPAA). Sie können Schlüssel nach Ihrem eigenen Zeitplan gewähren, widerrufen und rotieren. |
| CSEK | Sie stellen mit jeder Anfrage an Cloud Storage Ihre eigenen Verschlüsselungsschlüssel bereit. | Externe Schlüsselverwaltung:CSEK ist am besten für Szenarien geeignet, in denen Sie ein vorhandenes Schlüsselverwaltungssystem außerhalb von Google Cloud haben und diese Schlüssel verwenden möchten, um Ihre Cloud Storage-Daten zu verschlüsseln. Der Schlüssel wird nicht von Googlegespeichert. |
| Clientseitige Verschlüsselung | Sie verschlüsseln die Daten und verwalten die Schlüssel vollständig selbst, bevor Sie sie an Cloud Storage senden. | Maximale Geheimhaltung: Verwenden Sie die clientseitige Verschlüsselung, wenn Sie sicherstellen müssen, dass Google keinen Zugriff auf die unverschlüsselten Daten hat. Dies bietet die höchste Kontrollstufe, aber auch die volle Verantwortung für die Schlüsselverwaltung sowie die Ver- und Entschlüsselungsprozesse. |
Nächste Schritte
- Konfigurieren Sie, welche Verschlüsselungsmethoden zulässig oder eingeschränkt sind für neue Objekte in Ihren Buckets.