O Cloud Storage sempre criptografa os dados no servidor antes de gravá-los em disco, sem custos extras. Além desse comportamento padrão do Cloud Storage, há outras maneiras de criptografar seus dados ao usar o Cloud Storage. Veja abaixo um resumo das opções de criptografia disponíveis para você:
Criptografia do lado do servidor: Criptografia que ocorre depois que o Cloud Storage recebe seus dados, mas antes que os dados sejam gravados no disco e armazenados.
_Chaves de criptografia gerenciadas pelo cliente_ (CMEK): é possível criar e gerenciar suas chaves de criptografia por meio do Cloud Key Management Service. As CMEKs podem ser armazenadas como chaves de software, em um cluster de HSM, ou externamente.
_Chaves de criptografia fornecidas pelo cliente_ (CSEK): é possível criar e gerenciar suas chaves de criptografia. Essas chaves funcionam como uma camada extra de criptografia, além da criptografia padrão do Cloud Storage.
_Criptografia do lado do cliente_: Criptografia que ocorre antes do envio dos dados ao Cloud Storage. Esses dados chegam ao Cloud Storage já criptografados, mas também passam por criptografia do lado do servidor.
Comparação das opções de criptografia
| Método de criptografia | Gerenciamento de chaves | Caso de uso |
|---|---|---|
| Padrão | Google gerencia as chaves de criptografia. | Finalidade geral:a criptografia padrão do Cloud Storage é ideal para a maioria dos usuários que precisam que os dados sejam criptografados em repouso sem querer gerenciar chaves de criptografia. Ela atende a muitos requisitos de compliance automaticamente. |
| CMEK | Você gerencia as chaves usando o Cloud Key Management Service. | Compliance e controle:use a CMEK quando precisar controlar o ciclo de vida das chaves de criptografia para atender a padrões de compliance específicos (por exemplo, PCI-DSS ou HIPAA). É possível conceder, revogar e alternar chaves na sua própria programação. |
| CSEK | Você fornece suas próprias chaves de criptografia com cada solicitação ao Cloud Storage. | Gerenciamento de chaves externas: a CSEK é mais adequada para cenários em que você tem um sistema de gerenciamento de chaves fora de Google Cloud e quer usar essas chaves para criptografar seus dados do Cloud Storage. A chave não é armazenada pelo Google. |
| Criptografia do lado do cliente | Você criptografa os dados e gerencia as chaves por conta própria antes de enviá-los ao Cloud Storage. | Sigilo máximo: use a criptografia do lado do cliente quando precisar garantir que Google não tenha acesso aos dados não criptografados. Isso oferece o maior nível de controle, mas também coloca todo o ônus do gerenciamento de chaves e dos processos de criptografia e descriptografia em você. |
A seguir
- Configure quais métodos de criptografia são permitidos ou restritos para novos objetos nos buckets.