מפתחות הצפנה בניהול הלקוח (CMEK)
כברירת מחדל, תוכן הלקוחות מוצפן ב-Gemini Enterprise Agent Platform Workbench במצב מנוחה. הכלי Agent Platform Workbench מטפל בהצפנה בשבילכם בלי שתצטרכו לבצע פעולות נוספות. האפשרות הזו נקראת הצפנת ברירת המחדל של Google.
אם רוצים לשלוט במפתחות ההצפנה, אפשר להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Agent Platform Workbench. שימוש במפתחות Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. שימוש ב-Cloud KMS מאפשר גם לעקוב אחרי השימוש במפתחות, לצפות ביומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של המפתחות הסימטריים להצפנת מפתחות (KEK) שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.
אחרי שמגדירים את המשאבים עם מפתחות CMEK, חוויית הגישה למשאבים של Agent Platform Workbench דומה לשימוש בהצפנה שמוגדרת כברירת מחדל ב-Google. מידע נוסף על אפשרויות ההצפנה זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).
בדף הזה מתוארים כמה יתרונות ומגבלות ספציפיים של שימוש ב-CMEK עם Gemini Enterprise Agent Platform Workbench, ומוסבר איך להגדיר מופע חדש של Agent Platform Workbench לשימוש ב-CMEK.
מידע נוסף על השימוש ב-CMEK ב-Gemini Enterprise Agent Platform זמין בדף בנושא CMEK ב-Agent Platform.
היתרונות של CMEK
באופן כללי, CMEK הכי שימושי אם אתם צריכים שליטה מלאה במפתחות שמשמשים להצפנת הנתונים. עם CMEK, אתם יכולים לנהל את המפתחות שלכם ב-Cloud Key Management Service. לדוגמה, אפשר להשתמש ב-Cloud KMS API כדי להשתמש במפתח בסבב או להשבית אותו, או כדי להגדיר לוח זמנים לשימוש במפתח בסבב.
כשמריצים מופע של Agent Platform Workbench, המופע רץ על מכונה וירטואלית (VM) שמנוהלת על ידי Gemini Enterprise Agent Platform Workbench. כשמפעילים CMEK עבור מופע של Agent Platform Workbench, המערכת משתמשת במפתח שאתם מציינים, ולא במפתח שמנוהל על ידי Google, כדי להצפין נתונים בדיסקים של האתחול של המכונה הווירטואלית.
מפתח ה-CMEK לא מצפין מטא-נתונים, כמו השם והאזור של המכונה, שמשויכים למכונת Agent Platform Workbench. מטא-נתונים שמשויכים למופעים של Agent Platform Workbench תמיד מוצפנים באמצעות מנגנון ההצפנה שמוגדר כברירת מחדל ב-Google.
מגבלות של CMEK
כדי להקטין את זמן האחזור ולמנוע מצבים שבהם משאבים תלויים בשירותים שפרוסים על פני כמה אזורי כשל, Google ממליצה להגן על מופעים אזוריים של Agent Platform Workbench באמצעות מפתחות באותו מיקום.
- אתם יכולים להצפין מקרים אזוריים של Agent Platform Workbench באמצעות מפתחות באותו מיקום או במיקום הגלובלי. לדוגמה, אפשר להצפין נתונים בדיסק באזור
us-west1-aבאמצעות מפתח ב-us-west1או ב-global. - אתם יכולים להצפין מכונות גלובליות באמצעות מפתחות בכל מיקום.
- הגדרת CMEK ב-Agent Platform Workbench לא מגדירה באופן אוטומטי את CMEK במוצרים אחרים של Google Cloud שבהם אתם משתמשים. כדי להשתמש ב-CMEK להצפנת נתונים במוצרים אחרים של Google Cloud , צריך להשלים הגדרה נוספת.
הגדרת CMEK למופע של Agent Platform Workbench
בקטעים הבאים מוסבר איך ליצור מאגר מפתחות ומפתח ב-Cloud Key Management Service, להעניק לחשבון השירות הרשאות הצפנה ופענוח למפתח וליצור מופע של Agent Platform Workbench שמשתמש ב-CMEK.
לפני שמתחילים
מומלץ להשתמש בהגדרה שתומכת בהפרדה בין תחומי אחריות. כדי להגדיר CMEK ל-Agent Platform Workbench, אפשר להשתמש בשני פרויקטים נפרדים: Google Cloud
- פרויקט Cloud KMS: פרויקט לניהול מפתח ההצפנה
- פרויקט Agent Platform Workbench: פרויקט לגישה למופעים של Agent Platform Workbench ולשימוש במוצרים אחרים של Google Cloud Google שדרושים לתרחיש השימוש שלכם
אפשר גם להשתמש בפרויקט Google Cloud יחיד. לשם כך, צריך להשתמש באותו פרויקט לכל המשימות הבאות.
הגדרת הפרויקט ב-Cloud KMS
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud KMS API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Cloud KMS API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
הגדרת פרויקט ב-Agent Platform Workbench
- נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Notebooks API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Notebooks API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
הגדרת Google Cloud CLI
חלק מהשלבים בדף הזה מחייבים שימוש ב-CLI של gcloud, ואחרים לא.התקינו את ה-CLI של Google Cloud. אחר כך, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:
gcloud initאם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
יצירה של אוסף מפתחות ומפתח
כשיוצרים אוסף מפתחות ומפתח, חשוב לזכור את הדרישות הבאות:
כשבוחרים את המיקום של מחזיק המפתחות, משתמשים ב-
globalאו במיקום שבו ימוקם המופע של Agent Platform Workbench.חשוב ליצור את אוסף המפתחות והמפתח בפרויקט Cloud KMS.
הוראות ליצירת אוסף מפתחות ומפתח מפורטות במאמר בנושא יצירת מפתחות הצפנה סימטריים.
מתן הרשאות ל-Agent Platform Workbench
כדי להשתמש ב-CMEK במופע של Agent Platform Workbench, צריך לתת למופע של Agent Platform Workbench הרשאה להצפין ולפענח נתונים באמצעות המפתח. את ההרשאה הזו מעניקים לסוכן השירות של הפרויקט ולחשבון השירות של Compute Engine.
כדי למצוא את החשבונות הספציפיים של פרויקט Agent Platform Workbench, משתמשים במסוף Google Cloud .
נכנסים לדף IAM במסוף Google Cloud .
בוחרים באפשרות Include Google-provided role grants.
חיפוש חברים שתואמים לפורמטים הבאים של כתובות אימייל. רושמים את כתובות האימייל ומשתמשים בהן בשלבים הבאים.
כתובת האימייל של סוכן השירות של הפרויקט נראית כך:
service-NOTEBOOKS_PROJECT_NUMBER@gcp-sa-notebooks.iam.gserviceaccount.com
כתובת האימייל של חשבון השירות של Compute Engine נראית כך:
service-NOTEBOOKS_PROJECT_NUMBER@compute-system.iam.gserviceaccount.com
מחליפים את
NOTEBOOKS_PROJECT_NUMBERבמספר הפרויקט שלכם ב-Agent Platform Workbench.כדי להעניק לחשבונות האלה הרשאה להצפין ולפענח נתונים באמצעות המפתח שלכם, אתם יכולים להשתמש במסוף Google Cloud או ב-CLI של gcloud. Google Cloud
המסוף
נכנסים לדף Key management במסוף Google Cloud .
בוחרים את הפרויקט ב-Cloud KMS.
לוחצים על השם של אוסף המפתחות שיצרתם בקטע יצירה של אוסף מפתחות ומפתח. ייפתח הדף פרטי מחזיק המפתחות.
מסמנים את התיבה של המפתח שיצרתם בשלב יצירה של אוסף מפתחות ומפתח. אם חלונית המידע עם השם של המפתח שלכם לא פתוחה, לוחצים על Show info panel.
בחלונית המידע, לוחצים על הוספת חברים. תיבת הדו-שיח הוספת חברים ל-KEY_NAME נפתחת. בתיבת הדו-שיח הזו, מבצעים את הפעולות הבאות:
בשדה New members, מזינים את כתובת האימייל של סוכן השירות של הפרויקט:
service-NOTEBOOKS_PROJECT_NUMBER@gcp-sa-notebooks.iam.gserviceaccount.comברשימה Select a role, לוחצים על Cloud KMS ואז בוחרים בתפקיד Cloud KMS CryptoKey Encrypter/Decrypter.
לוחצים על Save.
חוזרים על השלבים האלה עבור סוכן השירות של Compute Engine:
service-NOTEBOOKS_PROJECT_NUMBER@compute-system.iam.gserviceaccount.com
gcloud
כדי להעניק לסוכן השירות של הפרויקט הרשאה להצפין ולפענח נתונים באמצעות המפתח, מריצים את הפקודה הבאה:
gcloud kms keys add-iam-policy-binding KEY_NAME \ --keyring=KEY_RING_NAME \ --location=REGION \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-NOTEBOOKS_PROJECT_NUMBER@gcp-sa-notebooks.iam.gserviceaccount.com \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter
מחליפים את מה שכתוב בשדות הבאים:
-
KEY_NAME: השם של המפתח שיצרתם בקטע יצירת מחזיק מפתחות ומפתח -
KEY_RING_NAME: מחזיק המפתחות שיצרתם בקטע יצירת מחזיק מפתחות ומפתח -
REGION: האזור שבו יצרתם את מאגר המפתחות -
KMS_PROJECT_ID: המזהה של פרויקט Cloud KMS -
NOTEBOOKS_PROJECT_NUMBER: מספר הפרויקט של Agent Platform Workbench, שרשמתם בקטע הקודם כחלק מכתובת האימייל בחשבון שירות.
-
כדי להעניק לחשבון השירות של Compute Engine הרשאה להצפין ולפענח נתונים באמצעות המפתח, מריצים את הפקודה הבאה:
gcloud kms keys add-iam-policy-binding KEY_NAME \ --keyring=KEY_RING_NAME \ --location=REGION \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-NOTEBOOKS_PROJECT_NUMBER@compute-system.iam.gserviceaccount.com \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter
יצירת מופע של Agent Platform Workbench עם CMEK
אחרי שתעניקו למופע של Agent Platform Workbench הרשאה להצפין ולפענח נתונים באמצעות המפתח, תוכלו ליצור מופע של Agent Platform Workbench שמצפין נתונים באמצעות המפתח הזה.
בדוגמה הבאה אפשר לראות איך מצפינים ומפענחים נתונים באמצעות המפתח דרך המסוף Google Cloud .
כדי ליצור מופע של Agent Platform Workbench עם מפתח הצפנה בניהול הלקוח, אפשר להשתמש במסוף Google Cloud או ב-CLI של gcloud:
המסוף
נכנסים לדף Instances במסוף Google Cloud .
לוחצים על יצירת פריט חדש.
בתיבת הדו-שיח New instance, לוחצים על Advanced options.
בתיבת הדו-שיח Create instance, בקטע Details, מציינים את הפרטים הבאים של המכונה החדשה:
- שם: שם למכונה החדשה
- Region: האזור שבו נמצאים המפתח ואוסף המפתחות.
- אזור: אזור בתוך האזור שבחרתם
בקטע Disks, בשדה Encryption, בוחרים באפשרות Customer-managed encryption key (CMEK).
לוחצים על בחירת מפתח מנוהל של לקוח.
- אם המפתח בניהול הלקוח שבו רוצים להשתמש מופיע ברשימה, בוחרים אותו.
אם המפתח בניהול הלקוח שבו רוצים להשתמש לא מופיע ברשימה, צריך להזין את מזהה המשאב של המפתח בניהול הלקוח. מזהה המשאב של המפתח בניהול הלקוח נראה כך:
projects/NOTEBOOKS_PROJECT_NUMBER/locations/REGION/keyRings/KEY_RING_NAME/cryptoKeys/KEY_NAMEמחליפים את מה שכתוב בשדות הבאים:
-
NOTEBOOKS_PROJECT_NUMBER: המזהה של פרויקט Agent Platform Workbench -
REGION: האזור שבו יצרתם את מחזיק המפתחות ושבו אתם מתכננים ליצור את המופע של Agent Platform Workbench -
KEY_RING_NAME: אוסף המפתחות שיצרתם בקטע יצירת אוסף מפתחות ומפתח -
KEY_NAME: השם של המפתח שיצרתם בקטע יצירת מחזיק מפתחות ומפתח
-
משלימים את שאר השדות בתיבת הדו-שיח ליצירת מכונה, ואז לוחצים על יצירה.
gcloud
כדי להשתמש ב-CLI של gcloud כדי ליצור מופע של Agent Platform Workbench עם מפתח הצפנה בניהול הלקוח, מריצים את הפקודה הבאה.
בדוגמה הזו נניח שאתם רוצים ליצור מכונה של Agent Platform Workbench עם סוג מכונה n1-standard-1 ודיסק אתחול מתמיד רגיל בנפח 100GB.
gcloud notebooks instances create notebook-vm-cmek \ --location=REGION \ --vm-image-family=IMAGE_FAMILY \ --vm-image-project=cloud-notebooks-managed \ --machine-type="n1-standard-1" \ --boot-disk-type="PD_STANDARD" \ --boot-disk-size=100 \ --kms-key=KEY_NAME \ --kms-project=KMS_PROJECT_ID \ --kms-location=REGION \ --kms-keyring=KEY_RING_NAME \ --disk-encryption=CMEK \ --metadata='proxy-mode=project_editors'
מחליפים את מה שכתוב בשדות הבאים:
-
REGION: האזור שבו יצרתם את מחזיק המפתחות ושבו אתם מתכננים ליצור את המופע של Agent Platform Workbench -
IMAGE_FAMILY: משפחת התמונות שרוצים להשתמש בה כדי ליצור את מופע Agent Platform Workbench -
KEY_NAME: השם של המפתח שיצרתם במאמר יצירת מחזיק מפתחות ומפתח -
KMS_PROJECT_ID: המזהה של פרויקט Cloud KMS -
KEY_RING_NAME: מחזיק המפתחות שיצרתם במאמר יצירת מחזיק מפתחות ומפתח