הפעלת מפתחות הצפנה בניהול הלקוח

במאמר הזה מוסבר איך להצפין נתונים ב-Knowledge Catalog (לשעבר Dataplex Universal Catalog) באמצעות מפתחות הצפנה בניהול הלקוח (CMEK).

סקירה כללית

כברירת מחדל, Knowledge Catalog מצפין תוכן של לקוחות במצב מנוחה. Knowledge Catalog מטפל בהצפנה בשבילכם, בלי שתצטרכו לבצע פעולות נוספות. האפשרות הזו נקראת הצפנת ברירת המחדל של Google.

אם אתם רוצים לשלוט במפתחות ההצפנה, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Knowledge Catalog. שימוש במפתחות Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. שימוש ב-Cloud KMS מאפשר גם לעקוב אחרי השימוש במפתחות, לצפות ביומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של המפתחות הסימטריים להצפנת מפתחות (KEK) שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.

אחרי שמגדירים את המשאבים עם CMEK, חוויית הגישה למשאבים של Knowledge Catalog דומה לשימוש בהצפנה שמוגדרת כברירת מחדל ב-Google. מידע נוסף על אפשרויות ההצפנה זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).

ב-Knowledge Catalog נעשה שימוש במפתח CMEK אחד לכל מיקום עבור כל המשאבים של Knowledge Catalog.

אפשר להגדיר מפתח CMEK ברמת הארגון ב-Knowledge Catalog.

מידע נוסף על CMEK באופן כללי, כולל מתי ולמה כדאי להפעיל אותו, זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).

היתרונות של CMEK

באמצעות CMEK, אפשר:

  • ניהול פעולות מרכזיות במחזור החיים והרשאות גישה.
  • אפשר לעקוב אחרי השימוש במפתחות באמצעות Key Inventory API ולוחות הבקרה Key Usage ב-Cloud KMS, שמאפשרים לראות פרטים כמו אילו מפתחות מגנים על אילו משאבים. בעזרת Cloud Logging אפשר לדעת מתי הייתה גישה למפתחות ומי ניגש אליהם.
  • עמידה בדרישות רגולטוריות ספציפיות באמצעות ניהול מפתחות ההצפנה.

איך CMEK עובד עם Knowledge Catalog

אדמינים של הצפנה ב-Knowledge Catalog בפרויקט שלכם יכולים להגדיר CMEK ל-Knowledge Catalog על ידי ציון מפתח Cloud KMS. Google Cloud לאחר מכן, Knowledge Catalog משתמש במפתח Cloud KMS שצוין כדי להצפין את כל הנתונים, כולל נתונים קיימים ומשאבים חדשים שנוצרו ב-Knowledge Catalog.

תכונות נתמכות

לתשומת ליבכם

  • כברירת מחדל, כל ארגון מקבל הקצאת משאבים באמצעות ההצפנה שמוגדרת כברירת מחדל ב-Google.
  • האדמין הארגוני יכול לעבור ל-CMEK ב-Knowledge Catalog בכל מיקום.
  • ‫Knowledge Catalog תומך במפתחות Cloud KMS, במפתחות Cloud HSM ובמפתחות Cloud External Key Manager.
  • המערכת תומכת ברוטציית מפתחות, ואחרי שהיא זמינה, גרסת המפתח החדשה משמשת אוטומטית להצפנת נתונים. גם הנתונים הקיימים מוצפנים בגרסה החדשה.
  • גיבויי הנתונים ב-Knowledge Catalog נשמרים למשך 15 ימים לכל היותר. כל הגיבויים שנוצרו אחרי שמפעילים את CMEK מוצפנים באמצעות מפתח KMS שצוין. נתונים שגובו לפני הפעלת CMEK נשארים מוצפנים באמצעות ההצפנה שמוגדרת כברירת מחדל ב-Google למשך 15 ימים לכל היותר.

מגבלות

  • המעבר ל-CMEK הוא תהליך בלתי הפיך. אחרי שבוחרים ב-CMEK, אי אפשר לחזור להצפנה שמוגדרת כברירת מחדל ב-Google.
  • אחרי שמגדירים מפתח Cloud KMS עבור Knowledge Catalog, אי אפשר לעדכן או לשנות אותו.
  • Knowledge Catalog תומך בהצפנה ברמת הארגון בלבד. כתוצאה מכך, הגדרת ההצפנה נקבעת ברמת הארגון עבור מיקום נתון, ומשמשת להצפנת נתונים ב-Knowledge Catalog עבור כל הפרויקטים בארגון ובמיקום הזה. הצפנה באמצעות CMEK לא נתמכת בפרויקטים ספציפיים בארגון או בתיקייה. צריך לשקול היטב את ההגדרה של מדיניות הארגון שקשורה ל-CMEK.
  • Knowledge Catalog לא תומך ב-CMEK באזור הגלובלי.
  • כשמפעילים את CMEK ב-Knowledge Catalog, התכונות הבאות לא פועלות:

    • חיפוש מטא-נתונים בין ארגונים
  • לפני שמגדירים CMEK ב-Knowledge Catalog, צריך להשבית את Data Catalog (הוצא משימוש) API בכל הפרויקטים.

  • כשמפעילים CMEK ב-Knowledge Catalog, לא מעבירים פרויקטים אל הארגון שמוגדר בו CMEK או ממנו. שינוי המיקום הארגוני של פרויקט יגרום לאובדן קבוע של המטא-נתונים של הפרויקט שמאוחסנים בקטלוג הידע.

שדרוג הגדרות CMEK קיימות

אם הפעלתם CMEK ב-Knowledge Catalog לפני 7 בנובמבר 2025, צריך להריץ את הפקודה הבאה כדי להרחיב את הכיסוי של CMEK ל-Knowledge Catalog ולחיפוש ב-Knowledge Catalog:

  gcloud dataplex encryption-config update organizations/ORG_ID/locations/LOCATION/encryptionConfigs/default --enable-metastore-encryption
  • מחליפים את ORG_ID במזהה הארגון שמכיל את המפתח.
  • מחליפים את LOCATION במיקום של הארגון שמכיל את המפתח.

אם הנתונים מוצפנים, יכול להיות שתקבלו