启用客户管理的加密密钥

本文档介绍了如何使用客户管理的加密密钥 (CMEK) 对 Dataplex Universal Catalog 数据进行加密。

概览

默认情况下,Dataplex Universal Catalog 会对静态客户内容进行加密。Dataplex Universal Catalog 会为您处理加密,您无需执行任何其他操作。此选项称为“Google 默认加密”

如果您想要控制加密密钥,则可以将 Cloud KMS 中客户管理的加密密钥 (CMEK) 与集成 CMEK 的服务(包括 Dataplex Universal Catalog)搭配使用。使用 Cloud KMS 密钥时,您可以控制其保护级别、位置、轮替时间表、使用和访问权限以及加密边界。 使用 Cloud KMS 还可让您跟踪密钥使用情况、查看审核日志以及控制密钥生命周期。 这样您就可以在 Cloud KMS 中控制和管理用于保护数据的对称密钥加密密钥 (KEK),而不是由 Google 拥有和管理这些密钥。

使用 CMEK 设置资源后,访问 Dataplex Universal Catalog 资源的体验与使用 Google 默认加密方式类似。如需详细了解加密选项,请参阅客户管理的加密密钥 (CMEK)

Dataplex Universal Catalog 会在每个位置为所有 Dataplex Universal Catalog 资源使用一个 CMEK。

您可以在 Dataplex Universal Catalog 中的组织级层配置 CMEK 密钥。

如需大致了解 CMEK(包括其启用时间和原因),请参阅客户管理的加密密钥 (CMEK)

CMEK 的优势

借助 CMEK,您可以执行以下操作:

  • 管理密钥生命周期操作和访问权限。
  • 您可以使用 Cloud KMS 中的密钥清单 API 和密钥使用情况信息中心来跟踪密钥使用情况,从而了解哪些密钥保护哪些资源等信息。Cloud Logging 会告知您密钥何时被访问以及访问者是谁。
  • 通过管理加密密钥来满足特定的监管要求。

CMEK 如何与 Dataplex Universal Catalog 搭配使用

Google Cloud 项目中的 Dataplex Universal Catalog 加密管理员可以通过提供 Cloud KMS 密钥为 Dataplex Universal Catalog 配置 CMEK。然后,Dataplex Universal Catalog 会使用指定的 Cloud KMS 密钥来加密所有数据,包括现有数据和在 Dataplex Universal Catalog 中创建的任何新资源。

支持的功能

注意事项

  • 默认情况下,每个组织都使用 Google 默认加密功能进行配置。
  • 组织管理员可以在 Dataplex Universal Catalog 中针对任何位置切换到 CMEK。
  • Dataplex Universal Catalog 支持 Cloud KMS 密钥、Cloud HSM 密钥和 Cloud External Key Manager 密钥。
  • 支持密钥轮替,在密钥轮替可用后,系统会自动使用新密钥版本来加密数据。现有数据也会使用此新版本进行加密。
  • Dataplex Universal Catalog 最多会将数据备份保留 15 天。启用 CMEK 后创建的任何备份都将使用指定的 KMS 密钥进行加密。在启用 CMEK 之前备份的数据将继续使用 Google 的默认加密方式加密,最长保留 15 天。

限制

  • 切换到 CMEK 是一个不可逆的过程。选择 CMEK 后,您无法还原为 Google 默认加密方式。
  • 为 Dataplex Universal Catalog 配置 Cloud KMS 密钥后,该密钥无法更新或更改。
  • Dataplex Universal Catalog 仅支持组织级加密。因此,加密配置是在组织级层针对给定位置设置的,且用于为该组织和位置中的所有项目加密 Dataplex Universal Catalog 数据。不支持对组织或文件夹下的特定项目使用 CMEK 加密。设置与 CMEK 相关的组织政策需要慎重考虑。
  • Dataplex Universal Catalog 不支持在全球区域使用 CMEK。
  • 为 Dataplex Universal Catalog 启用 CMEK 后,以下功能将无法正常运行:

    • 业务术语库
    • 自然语言搜索
    • 跨组织元数据搜索
  • 在 Dataplex Universal Catalog 中配置 CMEK 之前,请在所有项目中停用 Data Catalog(已弃用)API。

升级现有 CMEK 配置

如果您在 2025 年 11 月 7 日之前在 Dataplex Universal Catalog 中启用了 CMEK,请运行以下命令,将 CMEK 覆盖范围扩展到 Dataplex Universal Catalog 和 Dataplex Universal Catalog 搜索:

  gcloud dataplex encryption-config update organizations/ORG_ID/locations/LOCATION/encryptionConfigs/default --enable-metastore-encryption
  • ORG_ID 替换为包含该密钥的组织的 ID。
  • LOCATION 替换为包含该密钥的组织的位置。

如果数据已加密,您可能会遇到 Dataplex Universal Catalog 可用性问题

如果您在 2025 年 11 月 7 日之后首次启用 CMEK,则 Dataplex Universal Catalog Metastore和搜索功能默认包含在 CMEK 覆盖范围内。

保护加密密钥

为确保能够继续访问由 CMEK 加密的数据,请遵循以下最佳实践:

  • 确保您的 CMEK 密钥保持启用状态且可访问。如果密钥已停用或销毁,则无法访问 Dataplex Universal Catalog 数据。如果密钥超过 30 天无法使用,则使用该密钥加密的数据会自动删除,且无法恢复。
  • 如果 Cloud KMS 密钥已销毁且无法恢复,则所有关联的 Dataplex Universal Catalog 数据都将永久丢失。
  • 如果 Cloud KMS 暂时不可用,Dataplex Universal Catalog 会继续尽力支持完整操作,最长可达一小时。在此期限之后,系统会采取保护措施,暂时无法访问数据。
  • 使用 Cloud EKM 时,请注意 Google 无法控制外部管理的密钥的可用性。短期密钥不可用会导致暂时无法访问数据。如果密钥无法使用时间持续 30 天,数据将永久丢失。
  • 启用 CMEK 后,请勿将项目从一个组织移至另一个组织,因为此操作会导致数据丢失。

Dataplex Universal Catalog 可用性

以下部分概述了为 Dataplex Universal Catalog 组织启用 CMEK 时的流程和预期的操作影响。

初始基础架构配置

保存加密配置后,Dataplex Universal Catalog 会设置必要的基础设施。此过程通常需要 6 到 8 小时。在此预配阶段,您仍可以完全访问所有 Dataplex Universal Catalog 特性和功能,并且数据仍会通过 Google 管理的加密方式进行加密。如果设置了组织政策 constraints/gcp.restrictNonCmekServices,则在配置阶段完成之前,资源创建请求会失败。