Use chaves de encriptação geridas pelo cliente (CMEK)

Por predefinição, o Datastream encripta o conteúdo do cliente em repouso. A stream de dados processa a encriptação por si sem ações adicionais da sua parte. Esta opção chama-se Encriptação predefinida da Google.

Se quiser controlar as suas chaves de encriptação, pode usar chaves de encriptação geridas pelo cliente (CMEK) no Cloud KMS com serviços integrados com CMEK, incluindo o Datastream. A utilização de chaves do Cloud KMS dá-lhe controlo sobre o respetivo nível de proteção, localização, programação de rotação, utilização, autorizações de acesso e limites criptográficos. A utilização do Cloud KMS também permite monitorizar a utilização das chaves, ver registos de auditoria e controlar os ciclos de vida das chaves. Em vez de a Google possuir e gerir as chaves de encriptação de chaves (KEKs) simétricas que protegem os seus dados, controla e gere estas chaves no Cloud KMS.

Depois de configurar os seus recursos com CMEKs, a experiência de acesso aos seus recursos do Datastream é semelhante à utilização da encriptação predefinida da Google. Para mais informações acerca das suas opções de encriptação, consulte o artigo Chaves de encriptação geridas pelo cliente (CMEK).

Esta página descreve como as chaves de encriptação geridas pelo cliente (CMEK) funcionam com o Datastream.

O CMEK é adequado para si?

As CMEK destinam-se a organizações que têm dados confidenciais ou regulamentados que exigem que geram as respetivas chaves de encriptação.

Encriptação gerida pela Google versus encriptação gerida pelo cliente

A funcionalidade CMEK permite-lhe usar as suas próprias chaves criptográficas para dados em repouso no Datastream. Depois de adicionar a CMEK, sempre que é feita uma chamada à API, o Datastream usa a sua chave para aceder aos dados.

O fluxo de dados usa chaves de encriptação de dados (DEK) e chaves de encriptação de chaves (KEK) geridas pela Google para encriptar o fluxo de dados. Existem dois níveis de encriptação:

  1. A DEK encripta os dados.
  2. A KEK encripta a DEK.

O fluxo de dados armazena a DEK encriptada juntamente com os dados encriptados, e a Google gere a KEK da Google. Com a CMEK, cria uma chave que envolve a KEK da Google. As CMEK permitem-lhe criar, revogar e eliminar a KEK.

As CMEK, incluindo software, hardware e chaves externas, são todas geridas através da API Cloud Key Management Service (KMS).

Que localizações suportam streams do Datastream com a CMEK ativada?

A CMEK está disponível em todas as localizações do Datastream.

Compreenda as contas de serviço

Quando as suas streams do Datastream têm a CMEK ativada, tem de usar uma conta de serviço para pedir acesso à chave do Cloud Key Management Service.

Para usar uma CMEK num projeto, tem de ter uma conta de serviço e conceder o acesso à chave à conta de serviço. A conta de serviço tem de existir no projeto. A conta de serviço é visível em todas as regiões.

Se usar a Console para criar uma stream, o Datastream cria a conta de serviço automaticamente quando escolher pela primeira vez a opção Chave gerida pelo cliente (se ainda não existir uma conta de serviço). Não precisa de ter autorizações especiais na sua conta de utilizador quando o fluxo de dados cria automaticamente a conta de serviço.

Compreenda as chaves

No Cloud Key Management Service, tem de criar um conjunto de chaves com uma chave criptográfica, definida com uma localização. Quando cria uma nova stream no Datastream, seleciona esta chave para encriptar a stream.

Tem de saber o ID da chave e a região da chave quando cria novas streams que usam CMEK. Tem de colocar novas streams na mesma região que a CMEK associada às streams. Pode criar um projeto para ambas as chaves e streams ou projetos diferentes para cada uma.

As CMEK usam o seguinte formato:

projects/[CMEK_ENABLED_PROJECT]/locations/[REGION]/keyRings/[RING_NAME]/cryptoKeys/[KEYNAME]

Se o Datastream não conseguir aceder à chave (por exemplo, se desativar a versão da chave), o Datastream altera o estado da stream para FAILED e é apresentada uma mensagem de erro associada. Depois de resolver quaisquer problemas associados à mensagem de erro para que a chave volte a ficar acessível, o fluxo de dados retoma automaticamente a stream.

Gestores de chaves externos

Pode usar chaves armazenadas em gestores de chaves externos, como Fortanix, Ionic ou Thales, como CMEK. Para saber como usar chaves externas com o Cloud Key Management Service, consulte o Cloud External Key Manager.

Como torna os dados encriptados com CMEK inacessíveis permanentemente?

Pode haver situações em que queira destruir permanentemente dados encriptados com CMEK. Para o fazer, destrói a versão CMEK. Não pode destruir o conjunto de chaves nem a chave, mas pode destruir as versões da chave.

Restrições

Aplicam-se as seguintes restrições quando usa as CMEK: