Clés de chiffrement gérées par le client (CMEK)

Ce document présente l'utilisation de Cloud Key Management Service (Cloud KMS) pour les clés de chiffrement gérées par le client (CMEK). L'utilisation de clés CMEK Cloud KMS vous permet de posséder et de contrôler les clés qui protègent vos données au repos dans Google Cloud.

Comparaison entre les clés CMEK et Google-owned and Google-managed encryption keys

Les clés Cloud KMS que vous créez sont des clés gérées par le client. Google Cloud Les services qui utilisent vos clés sont dits intégrés aux clés CMEK. Vous pouvez gérer ces clés CMEK directement ou via Cloud KMS Autokey. Les facteurs suivants distinguent le chiffrement au repos par défaut de des clés gérées par le client : Google Cloud

Type de clé Cloud KMS Autokey Cloud KMS géré par le client (manuel) Google-owned and Google-managed encryption key (Chiffrement par défaut de Google)

Affichage des métadonnées de clé autorisé

Oui

Oui

Non

Propriété des clés1

Client

Client

Google

Gestion2 et contrôle3 des clés autorisés

La création et l'attribution des clés sont automatisées. Le contrôle manuel du client est entièrement pris en charge.

Contrôle manuel uniquement par le client

Google

Conformité avec les exigences réglementaires pour les clés gérées par le client

Oui

Oui

Non

Partage des clés