Ce document présente l'utilisation de Cloud Key Management Service (Cloud KMS) pour les clés de chiffrement gérées par le client (CMEK). L'utilisation de clés CMEK Cloud KMS vous permet de posséder et de contrôler les clés qui protègent vos données au repos dans Google Cloud.
Comparaison entre les clés CMEK et Google-owned and Google-managed encryption keys
Les clés Cloud KMS que vous créez sont des clés gérées par le client. Google Cloud Les services qui utilisent vos clés sont dits intégrés aux clés CMEK. Vous pouvez gérer ces clés CMEK directement ou via Cloud KMS Autokey. Les facteurs suivants distinguent le chiffrement au repos par défaut de des clés gérées par le client : Google Cloud
| Type de clé | Cloud KMS Autokey | Cloud KMS géré par le client (manuel) | Google-owned and Google-managed encryption key (Chiffrement par défaut de Google) |
|---|---|---|---|
Affichage des métadonnées de clé autorisé |
Oui |
Oui |
Non |
Propriété des clés1 |
Client |
Client |
|
La création et l'attribution des clés sont automatisées. Le contrôle manuel du client est entièrement pris en charge. |
Contrôle manuel uniquement par le client |
||
Conformité avec les exigences réglementaires pour les clés gérées par le client |
Oui |
Oui |
Non |
Partage des clés |