Halaman ini memberikan ringkasan Cloud External Key Manager (Cloud EKM).
Terminologi
-
External Key Manager (EKM)
Pengelola kunci yang digunakan di luar Google Cloud untuk mengelola kunci Anda.
-
Cloud External Key Manager (Cloud EKM)
Layanan Google Cloud untuk menggunakan kunci eksternal Anda yang dikelola dalam EKM yang didukung.
-
Versi Cloud EKM yang Google Cloud berkomunikasi dengan pengelola kunci eksternal Anda melalui internet.
-
Versi Cloud EKM tempat Google Cloud berkomunikasi dengan pengelola kunci eksternal Anda melalui Virtual Private Cloud (VPC). Untuk mengetahui informasi selengkapnya, lihat Ringkasan jaringan VPC.
-
Pengelolaan kunci EKM dari Cloud KMS
Saat menggunakan Cloud EKM melalui VPC dengan partner pengelolaan kunci eksternal yang mendukung bidang kontrol Cloud EKM, Anda dapat menggunakan mode pengelolaan EKM Cloud KMS untuk menyederhanakan proses pengelolaan kunci eksternal di partner pengelolaan kunci eksternal dan di Cloud EKM. Untuk mengetahui informasi selengkapnya, lihat Kunci eksternal terkoordinasi dan Pengelolaan kunci EKM dari Cloud KMS di halaman ini.
-
Penampung untuk resource Anda dalam partner pengelolaan kunci eksternal Anda. Ruang kripto Anda diidentifikasi oleh jalur ruang kripto yang unik. Format jalur ruang kripto bervariasi menurut partner pengelolaan kunci eksternal—misalnya,
v0/cryptospaces/YOUR_UNIQUE_PATH. -
EKM yang dikelola partner
Pengaturan yang memungkinkan EKM Anda dikelola oleh partner tepercaya. Untuk mengetahui informasi selengkapnya, lihat EKM yang dikelola partner di halaman ini.
-
Key Access Justifications
Saat Anda menggunakan Cloud EKM dengan Key Access Justifications, setiap permintaan ke partner pengelolaan kunci eksternal Anda akan menyertakan kolom yang mengidentifikasi alasan setiap permintaan. Anda dapat mengonfigurasi partner pengelolaan kunci eksternal untuk mengizinkan atau menolak permintaan berdasarkan kode Key Access Justifications yang diberikan. Untuk mengetahui informasi selengkapnya tentang Key Access Justifications, lihat Ringkasan Key Access Justifications.
Ringkasan
Dengan Cloud EKM, Anda dapat menggunakan kunci yang Anda kelola dalam partner pengelolaan kunci eksternal yang didukung untuk melindungi data dalam Google Cloud. Anda dapat melindungi data dalam penyimpanan di layanan integrasi CMEK yang didukung, atau dengan memanggil langsung Cloud Key Management Service API.
Cloud EKM memberikan beberapa manfaat:
Asal kunci: Anda mengontrol lokasi dan distribusi kunci yang dikelola secara eksternal. Kunci yang dikelola secara eksternal tidak pernah di-cache atau disimpan dalam Google Cloud. Sebagai gantinya, Cloud EKM berkomunikasi secara langsung dengan partner pengelolaan kunci eksternal untuk setiap permintaan.
Kontrol akses: Anda mengelola akses ke kunci yang dikelola secara eksternal di pengelola kunci eksternal Anda. Anda tidak dapat menggunakan kunci yang dikelola secara eksternal di Google Cloud tanpa terlebih dahulu memberikan akses Google Cloud proyek ke kunci di pengelola kunci eksternal Anda. Anda dapat mencabut akses ini kapan saja.
Pengelolaan kunci terpusat: Anda dapat mengelola kunci dan kebijakan akses dari satu antarmuka pengguna, baik data yang dilindunginya berada di cloud maupun di infrastruktur Anda.
Dalam semua kasus, kunci berada di sistem eksternal, dan tidak pernah dikirim ke Google.
Anda dapat berkomunikasi dengan pengelola kunci eksternal melalui internet atau melalui Virtual Private Cloud (VPC).Cara kerja Cloud EKM
Versi kunci Cloud EKM terdiri dari bagian-bagian berikut:
- Materi kunci eksternal: Materi kunci eksternal dari kunci Cloud EKM adalah materi kriptografis yang dibuat dan disimpan di EKM Anda. Materi ini tidak keluar dari EKM Anda dan tidak pernah dibagikan kepada Google.
- Referensi kunci: Setiap versi kunci Cloud EKM berisi URI kunci atau jalur kunci. Ini adalah ID unik untuk materi kunci eksternal yang digunakan Cloud EKM saat meminta operasi kriptografi menggunakan kunci.
- Materi kunci internal: Saat kunci Cloud EKM simetris dibuat, Cloud KMS membuat materi kunci tambahan di Cloud KMS, yang tidak pernah keluar dari Cloud KMS. Materi kunci ini digunakan sebagai lapisan enkripsi tambahan saat berkomunikasi dengan EKM Anda. Materi kunci internal ini tidak berlaku untuk kunci penandatanganan asimetris.
Untuk menggunakan kunci Cloud EKM Anda, Cloud EKM mengirim permintaan untuk operasi kriptografi ke EKM Anda. Misalnya, untuk mengenkripsi data dengan kunci enkripsi simetris, Cloud EKM terlebih dahulu mengenkripsi data menggunakan materi kunci internal. Data terenkripsi disertakan dalam permintaan ke EKM. EKM membungkus data terenkripsi dalam lapisan enkripsi lain menggunakan materi kunci eksternal, lalu menampilkan ciphertext yang dihasilkan. Data yang dienkripsi menggunakan kunci Cloud EKM tidak dapat didekripsi tanpa materi kunci eksternal dan materi kunci internal.
Jika organisasi Anda telah mengaktifkan Key Access Justifications, partner pengelolaan kunci eksternal Anda akan mencatat justifikasi akses yang diberikan dan menyelesaikan permintaan hanya untuk kode alasan justifikasi yang diizinkan oleh kebijakan Key Access Justifications Anda di partner pengelolaan kunci eksternal.Membuat dan mengelola kunci Cloud EKM memerlukan perubahan yang sesuai di Cloud KMS dan EKM. Perubahan yang sesuai ini ditangani secara berbeda untuk kunci eksternal yang dikelola secara manual dan untuk kunci eksternal yang dikoordinasikan. Semua kunci eksternal yang diakses melalui internet dikelola secara manual. Kunci eksternal yang diakses melalui jaringan VPC dapat dikelola atau dikoordinasikan secara manual, bergantung pada mode pengelolaan EKM koneksi EKM. Mode pengelolaan EKM Manual digunakan untuk kunci yang dikelola secara manual. Mode pengelolaan EKM Cloud KMS digunakan untuk kunci eksternal terkoordinasi. Untuk mengetahui informasi selengkapnya tentang mode pengelolaan EKM, lihat Kunci eksternal yang dikelola secara manual dan Kunci eksternal terkoordinasi di halaman ini.
Diagram berikut menunjukkan cara Cloud KMS sesuai dengan model pengelolaan kunci. Diagram ini menggunakan Compute Engine dan BigQuery sebagai dua contoh; Anda juga dapat melihat daftar lengkap layanan yang mendukung kunci Cloud EKM.
Anda dapat mempelajari pertimbangan dan batasan saat menggunakan Cloud EKM.
Kunci eksternal yang dikelola secara manual
Bagian ini memberikan ringkasan luas tentang cara kerja Cloud EKM dengan kunci eksternal yang dikelola secara manual.
- Anda membuat atau menggunakan kunci yang ada di sistem partner pengelolaan kunci eksternal yang didukung. Kunci ini memiliki URI atau jalur kunci yang unik.
- Anda memberikan akses project Google Cloud Anda untuk menggunakan kunci, di sistem partner pengelolaan kunci eksternal.
- Di project Google Cloud , Anda membuat versi kunci Cloud EKM menggunakan URI atau jalur kunci untuk kunci yang dikelola secara eksternal.