Questo argomento tratta le informazioni concettuali sull'importazione di chiavi in Cloud Key Management Service come nuove versioni delle chiavi. Per istruzioni passo passo, vedi Importare una versione della chiave.
Introduzione
Puoi utilizzare chiavi di crittografia esistenti create on-premise o in un sistema di gestione delle chiavi esterno. Se esegui la migrazione di un'applicazione a Google Cloud o se aggiungi il supporto crittografico a un'applicazione Google Cloud esistente, puoi importare le chiavi pertinenti in Cloud KMS.
- Puoi importarle in chiavi Cloud HSM multitenant, chiavi Cloud HSM single-tenant o chiavi software in Cloud KMS.
- Il materiale della chiave viene sottoposto a wrapping per la protezione in transito. Puoi utilizzare Google Cloud CLI per eseguire il wrapping automatico della chiave oppure puoi eseguire il wrapping della chiave manualmente.
- Google Cloud ha accesso alla chiave di wrapping solo nell'ambito del job di importazione. Per le chiavi Cloud HSM, la chiave di wrapping non si trova mai al di fuori di Cloud HSM.
Questo argomento fornisce dettagli su limitazioni e requisiti per l'importazione delle chiavi e offre una panoramica di come funziona l'importazione delle chiavi.
Limitazioni e requisiti
Esamina queste sezioni per verificare che le chiavi possano essere importate in Cloud KMS.
Formati delle chiavi supportati
- Chiavi simmetriche per la crittografia: Le chiavi simmetriche importate devono essere di 16 byte (solo per la crittografia simmetrica non elaborata) o di 32 byte di dati binari e non devono essere codificate. Se la chiave è codificata in esadecimale o in base64, devi decodificarla prima di tentare di importarla.
- Chiavi simmetriche per la firma (chiavi MAC): le chiavi di firma HMAC importate devono avere una lunghezza pari alla lunghezza di output della funzione di hash crittografica utilizzata (ad esempio, le chiavi HMAC-SHA256 devono avere una lunghezza di 32 byte) e non devono essere codificate. Se la chiave è codificata in esadecimale o in base64, devi decodificarla prima di tentare di importarla.
- Chiavi asimmetriche per la crittografia o la firma: le chiavi asimmetriche importate devono essere in formato PKCS #8 e con codifica DER. Il formato PCKS #8 è definito nella RFC 5208. La codifica DER è definita nell'Unione internazionale delle telecomunicazioni X.680. Le chiavi asimmetriche devono utilizzare una delle combinazioni di lunghezza e algoritmo supportate da Cloud KMS.