Cloud Key Management Service (Cloud KMS) consente di creare e gestire le chiavi di crittografia da utilizzare nei servizi compatibili Google Cloud e nelle tue applicazioni. Utilizzando Cloud KMS, puoi:
- Genera chiavi software o hardware, importa chiavi esistenti in Cloud KMS o collega chiavi esterne nel tuo sistema di gestione delle chiavi esterne (EKM) compatibile.
- Genera chiavi Cloud HSM multi-tenant e utilizzale con Cloud HSM per Google Workspace per attivare la crittografia lato client (CSE) in Google Workspace.
- Crea e gestisci istanze Cloud HSM a tenant singolo e crea o importa e poi utilizza chiavi Cloud HSM a tenant singolo.
- Utilizza le chiavi di crittografia gestite dal cliente (CMEK) nei prodotti Google Cloud con integrazione CMEK. Le integrazioni CMEK utilizzano le chiavi Cloud KMS per criptare o "sottoporre a wrapping" le chiavi di crittografia dei dati (DEK). Il wrapping delle DEK con chiavi di crittografia della chiave (KEK) è chiamato crittografia envelope.
- Utilizza Cloud KMS Autokey per automatizzare il provisioning e l'assegnazione. Con Autokey, non devi eseguire il provisioning di chiavi automatizzate, chiavi e service account in anticipo. Vengono invece generate su richiesta durante la creazione delle risorse.
- Utilizza le chiavi Cloud KMS per le operazioni di crittografia e decrittografia. Ad esempio, puoi utilizzare l'API Cloud KMS o le librerie client per utilizzare le chiavi Cloud KMS per la crittografia lato client.
- Utilizza le chiavi Cloud KMS per creare o verificare firme digitali o firme del codice di autenticazione del messaggio (MAC).
- Utilizza le chiavi Cloud KMS per stabilire secret condivisi utilizzando i meccanismi di incapsulamento delle chiavi.
Scegliere la crittografia giusta per le tue esigenze
Puoi utilizzare la tabella seguente per identificare il tipo di crittografia più adatto alle tue esigenze per ogni caso d'uso. La soluzione migliore per le tue esigenze potrebbe includere un mix di approcci di crittografia. Ad esempio, potresti utilizzare chiavi software per i dati meno sensibili e chiavi hardware o esterne per i dati più sensibili. Per ulteriori informazioni sulle opzioni di crittografia descritte in questa sezione, consulta Protezione dei dati in Google Cloud in questa pagina. Per ulteriori informazioni sull'accordo sul livello del servizio (SLA) applicabile quando utilizzi le chiavi Cloud KMS, Cloud HSM e Cloud EKM, consulta Accordo sul livello del servizio.