Cloud Key Management Service (Cloud KMS)를 사용하면 호환되는 Google Cloud 서비스 및 자체 애플리케이션에서 사용할 암호화 키를 만들고 관리할 수 있습니다. Cloud KMS를 사용하여 다음 작업을 수행할 수 있습니다.
- 소프트웨어 또는 하드웨어 키를 생성하거나, 기존 키를 Cloud KMS로 가져오거나, 호환 가능한 외부 키 관리 (EKM) 시스템에서 외부 키를 연결합니다.
- 멀티 테넌트 Cloud HSM 키를 생성하고 Google Workspace용 Cloud HSM과 함께 사용하여 Google Workspace에서 클라이언트 측 암호화 (CSE)를 사용 설정합니다.
- 단독 테넌트 Cloud HSM 인스턴스를 만들고 유지관리하며 단독 테넌트 Cloud HSM 키를 만들거나 가져온 후 사용합니다.
- Google Cloud제품에서 CMEK 통합을 사용하여 고객 관리 암호화 키 (CMEK)를 사용합니다. CMEK 통합은 Cloud KMS 키를 사용하여 데이터 암호화 키 (DEK)를 암호화하거나 '래핑'합니다. 키 암호화 키 (KEK)로 DEK를 래핑하는 것을 봉투 암호화라고 합니다.
- Cloud KMS Autokey를 사용하여 프로비저닝 및 할당을 자동화합니다. Autokey를 사용하면 키링, 키, 서비스 계정을 미리 프로비저닝할 필요가 없습니다. 대신 리소스 생성 중에 필요에 따라 생성됩니다.
- 암호화 및 복호화 작업에 Cloud KMS 키를 사용합니다. 예를 들어 Cloud KMS API 또는 클라이언트 라이브러리를 사용하여 클라이언트 측 암호화에 Cloud KMS 키를 사용할 수 있습니다.
- Cloud KMS 키를 사용하여 디지털 서명 또는 메시지 인증 코드 (MAC) 서명을 만들거나 확인합니다.
- Cloud KMS 키를 사용하여 키 캡슐화 메커니즘을 통해 공유 보안 비밀을 설정합니다.
니즈에 맞는 암호화 선택
다음 표를 사용하여 각 사용 사례의 니즈에 맞는 암호화 유형을 식별할 수 있습니다. 니즈에 가장 적합한 솔루션에 여러 암호화 접근 방식이 포함될 수 있습니다. 예를 들어 덜 민감한 정보에 소프트웨어 키를 사용하고 가장 민감한 정보에는 하드웨어 또는 외부 키를 사용할 수 있습니다. 이 섹션에 설명된 암호화 옵션에 대한 자세한 내용은 이 페이지의 Google Cloud에서 데이터 보호를 참고하세요. Cloud KMS, Cloud HSM, Cloud EKM 키 사용 시 적용되는 서비스수준계약 (SLA)에 대한 자세한 내용은 서비스수준계약을 참고하세요.
| 암호화 유형 | 비용 | 호환 서비스 | 기능 |
|---|---|---|---|
| Google-owned and Google-managed encryption keys (Google Cloud 기본 암호화) | 포함됨 | 고객 데이터를 저장하는 모든 Google Cloud 서비스 |
|
| 고객 관리 암호화 키 - 소프트웨어 |