Utiliser des clés Cloud KMS dans Google Cloud

Cette page explique comment utiliser les clés de chiffrement gérées par le client Cloud KMS dans d'autres services Google Cloud pour sécuriser vos ressources. Pour en savoir plus, consultez Clés de chiffrement gérées par le client (CMEK).

Lorsqu'un service est compatible avec les CMEK, il est dit que ce service dispose d'une intégration de CMEK. Certains services, tels que GKE, possèdent plusieurs intégrations de CMEK permettant de protéger différents types de données liées au service. Pour obtenir la liste des services avec intégrations de CMEK, consultez Activer les CMEK pour les services compatibles sur cette page.

Avant de commencer

Avant de pouvoir utiliser des clés Cloud KMS dans d'autres services Google Cloud , vous devez disposer d'une ressource de projet pour contenir vos clés Cloud KMS. Nous vous recommandons d'utiliser un projet distinct pour vos ressources Cloud KMS, qui ne contient aucune autre ressource Google Cloud .

Intégrations de CMEK

Préparer l'activation de l'intégration CMEK

Pour connaître la procédure exacte d'activation des CMEK, consultez la documentation sur le serviceGoogle Cloud concerné. Vous trouverez un lien vers la documentation sur les CMEK pour chaque service dans Activer les CMEK pour les services compatibles sur cette page. Pour chaque service, vous devrez suivre des étapes semblables à celles-ci :

  1. Créez un trousseau de clés ou sélectionnez-en un existant. Le trousseau de clés doit être situé aussi près que possible, géographiquement, des ressources que vous souhaitez sécuriser.

  2. Dans le trousseau de clés sélectionné, créez une clé ou sélectionnez une clé existante. Assurez-vous que le niveau de protection, l'objectif et l'algorithme de la clé sont adaptés aux ressources que vous souhaitez protéger. Il s'agit de la clé CMEK.

  3. Obtenez l'ID de ressource de la clé CMEK. Vous aurez besoin de cet ID de ressource ultérieurement.

  4. Accordez le rôle IAM de chiffreur/déchiffreur de clés cryptographiques (roles/cloudkms.cryptoKeyEncrypterDecrypter) sur la clé CMEK au compte de service pour le service.