Rotasi kunci CMEK

Kunci enkripsi yang dikelola pelanggan (CMEK) memungkinkan Anda melindungi data di layananCloud de Confiance yang didukung dengan kunci kriptografi yang Anda kontrol di Cloud KMS. Anda dapat mengonfigurasi rotasi kunci otomatis sesuai jadwal yang ditetapkan, atau Anda dapat merotasi kunci secara manual. Dokumen ini menjelaskan apa yang terjadi di layanan yang terintegrasi dengan CMEK saat kunci Cloud KMS yang mendasarinya dirotasi.

Cara kerja rotasi kunci dengan CMEK

Saat Anda merotasi kunci di Cloud KMS, Cloud KMS akan membuat versi baru kunci tersebut. Versi kunci baru menjadi versi utama dan dapat digunakan untuk mengenkripsi kunci enkripsi data (DEK) yang melindungi data Anda. Versi kunci sebelumnya tetap aktif dan tersedia untuk mendekripsi DEK yang dienkripsi dengan versi kunci tersebut. Proses ini memastikan Anda selalu dapat mengakses data lama Anda.

Layanan yang terintegrasi dengan CMEK menangani rotasi kunci secara berbeda, tetapi ada tiga pola utama:

  • Versi kunci baru melindungi semua data: Saat layanan mendeteksi bahwa versi kunci baru telah menjadi versi utama, layanan akan otomatis mengenkripsi ulang DEK yang dienkripsi dengan versi kunci sebelumnya. DEK yang melindungi data baru dan data yang ada dienkripsi dengan versi kunci utama saat ini. Enkripsi ulang DEK yang ada mungkin memerlukan waktu beberapa saat untuk diselesaikan, tetapi kemudian versi kunci sebelumnya tidak lagi digunakan.
  • Versi kunci baru digunakan mulai sekarang: Saat layanan mendeteksi bahwa versi kunci baru telah menjadi versi utama, permintaan enkripsi berikutnya akan menggunakan versi kunci baru. DEK yang melindungi data untuk resource ini menggunakan campuran versi kunci saat ini dan sebelumnya.
  • Versi kunci baru tidak digunakan: Layanan terus mengenkripsi DEK dengan versi kunci asli yang dikonfigurasi saat resource dibuat, terlepas dari apakah ada versi kunci utama baru atau tidak.

Perilaku khusus layanan setelah rotasi kunci

Tabel berikut menunjukkan perilaku rotasi khusus layanan untuk layanan yang tersedia di Cloud de Confiance by S3NS, bahkan untuk resource yang tidak tersedia di Cloud de Confiance by S3NS. Tabel berikut menjelaskan detail rotasi untuk setiap jenis resource atau kumpulan jenis resource:

  • Dapat mewarisi kunci: Apakah resource dapat mewarisi kunci dari resource induk.
  • Dapat menggunakan kunci unik: Apakah resource dapat menggunakan kunci uniknya sendiri, bukan diwarisi dari resource induk.
  • Dapat mengubah kunci: Apakah Anda dapat memilih CMEK baru untuk melindungi resource saat Anda memperbarui resource.
  • Data baru: Apakah DEK baru dienkripsi dengan versi kunci utama atau versi kunci asli yang menjadi kunci utama saat CMEK dikonfigurasi untuk resource.
  • Data yang ada: Apakah DEK yang ada dienkripsi ulang dengan versi kunci utama atau tetap dienkripsi dengan versi kunci asli yang merupakan kunci utama saat CMEK dikonfigurasi untuk resource.
Filter menurut:

Layanan dan Referensi Dapat mewarisi kunci Dapat menggunakan kunci unik Dapat mengubah kunci Data baru Data yang ada

BigQuery

  • bigquery.googleapis.com/Dataset
  • bigquery.googleapis.com/Table
Ya Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Cloud Storage

  • storage.googleapis.com/Bucket
Tidak Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Cloud Storage

  • storage.googleapis.com/Object
Ya Ya Tidak T/A: resource ini tidak dapat diubah. Menggunakan versi kunci asli

Pub/Sub

  • pubsub.googleapis.com/Topic
Tidak Ya Ya Menggunakan versi kunci utama baru Menggunakan versi kunci asli

Langkah berikutnya