Rotação de chaves CMEK

Com as chaves de criptografia gerenciadas pelo cliente (CMEKs), é possível proteger dados emCloud de Confiance serviços compatíveis com uma chave criptográfica controlada no Cloud KMS. É possível configurar a rotação automática de chaves em uma programação definida ou fazer a rotação manual. Este documento explica o que acontece em um serviço integrado à CMEK quando a chave do Cloud KMS subjacente é rotacionada.

Como a rotação de chaves funciona com a CMEK

Quando você faz a rotação de uma chave no Cloud KMS, ele cria uma nova versão dessa chave. A nova versão da chave se torna a principal e pode ser usada para criptografar as chaves de criptografia de dados (DEKs) que protegem seus dados. As versões de chave anteriores são mantidas ativas e estão disponíveis para descriptografar DEKs criptografadas com elas. Esse processo garante que você sempre tenha acesso aos seus dados mais antigos.

Diferentes serviços integrados à CMEK processam a rotação de chaves de maneiras distintas, mas há três padrões principais:

  • A nova versão da chave protege todos os dados: quando o serviço detecta que uma nova versão da chave se tornou primária, ele criptografa novamente automaticamente as DEKs que foram criptografadas com a versão anterior. As DEKs que protegem dados novos e atuais são criptografadas com a versão atual da chave primária. A reencriptação das DEKs atuais pode levar algum tempo para ser concluída, mas a versão anterior da chave não será mais usada.
  • A nova versão da chave é usada daqui para frente: quando o serviço detecta que uma nova versão da chave se tornou principal, as solicitações de criptografia subsequentes usam a nova versão da chave. As DEKs que protegem os dados desse recurso usam uma combinação de versões de chave atuais e anteriores.
  • A nova versão da chave não é usada: o serviço continua criptografando DEKs com a versão original da chave configurada quando o recurso foi criado, independente da existência de novas versões de chave primária.

Comportamento específico do serviço após a rotação de chaves

A tabela a seguir mostra o comportamento de rotação específico do serviço para serviços que estão disponíveis em Cloud de Confiance by S3NS, mesmo para recursos que não estão disponíveis em Cloud de Confiance by S3NS. A tabela a seguir descreve os detalhes da rotação para cada tipo de recurso ou conjunto de tipos de recursos:

  • Pode herdar chave: indica se o recurso pode herdar uma chave de um recurso pai.
  • Pode usar chave exclusiva: se o recurso pode usar a própria chave exclusiva, não herdada de um recurso pai.
  • Pode mudar a chave: se é possível selecionar uma nova CMEK para proteger o recurso enquanto ele é atualizado.
  • Novos dados: se as novas DEKs são criptografadas com a versão da chave primária ou a versão original da chave que era primária quando a CMEK foi configurada para o recurso.
  • Dados atuais: se as DEKs atuais são recriptografadas com a versão da chave primária ou permanecem criptografadas com a versão da chave original que era primária quando a CMEK foi configurada para o recurso.
Filtrar por:

Serviço e recursos Pode herdar a chave Pode usar chave exclusiva Pode mudar a chave Dados novos Dados atuais

Cloud Storage

  • storage.googleapis.com/Bucket
Não Sim Sim Usa a nova versão da chave primária Usa a versão original da chave

Cloud Storage

  • storage.googleapis.com/Object
Sim Sim Não N/A: este recurso é imutável. Usa a versão original da chave

Pub/Sub

  • pubsub.googleapis.com/Topic
Não Sim Sim Usa a nova versão da chave primária Usa a versão original da chave

A seguir