Claves de encriptación administradas por el cliente (CMEK)

En este documento, se proporciona una descripción general del uso de Cloud Key Management Service (Cloud KMS) para las claves de encriptación administradas por el cliente (CMEK). El uso de CMEK de Cloud KMS te otorga la propiedad y el control de las claves que protegen tus datos en reposo enCloud de Confiance by S3NS.

Comparación de CMEK y Google Cloud-powered encryption keys

Las claves de Cloud KMS que creas son claves administradas por el cliente. Se dice que los servicios deCloud de Confiance que usan tus claves tienen una integración de CMEK. Los siguientes factores diferencian la encriptación predeterminada en reposo de Cloud de Confiancede las claves administradas por el cliente:

Tipo de clave Administrada por el cliente Google Cloud-powered encryption key (encriptación predeterminada de Google)

Puede ver metadatos clave

No

Propiedad de las claves1

Cliente

Google

Puede administrar2 y controlar3 llaves

Cliente, solo control manual

Google

Admite los requisitos reglamentarios para las claves administradas por el cliente

No

Uso compartido de claves

Es exclusivo de un cliente.

Por lo general, los datos de varios clientes están protegidos por claves de encriptación de claves (KEK) compartidas.

Control de la rotación de claves

No.

Políticas de la organización de CMEK

No

Registro del acceso administrativo y a los datos en las claves de encriptación

No

Separación lógica de datos a través de la encriptación

No

Precios

Varía según el nivel de protección

Gratis

1 El propietario de la clave indica quién tiene los derechos sobre ella. Las claves que te pertenecen tienen acceso estrictamente restringido o no tienen acceso por parte de Google.

2 La administración de claves incluye las siguientes tareas:

  • Crear claves
  • Elige el nivel de protección de las claves.
  • Asigna autoridad para la administración de las llaves.
  • Controlar el acceso a las claves
  • Controlar el uso de las llaves
  • Establecer y modificar el período de rotación de las claves, o bien activar una rotación de claves
  • Cambia el estado de la llave.
  • Destruir versiones de claves

3 El control de las claves implica establecer controles sobre el tipo de claves y cómo se usan, detectar variaciones y planificar medidas correctivas si es necesario. Puedes controlar tus llaves, pero delegar la administración de las llaves a un tercero.

Encriptación predeterminada con Google Cloud-powered encryption keys

Todos los datos almacenados en Cloud de Confiance están encriptados en reposo con los mismos sistemas de administración de claves endurecidos que Cloud de Confiance usa para sus propios datos encriptados. Estos sistemas de administración de claves proporcionan controles de acceso a claves y auditorías estrictos, y encriptan los datos del usuario en reposo con el estándar de encriptación AES-256. Cloud de Confiance es propietario de las claves que se usan para encriptar tus datos y las controla. No puedes ver ni administrar estas claves, ni revisar los registros de uso de las claves. Los datos de varios clientes pueden usar la misma clave de encriptación de claves (KEK). No se requiere configuración ni administración.

Claves de encriptación administradas por el cliente (CMEK)

Las claves de encriptación administradas por el cliente son claves de encriptación que te pertenecen. Esta capacidad te permite tener un mayor control sobre las claves que se usan para encriptar los datos en reposo en los servicios Cloud de Confiance compatibles y proporciona un límite criptográfico alrededor de tus datos.

Los servicios que admiten CMEK tienen una integración con CMEK. La integración de CMEK es una tecnología de encriptación del servidor que puedes usar en lugar de la encriptación predeterminada deCloud de Confiance. Después de configurar la CMEK, el agente de servicio de recursos controla las operaciones para encriptar y desencriptar recursos. Dado que los servicios integrados en la CMEK controlan el acceso al recurso encriptado, la encriptación y la desencriptación pueden realizarse de forma transparente, sin que el usuario final deba hacer ningún esfuerzo. La experiencia de acceso a los recursos es similar a la de usar la encriptación predeterminada de Cloud de Confiance. Para obtener más información sobre la integración de CMEK, consulta Qué proporciona un servicio integrado en CMEK.

Puedes usar una cantidad ilimitada de versiones para cada clave.

Para saber si un servicio admite CMEK, consulta la lista de servicios compatibles.

El uso de Cloud KMS genera costos relacionados con la cantidad de versiones de claves y las operaciones criptográficas con esas versiones de claves.

Cuándo usar claves de encriptación administradas por el cliente

Puedes usar CMEK en servicios compatibles para ayudarte a alcanzar los siguientes objetivos:

  • Ser propietario de las claves de encriptación

  • Controlar y administrar tus claves de encriptación, incluida la elección de su ubicación, su nivel de protección, creación, control de acceso, rotación, uso y destrucción

  • Generar material de claves en Cloud KMS o importar material de claves que se mantenga fuera de Cloud de Confiance.

  • Establecer una política sobre dónde se deben usar tus llaves

  • Borrar de forma selectiva los datos protegidos por tus claves en caso de una desvinculación o para corregir incidentes de seguridad (destrucción criptográfica)

  • Crear y usar claves que sean únicas para cada cliente, lo que establece un límite criptográfico para tus datos

  • Registrar el acceso administrativo y a los datos en las claves de encriptación

  • Cumplir con las reglamentaciones actuales o futuras que requieran cualquiera de estos objetivos

Qué proporciona un servicio integrado en CMEK

Al igual que la encriptación predeterminada de Google Cloud, la CMEK es una encriptación simétrica del lado del servidor y de sobres de los datos del cliente. Cloud de ConfianceLa diferencia con la encriptación predeterminada de Cloud de Confiancees que la protección con CMEK usa una clave que controla el cliente.

  • Los servicios de Cloud que tienen una integración de CMEK usan las claves que creas en Cloud KMS para proteger tus recursos.

  • Los servicios integrados en Cloud KMS usan encriptación simétrica.

  • Tú eliges el nivel de protección de la llave.

  • Todas las claves son AES-GCM de 256 bits.

  • El material de claves nunca sale del límite del sistema de Cloud KMS.

  • Tus claves simétricas se usan para encriptar y desencriptar en el modelo de encriptación de sobre.

Los servicios integrados en CMEK controlan el acceso a los recursos

La principal que crea o visualiza recursos en el servicio integrado en CMEK no requiere el rol de Encriptador/Desencriptador de CryptoKey de Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter) para la CMEK que se usa para proteger el recurso.

Cada recurso del proyecto tiene una cuenta de servicio especial llamada agente de servicio que realiza la encriptación y desencriptación con claves administradas por el cliente. Después de que le otorgues acceso a un agente de servicio a una CMEK, ese agente de servicio usará esa clave para proteger los recursos que elijas.

Cuando un solicitante desea acceder a un recurso encriptado con una clave administrada por el cliente, el agente de servicio intenta desencriptar automáticamente el recurso solicitado. Si el agente de servicio tiene permiso para desencriptar con la clave y no la inhabilitaste ni destruiste, el agente de servicio proporciona el uso de encriptación y desencriptación de la clave. De lo contrario, la solicitud fallará.

No se requiere acceso adicional del solicitante y, como el agente de servicio controla la encriptación y el desencriptado en segundo plano, la experiencia del usuario para acceder a los recursos es similar a la de la encriptación predeterminada de Cloud de Confiance.

Planifica y crea CMEK

Cuando usas CMEK, debes planificar y crear llaveros de claves, claves y ubicaciones de recursos antes de poder crear recursos protegidos. Luego, puedes usar tus claves para proteger los recursos.

Para conocer los pasos exactos a fin de habilitar CMEK, consulta la documentación del servicio deCloud de Confiance correspondiente. Algunos servicios, como GKE, tienen varias integraciones con CMEK para proteger diferentes tipos de datos relacionados con el servicio. Es posible que sigas pasos similares a los siguientes:

  1. Crea un llavero de claves de Cloud KMS o elige uno existente. Cuando crees tu llavero de claves, elige una ubicación que esté geográficamente cerca de los recursos que proteges. El llavero de claves puede estar en el mismo proyecto que los recursos que proteges o en proyectos diferentes. El uso de diferentes proyectos te brinda un mayor control sobre los roles de IAM y ayuda a admitir la separación de obligaciones.

  2. Creas o importas una clave de Cloud KMS en el llavero de claves elegido. Esta clave es la CMEK.

  3. Otorga la función de IAM de encriptador/desencriptador de CryptoKey (roles/cloudkms.cryptoKeyEncrypterDecrypter) en la CMEK a la cuenta de servicio para el servicio.

  4. Cuando crees un recurso, configúralo para que use la CMEK. Por ejemplo, puedes configurar una tabla de BigQuery para proteger los datos en reposo de la tabla.

Para que un solicitante obtenga acceso a los datos, no necesita acceso directo a la CMEK.

Siempre que el agente de servicio tenga el rol de Encriptador/Desencriptador de CryptoKey, el servicio puede encriptar y desencriptar sus datos. Si revocas este rol, o si inhabilitas o destruyes la CMEK, no se podrá acceder a los datos.

Cumplimiento de CMEK

Algunos servicios tienen integraciones con CMEK y te permiten administrar las claves por tu cuenta. En cambio, algunos servicios ofrecen cumplimiento con la CMEK, lo que significa que los datos temporales y la clave efímera nunca se escriben en el disco. Para obtener una lista completa de los servicios integrados y compatibles, consulta Servicios compatibles con CMEK.

Políticas de la organización de CMEK

Cloud de Confiance ofrece restricciones de políticas de la organización para ayudar a garantizar el uso coherente de CMEK en un recurso de la organización. Estas restricciones proporcionan controles a los administradores de la organización para exigir el uso de CMEK y especificar limitaciones y controles en las claves de Cloud KMS que se usan para la protección de CMEK, incluidos los siguientes:

¿Qué sigue?