本页列出了可与 Cloud KMS 集成的 Cloud de Confiance by S3NS 服务。这些服务通常属于以下类别之一:
借助客户管理的加密密钥 (CMEK) 集成,您可以使用自己拥有和管理的 Cloud KMS 密钥来加密该服务中的静态数据。对于使用 CMEK 密钥保护的数据,必须访问该密钥才能解密。
兼容 CMEK 的服务不存储数据,或者仅短时间存储数据,例如在批处理期间。此类数据使用仅存在于内存中且从不写入磁盘的临时密钥进行加密。当不再需要这些数据时,系统会从内存中清空临时密钥,并且无法再次访问数据。兼容 CMEK 的服务的输出可能存储在与 CMEK 集成的服务中,例如 Cloud Storage。
您的应用可以以其他方式使用 Cloud KMS。例如,您可以在传输或存储数据之前直接加密应用数据。
如需详细了解如何保护 Cloud de Confiance 中的静态数据以及客户管理的加密密钥 (CMEK) 的工作原理,请参阅客户管理的加密密钥 (CMEK)。
CMEK 集成
下表列出了与 Cloud KMS 集成的服务。 使用外部 Cloud EKM 密钥时与 Cloud KMS 集成的产品在 EKM 支持下指示。
| 服务 | 使用 CMEK 保护 | 支持 EKM | 主题 |
|---|---|---|---|
| Artifact Registry | 代码库中的数据 | 是 | 启用客户管理的加密密钥 |
| BigQuery | BigQuery 中的数据 | 是 | 使用 Cloud KMS 密钥保护数据 |
| Cloud Logging | 日志记录存储中的数据 | 是 | 管理用于保护 Logging 存储数据的密钥 |
| Cloud SQL | 写入数据库的数据 | 是 | 使用客户管理的加密密钥 |
| Cloud Storage | 存储分区中的数据 | 是 | 使用客户管理的加密密钥 |
| Compute Engine | 快照 | 是 | 使用 Cloud KMS 密钥保护资源 |
| Compute Engine | 自定义映像 | 是 | 使用 Cloud KMS 密钥保护资源 |
| Compute Engine | 机器映像 | 是 | 使用 Cloud KMS 密钥保护资源 |
| Pub/Sub | 与主题关联的数据 | 是 | 配置消息加密 |
兼容 CMEK 的服务
下表列出了不使用客户管理的加密密钥 (CMEK) 的服务,因为这些服务不会长期存储数据。如需详细了解为何这些服务被视为符合 CMEK 要求,请参阅 CMEK 合规性。
| 服务 | 主题 |
|---|---|
| API Gateway | API Gateway 中的 CMEK 合规性 |
| Cloud Build | Cloud Build 中的 CMEK 合规性 |
| Cloud Trace | Cloud Trace 中的 CMEK 合规性 |
| Container Registry | 使用受 CMEK 保护的存储分区 |
| Cloud Vision | Vision API 中的 CMEK 合规性 |
| Storage Transfer Service | 客户管理的加密密钥 |
与 Cloud KMS 的其他集成
这些页面讨论了将 Cloud KMS 与其他Cloud de Confiance 服务搭配使用的其他方法。
| 产品 | 主题 |
|---|---|
| 任意服务 | 在传输或存储应用数据之前加密应用数据 |
| Cloud Build | 在添加到构建之前对资源进行加密 |
| 敏感数据保护 | 创建封装的密钥 |