סקירה כללית על Cloud Key Management Service

בעזרת Cloud Key Management Service ‏ (Cloud KMS) אפשר ליצור ולנהל מפתחות קריפטוגרפיים לשימוש בשירותים תואמים Cloud de Confiance by S3NS ובאפליקציות שלכם. באמצעות Cloud KMS, אפשר לבצע את הפעולות הבאות:

בחירת ההצפנה המתאימה לצרכים שלכם

בטבלה הבאה אפשר לראות איזה סוג של הצפנה מתאים לצרכים שלכם בכל תרחיש לדוגמה. הפתרון הכי טוב לצרכים שלכם עשוי לכלול שילוב של גישות הצפנה. לדוגמה, אפשר להשתמש במפתחות תוכנה לנתונים הכי פחות רגישים ובמפתחות חיצוניים לנתונים הכי רגישים. מידע נוסף על אפשרויות ההצפנה שמתוארות בקטע הזה זמין בקטע הגנה על נתונים ב- Cloud de Confiance by S3NS בדף הזה.

סוג הצפנה שירותים תואמים תכונות
‫Google Cloud-powered encryption keys (Cloud de Confiance הצפנה כברירת מחדל) כל Cloud de Confiance השירותים שמאחסנים נתוני לקוחות
  • לא נדרשת הגדרה.
  • הצפנה אוטומטית של נתוני לקוחות שנשמרים בכל Cloud de Confiance by S3NS שירות.
  • ברוב השירותים, המפתחות עוברים רוטציה באופן אוטומטי.
  • תומך בהצפנה באמצעות AES-256.
  • אישור FIPS 140-2 ברמה 1.
מפתחות הצפנה בניהול הלקוח – תוכנה
(מפתחות Cloud KMS)
יותר מ-40 שירותים
מפתחות הצפנה בניהול הלקוח – חיצוניים
(מפתחות Cloud EKM)
30+ services
  • אתם שולטים בתפקידים ובהרשאות ב-IAM, ומפעילים, משביתים או משמידים גרסאות של מפתחות.
  • המפתחות אף פעם לא נשלחים אל Google.
  • חומר המפתח נמצא אצל ספק חיצוני תואם לניהול מפתחות (EKM).
  • שירותים תואמים של Cloud de Confiance מתחברים לספק ה-EKM שלכם באמצעות ענן וירטואלי פרטי (VPC).
  • תומך במפתחות סימטריים להצפנה ופענוח.
  • מבצעים רוטציה ידנית של המפתחות בתיאום עם Cloud EKM וספק ה-EKM.
  • אישור FIPS 140-2 ברמה 2 או FIPS 140-2 ברמה 3, בהתאם ל-EKM.
  • המפתחות ייחודיים ללקוח.
הצפנה מצד הלקוח באמצעות מפתחות Cloud KMS שימוש בספריות לקוח באפליקציות
  • אתם שולטים בלוח הזמנים של רוטציית המפתחות האוטומטית, בתפקידים ובהרשאות ב-IAM, בהפעלה, בהשבתה או בהשמדה של גרסאות מפתח.
  • תומך במפתחות סימטריים ואסימטריים להצפנה, פענוח, חתימה ואימות חתימה.
  • הפונקציונליות משתנה בהתאם לרמת ההגנה על המפתחות.
מפתחות הצפנה באספקת הלקוח (CSEK)
  • אתם מספקים חומרי מפתח כשצריך.
  • חומר המפתח נמצא בזיכרון – Google לא מאחסנת את המפתחות שלכם באופן קבוע בשרתים שלנו.

הערה: המחירים משתנים בהתאם לסוג ההצפנה ולרמת ההגנה. למידע נוסף, אפשר לעיין בפרטי התמחור ששותפו איתכם על ידי Cloud de Confiance.

הגנה על נתונים ב- Cloud de Confiance by S3NS

‫Google Cloud-powered encryption keys (Cloud de Confiance הצפנה כברירת מחדל)

כברירת מחדל, נתונים באחסון ב- Cloud de Confiance מוגנים באמצעות מפתחות ב-Keystore, Cloud de Confianceשירות ניהול המפתחות הפנימי של Google. המפתחות ב-Keystore מנוהלים אוטומטית על ידי Cloud de Confiance, ולא נדרשת הגדרה מצדכם. ברוב השירותים, המערכת מבצעת רוטציה של המפתחות באופן אוטומטי. מאגר המפתחות תומך בגרסה ראשית של מפתח ובמספר מוגבל של גרסאות ישנות יותר של מפתחות. גרסת המפתח הראשית משמשת להצפנה של מפתחות חדשים להצפנת נתונים. עדיין אפשר להשתמש בגרסאות ישנות יותר של המפתח כדי לפענח מפתחות קיימים להצפנת נתונים. אין לכם אפשרות לראות או לנהל את המפתחות האלה, או לבדוק את יומני השימוש במפתחות. אותו מפתח להצפנת מפתחות הצפנה (KEK) יכול לשמש לנתונים מכמה לקוחות.

ההצפנה הזו כברירת מחדל משתמשת במודולים קריפטוגרפיים שעברו אימות בהתאם לתקן FIPS 140-3 ברמה 1.

מפתחות הצפנה בניהול הלקוח (CMEK)

מפתחות Cloud KMS שמשמשים להגנה על המשאבים בשירותים שמשולבים עם CMEK הם מפתחות הצפנה בניהול הלקוח (CMEK).

אתם יכולים להשתמש במפתחות של Cloud KMS בשירותים תואמים כדי לעמוד ביעדים הבאים:

  • בעלות על מפתחות ההצפנה.

  • שליטה במפתחות ההצפנה וניהול שלהם, כולל בחירת מיקום, רמת הגנה, יצירה, בקרת גישה, רוטציה, שימוש והשמדה.

  • למחוק נתונים באופן סלקטיבי שמוגנים על ידי המפתחות שלכם במקרה של ביטול הרשאה או כדי לתקן אירועי אבטחה (מחיקה קריפטוגרפית).

  • יצירת מפתחות ייעודיים לדייר יחיד שמגדירים גבול קריפטוגרפי סביב הנתונים.

  • רישום ביומן של גישה אדמיניסטרטיבית וגישה לנתונים למפתחות הצפנה.

  • עמידה בתקנות קיימות או עתידיות שמחייבות את השימוש באחד מהיעדים האלה.

כשמשתמשים במפתחות Cloud KMS עם שירותים שמשולבים עם CMEK, אפשר להשתמש במדיניות הארגון כדי לוודא שמפתחות CMEK משמשים כמו שמצוין במדיניות. לדוגמה, אתם יכולים להגדיר מדיניות ארגון שתבטיח שהמשאבים התואמים שלכם ב- Cloud de Confiance ישתמשו במפתחות Cloud KMS להצפנה. בנוסף, מדיניות הארגון יכולה לציין באיזה פרויקט צריכים להיות משאבי המפתח.

התכונות ורמת ההגנה שמתקבלות תלויות ברמת ההגנה של המפתח:

  • מפתחות תוכנה – אתם יכולים ליצור מפתחות תוכנה ב-Cloud KMS ולהשתמש בהם בכל המיקומים Cloud de Confiance . אפשר ליצור מפתחות סימטריים עם רוטציה אוטומטית או מפתחות אסימטריים עם רוטציה ידנית. מפתחות תוכנה בניהול הלקוח משתמשים במודולים קריפטוגרפיים של תוכנה שעברו אימות FIPS 140-3 ברמה 1. יש לכם גם שליטה על תקופת הרוטציה, על התפקידים וההרשאות בניהול הזהויות והרשאות הגישה (IAM) ועל מדיניות הארגון שקובעת את הגישה למפתחות. אפשר להשתמש במפתחות התוכנה עם הרבה משאבים תואמים Cloud de Confiance.

  • מפתחות תוכנה מיובאים – אתם יכולים לייבא מפתחות תוכנה שיצרתם במקום אחר לשימוש ב-Cloud KMS. אתם יכולים לייבא גרסאות מפתח חדשות כדי לבצע רוטציה ידנית של מפתחות מיובאים. אתם יכולים להשתמש בתפקידים ובהרשאות ב-IAM ובכללי מדיניות ארגוניים כדי לשלוט בשימוש במפתחות שיובאו.

  • מפתחות חיצוניים ו-Cloud EKM – אתם יכולים להשתמש במפתחות שנמצאים במנהל מפתחות חיצוני (EKM). שירות Cloud EKM מאפשר להשתמש במפתחות שמאוחסנים במנהל מפתחות נתמך כדי לאבטח את משאביCloud de Confiance . מתחברים ל-EKM באמצעות ענן וירטואלי פרטי (VPC). חלק Cloud de Confiance מהשירותים שתומכים במפתחות Cloud KMS לא תומכים במפתחות Cloud EKM.

מפתחות Cloud KMS

אתם יכולים להשתמש במפתחות Cloud KMS באפליקציות בהתאמה אישית באמצעות ספריות הלקוח של Cloud KMS או Cloud KMS API. ספריות הלקוח וממשק ה-API מאפשרים להצפין ולפענח נתונים, לחתום על נתונים ולאמת חתימות.

מפתחות הצפנה באספקת הלקוח (CSEK)

Cloud Storage יכול להשתמש במפתחות הצפנה באספקת הלקוח (CSEK). כשמשתמשים במפתחות הצפנה באספקת הלקוח, אתם מאחסנים את חומר המפתח ומספקים אותו ל-Cloud Storage כשצריך. ‫ Cloud de Confiance לא שומרת את מפתחות ה-CSEK שלכם בשום צורה.