Cloud KMS Autokey 可自動佈建及指派客戶管理加密金鑰 (CMEK),簡化建立及使用流程。Autokey 會根據需求產生金鑰環和金鑰。系統會視需要建立服務帳戶,並授予身分與存取權管理 (IAM) 角色,供服務帳戶使用金鑰加密及解密資源。Cloud KMS 管理員可全權控管及查看 Autokey 建立的金鑰,無需事先規劃及建立各項資源。與自行佈建金鑰相比,使用 Autokey 更簡單,如果 Autokey 建立的金鑰符合所有需求,建議您使用這項功能。
使用 Autokey 產生的金鑰,有助於您持續遵循資料安全性的業界標準和建議做法,包括多租戶 Cloud HSM 防護等級、權責劃分、金鑰輪替、位置和金鑰專用原則等。Autokey 會建立金鑰,這些金鑰遵循一般準則和資源類型專屬準則,適用於與 Cloud KMS Autokey 整合的Cloud de Confiance 服務。建立完成後,使用 Autokey 函式要求的金鑰,與其他具有相同設定的 Cloud HSM 金鑰功能相同。
Autokey 也能簡化 Terraform 的金鑰管理作業,不必再以提升的金鑰建立權限執行基礎架構即程式碼。
您可以搭配專屬專案金鑰儲存功能 (舊稱「集中式金鑰管理」) 或同專案金鑰儲存功能 (舊稱「委派金鑰管理」) 使用 Autokey。如要搭配專屬專案金鑰儲存空間使用 Autokey,您必須擁有包含資料夾資源的機構資源。使用專屬專案金鑰儲存空間時,您會為資料夾中的專案啟用 Autokey,而 Autokey 建立的金鑰會建立在該資料夾的指定金鑰專案中。使用同專案金鑰儲存功能時,您可以在資料夾或專案中啟用 Autokey,讓 Autokey 在受保護資源所在的專案中建立金鑰。
如要進一步瞭解機構和資料夾資源,請參閱「資源階層」。
Cloud KMS Autokey 適用於所有提供 Cloud HSM 的 Cloud de Confiance 位置。如要進一步瞭解 Cloud KMS 位置,請參閱 Cloud KMS 位置。使用 Cloud KMS Autokey 不會產生額外費用。使用 Autokey 建立的金鑰與其他 Cloud HSM 金鑰的價格相同。如要進一步瞭解定價,請參閱 Cloud Key Management Service 定價。
如要進一步瞭解 Autokey,請參閱「Autokey 總覽」。
選擇 Autokey 和其他加密選項
使用 Autokey 的 Cloud KMS 就像客戶自行管理加密金鑰的自動駕駛系統,可隨時代您完成工作。您不需要事先規劃金鑰,也不必建立可能永遠用不到的金鑰。金鑰和金鑰使用情形一致。您可以定義要使用 Autokey 的位置,並控管可使用這項功能的人員。您仍可全權控管 Autokey 建立的金鑰。您可以將手動建立的 Cloud KMS 金鑰,與使用 Autokey 建立的金鑰搭配使用。您可以停用 Autokey,並繼續使用 Autokey 建立的金鑰,使用方式與其他 Cloud KMS 金鑰相同。
如果您希望各專案的金鑰使用方式一致,且作業管理負擔較輕,並想遵循 Google 的金鑰建議,那麼 Cloud KMS Autokey 是不錯的選擇。
| 功能或功能 | Google 預設加密機制 | Cloud KMS | Cloud KMS Autokey |
|---|---|---|---|
| 密碼編譯隔離:金鑰專屬於單一客戶的帳戶 | 否 | 是 | 是 |
| 客戶擁有及控管金鑰 | 否 | 是 | 是 |
| 開發人員觸發金鑰佈建和指派作業 | 是 | 否 | 是 |
| 具體性:系統會以建議的金鑰精細度自動建立金鑰 | 否 | 否 | 是 |
| 可讓您以密碼編譯方式清除資料 | 否 | 是 | 是 |
| 自動配合建議的金鑰管理做法 | 否 | 否 | 是 |
| 使用符合 FIPS 140-2 第 3 級規定的 HSM 支援金鑰 | 否 | 選用 | 是 |
如需使用 HSM 以外的保護層級或自訂輪替週期,可以使用不含 Autokey 的 CMEK。
相容服務
下表列出與 Cloud KMS Autokey 相容的服務:
| 服務 | 受保護的資源 | 索引鍵精細程度 |
|---|---|---|
| AlloyDB for PostgreSQL |
只有使用 Terraform 或 REST API 建立的資源,才能整合 AlloyDB for PostgreSQL 和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
| Apigee |
Apigee 與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源都有一個金鑰 |
| Apigee API 中心 |
Apigee API 中心與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源都有一個金鑰 |
| Artifact Registry |
Autokey 會在建立存放區時建立金鑰,用於所有儲存的構件。 |
每個資源都有一個金鑰 |
| 備份和災難復原服務 |
|
每個資源都有一個金鑰 |
| GKE 備份 |
只有使用 Terraform 或 REST API 建立的資源,才能整合 GKE 備份和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
| BigQuery |
Autokey 會為資料集建立預設金鑰。資料集中的資料表、模型、查詢和臨時資料表會使用資料集預設金鑰。 Autokey 不會為資料集以外的 BigQuery 資源建立金鑰。如要保護不屬於資料集的資源,您必須在專案或機構層級建立自己的預設金鑰。 |
每個資源都有一個金鑰 |
| Bigtable |
Autokey 會為叢集建立金鑰。 Autokey 不會為叢集以外的 Bigtable 資源建立金鑰。 只有透過 Terraform 或 Google Cloud SDK 建立的資源,才能整合 Bigtable 和 Cloud KMS Autokey。 |
每個叢集一個金鑰 |
| Cloud Run |
|
每個專案位置一個金鑰 |
| Cloud SQL |
Autokey 不會為 Cloud SQL Cloud SQL 和 Cloud KMS Autokey 之間的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源都有一個金鑰 |
| Cloud Storage |
儲存空間值區中的物件會使用值區預設金鑰。Autokey 不會為 |
每個 bucket 一個金鑰 |
| Compute Engine |
快照會使用您要建立快照的磁碟金鑰。
Autokey 不會為 |
每個資源都有一個金鑰 |
| Google Kubernetes Engine |
Google Kubernetes Engine 與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個叢集一個金鑰 |
| Dataflow |
|
每個資源都有一個金鑰 |
| Datastream |
只有使用 Terraform 或 REST API 建立的資源,才能整合 Datastream 和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
| Managed Service for Apache Airflow |
Managed Service for Apache Airflow 與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源都有一個金鑰 |
| Managed Service for Apache Spark |
|
叢集、SessionTemplate 和 WorkflowTemplate 資源:每個資源一個金鑰 批次和工作階段資源: 每個專案位置各有一個金鑰 |
| Memorystore for Redis |
只有透過 Terraform 或 REST API 建立的資源,才能整合 Memorystore for Redis 和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
| Memorystore for Valkey |
只有使用 Terraform 或 REST API 建立的資源,才能整合 Memorystore for Valkey 和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
| Migrate to Virtual Machines |
只有使用 Terraform 或 REST API 建立的資源,才能整合 Migrate to Virtual Machines 和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
| Pub/Sub |
|
每個資源都有一個金鑰 |
| Secret Manager |
只有透過 Terraform 或 REST API 建立的資源,才能整合 Secret Manager 和 Cloud KMS Autokey。 |
每個專案位置一個金鑰 |
| Secure Source Manager |
|
每個資源都有一個金鑰 |
| Spanner |
Spanner 與 Cloud KMS Autokey 的整合功能,僅適用於使用 Terraform 或 REST API 建立的資源。 |
每個資源都有一個金鑰 |
| Filestore |
|
每個資源都有一個金鑰 |
| 工作流程 |
只有透過 Terraform 或 REST API 建立的資源,才能整合 Workflows 和 Cloud KMS Autokey。 |
每個資源都有一個金鑰 |
後續步驟
- 如要進一步瞭解 Cloud KMS Autokey 的運作方式,請參閱 Autokey 總覽。