Autokey de Cloud KMS simplifica la creación y el uso de claves de encriptación administradas por el cliente (CMEK) mediante la automatización del aprovisionamiento y la asignación. Con Autokey, los llaveros de claves y las claves se generan a pedido. Las cuentas de servicio que usan las claves para encriptar y desencriptar recursos se crean y se les otorgan roles de Identity and Access Management (IAM) cuando es necesario. Los administradores de Cloud KMS conservan el control y la visibilidad completos de las claves creadas por Autokey, sin necesidad de planificar y crear cada recurso por adelantado. Usar Autokey es más sencillo que aprovisionar claves por tu cuenta, y es la opción recomendada si las claves que crea Autokey cumplen con todos tus requisitos.
El uso de claves generadas por Autokey puede ayudarte a alinearte de manera coherente con los estándares de la industria y las prácticas recomendadas para la seguridad de los datos, incluido el nivel de protección de Cloud HSM de múltiples usuarios, la separación de obligaciones, la rotación de claves, la ubicación y la especificidad de las claves. Autokey crea claves que siguen tanto lineamientos generales como lineamientos específicos del tipo de recurso para Cloud de Confiance los servicios que se integran con Autokey de Cloud KMS. Después de crearse, las claves solicitadas con Autokey funcionan de forma idéntica a otras claves de Cloud HSM con la misma configuración.
Autokey también puede simplificar el uso de Terraform para la administración de claves, lo que elimina la necesidad de ejecutar infraestructura como código con privilegios elevados de creación de claves.
Puedes usar Autokey con el almacenamiento de claves en un proyecto dedicado (antes conocido como administración de claves centralizada) o con el almacenamiento de claves en el mismo proyecto (antes conocido como administración de claves delegada). Para usar Autokey con el almacenamiento de claves en un proyecto dedicado, debes tener un recurso de organización que contenga un recurso de carpeta. Cuando usas el almacenamiento de claves en un proyecto dedicado, habilitas Autokey para los proyectos dentro de una carpeta, y las claves creadas por Autokey se crean en el proyecto de claves designado para esa carpeta. Cuando usas el almacenamiento de claves en el mismo proyecto, habilitas Autokey en una carpeta o proyecto para permitir que Autokey cree claves en el mismo proyecto que los recursos que protegen.
Para obtener más información sobre los recursos de organización y carpeta, consulta Jerarquía de recursos.
Autokey de Cloud KMS está disponible en todas las Cloud de Confiance ubicaciones en las que está disponible Cloud HSM. Para obtener más información sobre las ubicaciones de Cloud KMS, consulta Ubicaciones de Cloud KMS. No hay costo adicional por usar Autokey de Cloud KMS. Las claves creadas con Autokey tienen el mismo precio que cualquier otra clave de Cloud HSM. Para obtener más información sobre los precios, consulta los precios de Cloud Key Management Service.
Para obtener más información sobre Autokey, consulta Descripción general de las claves automáticas.
Elige entre Autokey y otras opciones de encriptación
Cloud KMS con Autokey es como un piloto automático para las claves de encriptación administradas por el cliente: hace el trabajo en tu nombre, a pedido. No necesitas planificar las claves con anticipación ni crear claves que quizás nunca se necesiten. Las claves y el uso de claves son coherentes. Puedes definir dónde quieres que se use Autokey y controlar quién puede usarlo. Conservas el control total de las claves creadas por Autokey. Puedes usar claves de Cloud KMS creadas de forma manual junto con las claves creadas con Autokey. Puedes inhabilitar Autokey y seguir usando las claves que creó de la misma manera que usarías cualquier otra clave de Cloud KMS.
Autokey de Cloud KMS es una buena opción si deseas un uso coherente de las claves en todos los proyectos, con una baja sobrecarga operativa, y quieres seguir las recomendaciones de Google para las claves.
| Función o capacidad | Encriptación predeterminada de Google | Cloud KMS | Autokey de Cloud KMS |
|---|---|---|---|
| Aislamiento criptográfico: las claves son exclusivas de la cuenta de un cliente | No | Sí | Sí |
| El cliente posee y controla las claves | No | Sí | Sí |
| El desarrollador activa el aprovisionamiento y la asignación de claves | Sí | No | Sí |
| Especificidad: las claves se crean automáticamente con el nivel de detalle recomendado | No | No | Sí |
| Te permite destruir criptográficamente tus datos | No | Sí | Sí |
| Se alinea automáticamente con las prácticas recomendadas de administración de claves | No | No | Sí |
| Usa claves respaldadas por HSM que cumplen con el nivel 3 del estándar FIPS 140-2 | No | Opcional | Sí |
Si necesitas usar un nivel de protección que no sea HSM o un período de rotación personalizado, puedes usar CMEK sin Autokey.
Servicios compatibles
En la siguiente tabla, se enumeran los servicios que son compatibles con Autokey de Cloud KMS:
| Servicio | Recursos protegidos | Nivel de detalle de las claves |
|---|---|---|
| AlloyDB para PostgreSQL |
La integración entre AlloyDB para PostgreSQL y Autokey de Cloud KMS está disponible solo para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Apigee |
La integración entre Apigee y Autokey de Cloud KMS está disponible solo para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Centro de APIs de Apigee |
La integración entre el centro de APIs de Apigee y Autokey de Cloud KMS está disponible solo para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Artifact Registry |
Autokey crea claves durante la creación del repositorio, que se usan para todos los artefactos almacenados. |
Una clave por recurso |
| BigQuery |
Autokey crea claves predeterminadas para los conjuntos de datos. Las tablas, los modelos, las consultas y las tablas temporales dentro de un conjunto de datos usan la clave predeterminada del conjunto de datos. Autokey no crea claves para recursos de BigQuery que no sean conjuntos de datos. Para proteger los recursos que no forman parte de un conjunto de datos, debes crear tus propias claves predeterminadas a nivel del proyecto o de la organización. |
Una clave por recurso |
| Bigtable |
Autokey crea claves para los clústeres. Autokey no crea claves para recursos de Bigtable que no sean clústeres. La integración entre Bigtable y Autokey de Cloud KMS está disponible solo para los recursos que se crean con Terraform o el SDK de Google Cloud. |
Una clave por clúster |
| Cloud Run |
|
Una clave por ubicación dentro de un proyecto |
| Cloud SQL |
Autokey no crea claves para recursos
La integración entre Cloud SQL y Autokey de Cloud KMS solo está disponible para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Cloud Storage |
Los objetos dentro de un
bucket de almacenamiento usan la clave predeterminada del bucket. Autokey no crea
claves para |
Una clave por bucket |
| Compute Engine |
Las instantáneas usan la clave del disco del que creas una instantánea.
Autokey no crea claves para |
Una clave por recurso |
| Google Kubernetes Engine |
La integración entre Google Kubernetes Engine y Autokey de Cloud KMS solo está disponible para los recursos que se crean con Terraform o la API de REST. |
Una clave por clúster |
| Dataflow |
|
Una clave por recurso |
| Managed Service para Apache Airflow |
La integración entre Managed Service para Apache Airflow y Autokey de Cloud KMS solo está disponible para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Managed Service para Apache Spark |
|
Para los recursos de clúster, SessionTemplate y WorkflowTemplate recursos: Una clave por recurso Para los recursos de lote y sesión: Una clave por ubicación dentro de un proyecto |
| Memorystore for Redis |
La integración entre Memorystore for Redis y Autokey de Cloud KMS está disponible solo para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Pub/Sub |
|
Una clave por recurso |
| Secret Manager |
La integración entre Secret Manager y Autokey de Cloud KMS solo está disponible para los recursos que se crean con Terraform o la API de REST. |
Una clave por ubicación dentro de un proyecto |
| Secure Source Manager |
|
Una clave por recurso |
| Spanner |
La integración entre Spanner y Autokey de Cloud KMS está disponible solo para los recursos que se crean con Terraform o la API de REST. |
Una clave por recurso |
| Filestore |
|
Una clave por recurso |
¿Qué sigue?
- Para obtener más información sobre cómo funciona Autokey de Cloud KMS, consulta Descripción general de las claves automáticas.