Cloud KMS dengan Autokey

Autokey Cloud KMS menyederhanakan pembuatan dan penggunaan kunci enkripsi yang dikelola pelanggan (CMEK) dengan mengotomatiskan penyediaan dan penetapan. Dengan Autokey, key ring dan kunci dibuat sesuai permintaan. Akun layanan yang menggunakan kunci untuk mengenkripsi dan mendekripsi resource dibuat dan diberi peran Identity and Access Management (IAM) jika diperlukan. Administrator Cloud KMS mempertahankan kontrol dan visibilitas penuh atas kunci yang dibuat oleh Autokey, tanpa perlu merencanakan dan membuat setiap resource sebelumnya. Penggunaan Autokey lebih sederhana daripada menyediakan kunci sendiri, dan merupakan pilihan yang direkomendasikan jika kunci yang dibuat oleh Autokey memenuhi semua persyaratan Anda.

Menggunakan kunci yang dibuat oleh Autokey dapat membantu Anda secara konsisten mematuhi standar industri dan praktik yang direkomendasikan untuk keamanan data, termasuk tingkat perlindungan Cloud HSM multi-tenant, pemisahan tugas, rotasi kunci, lokasi, dan spesifisitas kunci. Autokey membuat kunci yang mengikuti pedoman umum dan pedoman khusus untuk jenis resource bagi layananCloud de Confiance yang terintegrasi dengan Cloud KMS Autokey. Setelah dibuat, kunci yang diminta menggunakan Autokey berfungsi sama dengan kunci Cloud HSM lainnya dengan setelan yang sama.

Autokey juga dapat menyederhanakan penggunaan Terraform untuk pengelolaan kunci, sehingga Anda tidak perlu menjalankan infrastruktur sebagai kode dengan hak istimewa pembuatan kunci yang lebih tinggi.

Anda dapat menggunakan Autokey dengan penyimpanan kunci project khusus (sebelumnya dikenal sebagai pengelolaan kunci terpusat) atau dengan penyimpanan kunci project yang sama (sebelumnya dikenal sebagai pengelolaan kunci yang didelegasikan). Untuk menggunakan Autokey dengan penyimpanan kunci project khusus, Anda harus memiliki resource organisasi yang berisi resource folder. Saat menggunakan penyimpanan kunci project khusus, Anda mengaktifkan Autokey untuk project dalam folder, dan kunci yang dibuat oleh Autokey akan dibuat di project kunci yang ditetapkan untuk folder tersebut. Saat menggunakan penyimpanan kunci project yang sama, Anda mengaktifkan Autokey di folder atau project agar Autokey dapat membuat kunci di project yang sama dengan resource yang dilindunginya.

Untuk mengetahui informasi selengkapnya tentang resource organisasi dan folder, lihat Hierarki resource.

Autokey Cloud KMS tersedia di semua Cloud de Confiance lokasi tempat Cloud HSM tersedia. Untuk mengetahui informasi selengkapnya tentang lokasi Cloud KMS, lihat lokasi Cloud KMS. Tidak ada biaya tambahan untuk menggunakan Autokey Cloud KMS. Kunci yang dibuat menggunakan Autokey memiliki harga yang sama dengan kunci Cloud HSM lainnya. Untuk mengetahui informasi selengkapnya tentang harga, lihat Harga Cloud Key Management Service.

Untuk mengetahui informasi selengkapnya tentang Autokey, lihat Ringkasan Autokey.

Memilih antara Autokey dan opsi enkripsi lainnya

Cloud KMS dengan Autokey seperti autopilot untuk kunci enkripsi yang dikelola pelanggan: Cloud KMS melakukan pekerjaan atas nama Anda, sesuai permintaan. Anda tidak perlu merencanakan kunci sebelumnya atau membuat kunci yang mungkin tidak pernah diperlukan. Kunci dan penggunaan kunci konsisten. Anda dapat menentukan tempat Autokey akan digunakan dan mengontrol siapa yang dapat menggunakannya. Anda tetap memiliki kontrol penuh atas kunci yang dibuat oleh Autokey. Anda dapat menggunakan kunci Cloud KMS yang dibuat secara manual bersama dengan kunci yang dibuat menggunakan Autokey. Anda dapat menonaktifkan Autokey dan terus menggunakan kunci yang dibuatnya dengan cara yang sama seperti Anda menggunakan kunci Cloud KMS lainnya.

Autokey Cloud KMS adalah pilihan yang tepat jika Anda menginginkan penggunaan kunci yang konsisten di seluruh project, dengan overhead operasional yang rendah, dan ingin mengikuti rekomendasi Google untuk kunci.

Fitur atau kemampuan Enkripsi default Google Cloud KMS Autokey Cloud KMS
Isolasi kriptografi: kunci bersifat eksklusif untuk satu akun pelanggan Tidak Ya Ya
Pelanggan memiliki dan mengontrol kunci Tidak Ya Ya
Developer memicu penyediaan dan penetapan kunci Ya Tidak Ya
Spesifisitas: kunci dibuat secara otomatis pada perincian kunci yang direkomendasikan Tidak Tidak Ya
Memungkinkan Anda menghancurkan data Anda dengan kriptografi Tidak Ya Ya
Secara otomatis selaras dengan praktik pengelolaan kunci yang direkomendasikan Tidak Tidak Ya
Menggunakan kunci yang didukung HSM yang mematuhi FIPS 140-2 Level 3 Tidak Opsional Ya

Jika perlu menggunakan tingkat perlindungan selain HSM atau periode rotasi kustom, Anda dapat menggunakan CMEK tanpa Autokey.

Layanan yang kompatibel

Tabel berikut mencantumkan layanan yang kompatibel dengan Kunci Otomatis Cloud KMS:

Layanan Resource yang dilindungi Perincian utama
AlloyDB untuk PostgreSQL
  • alloydb.googleapis.com/Cluster
  • alloydb.googleapis.com/Backup

Integrasi antara AlloyDB untuk PostgreSQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Apigee
  • apigee.googleapis.com/Organization
  • apigee.googleapis.com/Instance

Integrasi antara Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Hub API Apigee
  • apihub.googleapis.com/ApiHubInstance

Integrasi antara hub API Apigee dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Artifact Registry
  • artifactregistry.googleapis.com/Repository

Autokey membuat kunci selama pembuatan Repositori, yang digunakan untuk semua artefak yang disimpan.

Satu kunci per resource
Backup and DR Service
  • backupdr.googleapis.com/BackupVault

Integrasi antara Backup and DR Service dan Cloud KMS Autokey hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
BigQuery
  • bigquery.googleapis.com/Dataset

Autokey membuat kunci default untuk set data. Tabel, model, kueri, dan tabel sementara dalam set data menggunakan kunci default set data.

Autokey tidak membuat kunci untuk resource BigQuery selain set data. Untuk melindungi resource yang bukan bagian dari set data, Anda harus membuat kunci default Anda sendiri di tingkat project atau organisasi.

Satu kunci per resource
Bigtable
  • bigtableadmin.googleapis.com/Cluster

Autokey membuat kunci untuk cluster.

Autokey tidak membuat kunci untuk resource Bigtable selain cluster.

Integrasi antara Bigtable dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau Google Cloud SDK.

Satu kunci per cluster
Cloud Run
  • run.googleapis.com/Service
  • run.googleapis.com/Job
Satu kunci per lokasi dalam project
Cloud SQL
  • sqladmin.googleapis.com/Instance

Autokey tidak membuat kunci untuk resource Cloud SQL BackupRun. Saat Anda membuat cadangan instance Cloud SQL, cadangan akan dienkripsi dengan kunci yang dikelola pelanggan dari instance utama.

Integrasi antara Cloud SQL dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Cloud Storage
  • storage.googleapis.com/Bucket

Objek dalam bucket penyimpanan menggunakan kunci default bucket. Autokey tidak membuat kunci untuk resource storage.object.

Satu kunci per bucket
Compute Engine
  • compute.googleapis.com/Disk
  • compute.googleapis.com/Image
  • compute.googleapis.com/Instance
  • compute.googleapis.com/MachineImage

Snapshot menggunakan kunci untuk disk yang Anda buat snapshot-nya. Autokey tidak membuat kunci untuk compute.snapshot resource.

Satu kunci per resource
Google Kubernetes Engine
  • container.googleapis.com/Cluster

Integrasi antara Google Kubernetes Engine dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per cluster
Dataflow
  • dataflow.googleapis.com/Job
Satu kunci per resource
Managed Service untuk Apache Airflow
  • composer.googleapis.com/Environment

Integrasi antara Managed Service untuk Apache Airflow dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Managed Service untuk Apache Spark
  • dataproc.googleapis.com/Cluster
  • dataproc.googleapis.com/SessionTemplate
  • dataproc.googleapis.com/WorkflowTemplate
  • dataproc.googleapis.com/Batch
  • dataproc.googleapis.com/Session

Untuk resource Cluster, SessionTemplate, dan WorkflowTemplate: Satu kunci per resource

Untuk resource Batch dan Session: Satu kunci per lokasi dalam project

Memorystore for Redis
  • redis.googleapis.com/Instance
  • redis.googleapis.com/Cluster

Integrasi antara Memorystore for Redis dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Pub/Sub
  • pubsub.googleapis.com/Topic
Satu kunci per resource
Secret Manager
  • secretmanager.googleapis.com/Secret

Integrasi antara Secret Manager dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per lokasi dalam project
Secure Source Manager
  • securesourcemanager.googleapis.com/Instance
Satu kunci per resource
Spanner
  • spanner.googleapis.com/Database

Integrasi antara Spanner dan Autokey Cloud KMS hanya tersedia untuk resource yang dibuat menggunakan Terraform atau REST API.

Satu kunci per resource
Filestore
  • file.googleapis.com/Instance
  • file.googleapis.com/Backup
Satu kunci per resource

Langkah berikutnya

  • Untuk mempelajari lebih lanjut cara kerja Autokey Cloud KMS, lihat Ringkasan Autokey.