Auf dieser Seite werden die verschiedenen in Cloud KMS unterstützten Schutzstufen verglichen:
- Software
- Cloud KMS-Schlüssel mit dem Schutzlevel
SOFTWAREwerden für kryptografische Vorgänge verwendet, die in Software ausgeführt werden. Cloud KMS-Schlüssel können von Google generiert oder importiert werden. -
- Extern über VPC
- Cloud EKM-Schlüssel mit der Schutzstufe
EXTERNAL_VPCwerden in Ihrem externen Schlüsselverwaltungssystem (External Key Management, EKM) generiert und gespeichert. In Cloud EKM werden zusätzliches kryptografisches Material und ein Pfad zu Ihrem eindeutigen Schlüssel gespeichert, mit dem über ein VPC-Netzwerk (Virtual Private Cloud) auf Ihren Schlüssel zugegriffen wird.
Schlüssel mit allen diesen Schutzstufen haben die folgenden Funktionen gemeinsam:
Verwenden Sie Ihre Schlüssel für kundenverwaltete Verschlüsselungsschlüssel (CMEK) integrierteCloud de Confiance -Dienste.
Sie können Ihre Schlüssel mit den Cloud KMS APIs oder Clientbibliotheken verwenden, ohne dass spezieller Code basierend auf dem Schutzlevel des Schlüssels erforderlich ist.
Sie können den Zugriff auf Ihre Schlüssel mithilfe von IAM-Rollen (Identity and Access Management) steuern.
Sie können in Cloud KMS festlegen, ob jede Schlüsselversion Aktiviert oder Deaktiviert ist.
Wichtige Vorgänge werden in Audit-Logs erfasst. Das Datenzugriffs-Logging kann aktiviert werden.
Software-Schutzniveau
Cloud KMS verwendet das BoringCrypto-Modul (BCM) für alle kryptografischen Vorgänge für Softwareschlüssel. Das BCM ist gemäß FIPS 140-3 validiert. Für Cloud KMS-Softwareschlüssel werden FIPS 140-3 Level 1-validierte kryptografische Primitive des BCM verwendet.
Softwareschlüssel sind eine gute Wahl für Anwendungsfälle, für die keine besonderen behördlichen Anforderungen an eine höhere FIPS 140-3-Validierungsstufe gelten.Schutzniveau „Extern über VPC“
Cloud External Key Manager-Schlüssel (Cloud EKM-Schlüssel) sind Schlüssel, die Sie in einem unterstützten EKM-Partnerdienst (External Key Management) verwalten und inCloud de Confiance -Diensten sowie Cloud KMS-APIs und -Clientbibliotheken verwenden. Cloud EKM-Schlüssel können je nach EKM-Anbieter auf Software oder Hardware basieren. Sie können Ihre Cloud EKM-Schlüssel in CMEK-integrierten Diensten oder mit den Cloud KMS-APIs und -Clientbibliotheken verwenden. Cloud KMS stellt über ein VPC-Netzwerk eine Verbindung zu Cloud EKM her.
Wenn Sie Cloud EKM-Schlüssel verwenden, können Sie sicher sein, dass Cloud de Confiance nicht auf Ihr Schlüsselmaterial zugreifen kann.Welche CMEK-integrierten Dienste Cloud EKM-Schlüssel unterstützen, erfahren Sie hier. Wenden Sie dazu den Filter Nur EKM-kompatible Dienste anzeigen an.
Sie können Cloud EKM-Schlüssel über ein VPC-Netzwerk an den meisten regionalen Standorten verwenden, die von Cloud KMS unterstützt werden.
Nächste Schritte
- Weitere Informationen zu kompatiblen Diensten, in denen Sie Ihre Schlüssel in Cloud de Confianceverwenden können
- Informationen zum Schutzniveau von Cloud HSM für einzelne Mandanten und zum Erstellen und Verwalten einer Cloud HSM-Instanz für einzelne Mandanten
- Schlüsselbunde erstellen und Verschlüsselungsschlüssel erstellen
- Weitere Informationen zum Importieren von Schlüsseln
- Weitere Informationen zu externen Schlüsseln
- Weitere Überlegungen zur Verwendung von Cloud EKM