Livelli di protezione

Questa pagina confronta i diversi livelli di protezione supportati in Cloud KMS:

Software
Le chiavi Cloud KMS con il livello di protezione SOFTWARE vengono utilizzate per le operazioni di crittografia eseguite nel software. Le chiavi Cloud KMS possono essere generate da Google o importate.
Esterno tramite VPC
Le chiavi Cloud EKM con il livello di protezione EXTERNAL_VPC vengono generate e archiviate nel sistema di gestione delle chiavi esterne (EKM). Cloud EKM archivia materiale di crittografia aggiuntivo e un percorso a alla tua chiave univoca, che viene utilizzata per accedere alla chiave tramite una rete Virtual Private Cloud (VPC).

Le chiavi con tutti questi livelli di protezione condividono le seguenti funzionalità:

  • Utilizza le chiavi per i servizi integrati con le chiavi di crittografia gestite dal cliente (CMEK) Cloud de Confiance .

  • Utilizza le chiavi con le API o le librerie client di Cloud KMS, senza codice specializzato basato sul livello di protezione della chiave.

  • Controlla l'accesso alle chiavi utilizzando i ruoli IAM (Identity and Access Management).

  • Controlla se ogni versione della chiave è attivata o disattivata da Cloud KMS.

  • Le operazioni sulle chiavi vengono acquisite nei log di controllo. È possibile attivare la registrazione degli accessi ai dati.

Livello di protezione software

Cloud KMS utilizza il modulo BoringCrypto (BCM) per tutte le operazioni di crittografia per le chiavi software. Il modulo BCM è convalidato secondo lo standard FIPS 140-3. Le chiavi software Cloud KMS utilizzano le primitive crittografiche del modulo BCM convalidate secondo lo standard FIPS 140-3 livello 1.

Le chiavi software sono una buona scelta per i casi d'uso che non hanno requisiti normativi specifici per un livello di convalida FIPS 140-3 più elevato.

Livello di protezione esterno tramite VPC

Le chiavi Cloud External Key Manager (Cloud EKM) sono chiavi che gestisci in un servizio partner di gestione delle chiavi esterne (EKM) supportato e utilizzi in Cloud de Confiance servizi e nelle API e librerie client di Cloud KMS. Le chiavi Cloud EKM possono essere software o hardware, a seconda del provider EKM. Puoi utilizzare le chiavi Cloud EKM nei servizi integrati con CMEK o utilizzando le API e le librerie client di Cloud KMS. Cloud KMS si connette a Cloud EKM tramite una rete VPC.

Quando utilizzi le chiavi Cloud EKM, puoi essere certo che Cloud de Confiance non può accedere al materiale della chiave.

Per scoprire quali servizi integrati con CMEK supportano le chiavi Cloud EKM, consulta Integrazioni CMEK e applica il filtro Mostra solo i servizi compatibili con EKM.

Puoi utilizzare le chiavi Cloud EKM su una rete VPC nella maggior parte delle località regionali supportate da Cloud KMS.

Passaggi successivi