本頁面比較 Cloud KMS 支援的不同防護等級:
- 軟體
- :防護等級為
SOFTWARE的 Cloud KMS 金鑰,用於以軟體執行的加密編譯作業。Cloud KMS 金鑰可由 Google 產生或匯入。 -
- 透過虛擬私有雲外部存取
- 保護等級為
EXTERNAL_VPC的 Cloud EKM 金鑰會產生並儲存在外部金鑰管理 (EKM) 系統中。Cloud EKM 會儲存額外的加密編譯資料,以及專屬金鑰的路徑,用於透過虛擬私有雲 (VPC) 網路存取金鑰。
具有上述所有保護等級的金鑰都具備下列功能:
將金鑰用於整合式客戶自行管理的加密金鑰 (CMEK) 服務。Cloud de Confiance
您可以使用 Cloud KMS API 或用戶端程式庫搭配金鑰,無須根據金鑰的防護等級編寫任何專用程式碼。
使用 Identity and Access Management (IAM) 角色控管金鑰存取權。
透過 Cloud KMS 控制每個金鑰版本是否啟用或停用。
稽核記錄會擷取重要作業。您可以啟用資料存取記錄。
軟體保護等級
Cloud KMS 會使用 BoringCrypto 模組 (BCM) 進行軟體金鑰的所有加密編譯作業。BCM 已通過 FIPS 140-3 驗證。Cloud KMS 軟體金鑰使用 BCM 通過 FIPS 140-3 第 1 級驗證的加密編譯基元。
如果用途沒有特定法規要求,需要較高的 FIPS 140-3 驗證等級,軟體金鑰就是不錯的選擇。透過虛擬私有雲在外部執行防護等級
Cloud External Key Manager (Cloud EKM) 金鑰是指您在支援的外部金鑰管理 (EKM) 合作夥伴服務中管理,並在Cloud de Confiance 服務和 Cloud KMS API 與用戶端程式庫中使用的金鑰。視 EKM 供應商而定,Cloud EKM 金鑰可由軟體支援或採用專屬硬體。您可以在整合 CMEK 的服務中使用 Cloud EKM 金鑰,也可以使用 Cloud KMS API 和用戶端程式庫。Cloud KMS 會透過虛擬私有雲網路連線至 Cloud EKM。
使用 Cloud EKM 金鑰時,您可以放心, Cloud de Confiance 無法存取您的金鑰內容。如要查看哪些整合 CMEK 的服務支援 Cloud EKM 金鑰,請參閱「CMEK 整合」一文,並套用「只顯示與 EKM 相容的服務」篩選器。
在 Cloud KMS 支援的大多數區域位置,您都可以透過虛擬私有雲網路使用 Cloud EKM 金鑰。
後續步驟
- 瞭解相容的服務,讓您在 Cloud de Confiance中使用金鑰。
- 瞭解單一租戶 Cloud HSM 的保護等級,以及如何建立及管理單一租戶 Cloud HSM 執行個體。
- 瞭解如何建立金鑰環和建立加密金鑰。
- 瞭解如何匯入金鑰。
- 瞭解外部金鑰。
- 瞭解使用 Cloud EKM 的其他注意事項。