Créer une charge de travail Cloud Storage

Ce guide vous explique comment configurer des clés de chiffrement dans l'environnement Assured Workloads en utilisant Google Cloud Console, puis utiliser ces clés pour sécuriser un bucket Cloud Storage. Pour en savoir plus sur Assured Workloads, consultez la page Présentation d'Assured Workloads.

Avant de commencer

  1. Vous devez être propriétaire du projet, être administrateur de l'organisation ou disposer d'un accès de sécurité au projet. Pour les nouveaux utilisateurs, consultez la section Premiers pas avec Assured Workloads.

  2. Choisissez un régime de conformité et une stratégie de chiffrement.

  3. Créez un dossier pour votre environnement Assured Workloads.

  4. Dans l'environnement Assured Workloads, créez un projet compatible avec votre régime de conformité comme suit :

  5. Sélectionnez l'ID du projet contenant vos clés CMEK Assured Workloads. Si vous avez choisi IL4 (Bêta) ou CJIS comme régime de conformité, ce projet commence par défaut par cmek-.

Créez la clé :

Pour créer la clé CMEK, procédez comme suit :

  1. Dans Google Cloud Console, accédez à la page "Clés cryptographiques" :

    Accéder à la page Clés cryptographiques

  2. Sélectionnez le projet CMEK Assured Workloads. Par défaut, cet ID de projet commence par cmek-.

  3. Cliquez sur votre trousseau de clés.

  4. Cliquez sur Create Key (Créer une clé).

  5. Dans la liste déroulante Quel type de clé souhaitez-vous créer ?, sélectionnez Clé générée.

  6. Dans Nom de la clé, saisissez le nom de la clé.

  7. Dans la liste déroulante Niveau de protection, sélectionnez Logiciel.

  8. Dans la liste déroulante Objectif, sélectionnez Chiffrement/déchiffrement symétrique.

  9. Dans la liste déroulante Période de rotation, sélectionnez 90 jours.

  10. Facultatif : Pour ajouter un libellé, procédez comme suit :

    1. Cliquez sur Ajouter un libellé.
    2. Saisissez une clé dans le champ de texte Clé.
    3. Saisissez une valeur dans le champ de texte Valeur.
  11. Cliquez sur Créer.

Vous pouvez voir que la clé a été créée.

Obtenir l'ID de ressource de votre clé CMEK

  1. Dans Google Cloud Console, dans le Sélecteur de projet, sélectionnez l'ID du projet contenant vos clés CMEK. Par défaut, si Assured Workloads crée ce projet, il ajoute l'ID du projet cmek- en tant que préfixe.
  2. Dans Sécurité, accédez à Clés cryptographiques :

    Accéder à la page Clés cryptographiques

  3. Sous Trousseaux de clés, cliquez sur le nom du trousseau.

  4. Dans l'onglet Clés de Détails du trousseau, cliquez sur le nom de la clé.

  5. Cliquez sur l'icône Plus à droite du nom de la clé.

  6. Cliquez sur Copier le nom de la ressource.

    La chaîne de ressource est formatée comme suit :

     projects/SECURITY_PROJECT_ID/locations/LOCATION/keyRings/KEY_RING_NAME/cryptoKeys/KEY_NAME
    

Chiffrer Cloud Storage en utilisant un ID de ressource CMEK

  1. Accédez à Cloud Storage.

    Accéder à Cloud Storage

  2. Dans le Sélecteur de projet, sélectionnez le projet de ressources Assured Workloads dans lequel vous souhaitez créer la ressource Cloud Storage.

  3. Dans le Navigateur, cliquez sur Créer un bucket.

  4. Dans Nom du bucket, saisissez le nom de votre bucket.

  5. Dans Sélectionner l'emplacement de stockage de vos données, sélectionnez votre région.

  6. Dans Choisir la classe de stockage par défaut, choisissez l'option la mieux adaptée à vos besoins.

  7. Dans Choisir comment contrôler l'accès aux objets, sélectionnez l'option la mieux adaptée à vos besoins.

  8. Dans Paramètres avancés, si vous avez choisi de créer un projet CMEK lors de la configuration des charges de travail Assured Workloads, procédez comme suit :

    1. Sélectionnez Clé de chiffrement gérée par le client (CMEK).
    2. Dans la liste déroulante Clé de chiffrement gérée par le client, sélectionnez votre clé CMEK.
    3. Si vous ne voyez pas votre clé, sélectionnez Vous ne trouvez pas votre clé ? Saisissez l'ID de ressource de la clé. La boîte de dialogue Saisissez l'ID de ressource de la clé s'affiche.
    4. Suivez les instructions de la section Obtenir l'ID de ressource de votre clé CMEK, présentée précédemment dans ce guide.
    5. Collez la clé dans le champ ID de ressource de la clé.
    6. Cliquez sur Accorder.
    7. Cliquez sur Créer.
  9. Si vous n'avez pas créé de projet CMEK lors de la configuration d'Assured Workloads, sélectionnez Clé de chiffrement gérée par Google.

  10. Cliquez sur Créer.

Étape suivante