Créer une charge de travail de disque persistant

Ce guide explique comment configurer des clés de chiffrement dans l'environnement Assured Workloads en utilisant Google Cloud Console, puis comment les sécuriser. Pour en savoir plus sur Assured Workloads, consultez la page Présentation d'Assured Workloads.

Avant de commencer

  1. Vous devez être propriétaire du projet, être administrateur de l'organisation ou disposer d'un accès de sécurité au projet. Pour les nouveaux utilisateurs, consultez la section Premiers pas avec Assured Workloads.

  2. Choisissez un régime de conformité et une stratégie de chiffrement.

  3. Créez un dossier pour votre environnement Assured Workloads.

  4. Dans l'environnement Assured Workloads, créez un projet compatible avec votre régime de conformité comme suit :

  5. Sélectionnez l'ID du projet contenant vos clés CMEK Assured Workloads. Si vous avez choisi IL4 (Bêta) ou CJIS comme régime de conformité, ce projet commence par défaut par cmek-.

Créez la clé :

Pour créer la clé CMEK, procédez comme suit :

  1. Dans Google Cloud Console, accédez à la page "Clés cryptographiques" :

    Accéder à la page Clés cryptographiques

  2. Sélectionnez le projet CMEK Assured Workloads. Par défaut, cet ID de projet commence par cmek-.

  3. Cliquez sur votre trousseau de clés.

  4. Cliquez sur Create Key (Créer une clé).

  5. Dans la liste déroulante Quel type de clé souhaitez-vous créer ?, sélectionnez Clé générée.

  6. Dans Nom de la clé, saisissez le nom de la clé.

  7. Dans la liste déroulante Niveau de protection, sélectionnez Logiciel.

  8. Dans la liste déroulante Objectif, sélectionnez Chiffrement/déchiffrement symétrique.

  9. Dans la liste déroulante Période de rotation, sélectionnez 90 jours.

  10. Facultatif : Pour ajouter un libellé, procédez comme suit :

    1. Cliquez sur Ajouter un libellé.
    2. Saisissez une clé dans le champ de texte Clé.
    3. Saisissez une valeur dans le champ de texte Valeur.
  11. Cliquez sur Créer.

Vous pouvez voir que la clé a été créée.

Obtenir l'ID de ressource de votre clé CMEK

  1. Dans Google Cloud Console, dans le Sélecteur de projet, sélectionnez l'ID du projet contenant vos clés CMEK. Par défaut, si Assured Workloads crée ce projet, il ajoute l'ID du projet cmek- en tant que préfixe.
  2. Dans Sécurité, accédez à Clés cryptographiques :

    Accéder à la page Clés cryptographiques

  3. Sous Trousseaux de clés, cliquez sur le nom du trousseau.

  4. Dans l'onglet Clés de Détails du trousseau, cliquez sur le nom de la clé.

  5. Cliquez sur l'icône Plus à droite du nom de la clé.

  6. Cliquez sur Copier le nom de la ressource.

    La chaîne de ressource est formatée comme suit :

     projects/SECURITY_PROJECT_ID/locations/LOCATION/keyRings/KEY_RING_NAME/cryptoKeys/KEY_NAME
    

Chiffrer un disque persistant avec un ID de ressource CMEK

  1. Accédez à la page Instances de VM.

    Accéder à la page "Instances de VM"

  2. Dans le Sélecteur de projet, sélectionnez le projet de ressources Assured Workloads dans lequel vous souhaitez créer la ressource de disque persistant.

  3. Cochez la case et cliquez sur le nom de l'instance à laquelle vous souhaitez ajouter un disque.

  4. Dans la section Informations sur l'instance de VM, cliquez sur Modifier.

  5. Sous Disques supplémentaires, cliquez sur Ajouter un disque.

  6. Spécifiez un nom pour le disque, configurez les propriétés du disque et sélectionnez Vide comme Type de source.

  7. Sous Chiffrement, cliquez sur Clé de chiffrement gérée par le client (CMEK).

    1. Si vous ne voyez pas votre clé, sélectionnez Vous ne trouvez pas votre clé ? Saisissez l'ID de ressource de la clé. La boîte de dialogue "Saisissez l'ID de ressource de la clé" s'affiche.
    2. Suivez les instructions de la section Obtenir l'ID de ressource de votre clé CMEK, présentée précédemment dans ce guide.
    3. Collez la clé dans le champ ID de ressource de la clé.
    4. Cliquez sur Accorder.
    5. Cliquez sur Terminé pour terminer la configuration du disque.
  8. Si vous n'avez pas créé de projet CMEK lors de la configuration d'Assured Workloads, procédez comme suit :

    1. Sélectionnez Clé de chiffrement gérée par Google.
    2. Cliquez sur OK.
  9. Cliquez sur Enregistrer pour appliquer les modifications apportées à l'instance et ajouter le nouveau disque.

Étape suivante