Chiffrement de données et clés de chiffrement

Cette page fournit des informations sur le chiffrement des données sur Google Cloud et sur les clés de chiffrement.

Chiffrement du contenu en transit et au repos

Google Cloud active par défaut le chiffrement en transit pour chiffrer les requêtes avant la transmission et protéger les données brutes à l'aide du protocole TLS (Transport Layer Security).

Une fois les données transférées vers Google Cloud pour le stockage, Google Cloud applique par défaut le chiffrement au repos. Pour mieux contrôler le chiffrement des données au repos, les clients de Google Cloud peuvent générer, utiliser, alterner et détruire des clés de chiffrement conformément à leurs propres règles en utilisant Cloud Key Management Service. Ces clés de chiffrement sont appelées clés de chiffrement gérées par le client (CMEK).

Pour certains packages de contrôle, Assured Workloads peut déployer un projet CMEK avec votre projet de ressources lorsque vous créez un dossier Assured Workloads.

Comme alternative aux CMEK, les clés détenues et gérées par Google, fournies par défaut, sont conformes à la norme FIPS-140-2 et sont compatibles avec la plupart des packages de contrôle d'Assured Workloads. Les clients peuvent supprimer le projet CMEK et s'appuyer uniquement sur des clés détenues et gérées par Google. Toutefois, nous vous recommandons de choisir d'utiliser ou non des clés CMEK avant de créer votre dossier Assured Workloads, car la suppression de CMEK existantes peut entraîner l'impossibilité d'accéder aux données ou de les récupérer.

Clés de chiffrement gérées par le client (CMEK)

Si vous avez besoin de plus de contrôle sur les clés utilisées pour chiffrer les données au repos dans un projet Google Cloud que celui fourni par le chiffrement par défaut de Google Cloud, les services Google Cloud offrent la possibilité de protéger les données à l'aide de clés de chiffrement gérées par le client dans Cloud KMS. Ces clés de chiffrement sont appelées clés de chiffrement gérées par le client (CMEK).

Pour connaître les aspects du cycle de vie et de la gestion des clés fournies par la fonctionnalité CMEK, consultez la page Clés de chiffrement gérées par le client (CMEK) de la documentation Cloud KMS. Pour accéder à un tutoriel qui vous guide dans la gestion des clés et des données chiffrées à l'aide de Cloud KMS, consultez le quickstart ou le codelab.

Étapes suivantes