Chiffrement de données et clés de chiffrement

Cette page fournit des informations sur le chiffrement des données sur Google Cloud et sur les clés de chiffrement.

Chiffrement du contenu en transit et au repos

Google Cloud active par défaut le chiffrement en transit pour chiffrer les requêtes avant la transmission et protéger les données brutes à l'aide du protocole TLS (Transport Layer Security).

Une fois les données transférées vers Google Cloud pour être stockées, Google Cloudapplique par défaut le chiffrement au repos. Pour mieux contrôler le chiffrement des données au repos, les clients deGoogle Cloud peuvent utiliser Cloud Key Management Service pour générer, utiliser, alterner et détruire des clés de chiffrement conformément à leurs propres règles. Ces clés sont appelées clés de chiffrement gérées par le client (CMEK).

Pour certains packages de contrôle, Assured Workloads peut déployer un projet CMEK en même temps que votre projet de ressources lorsque vous créez un dossier Assured Workloads.

Les clés de chiffrement gérées par le client ( Google-owned and Google-managed encryption keys), fournies par défaut, sont conformes à la norme FIPS-140-2 et sont compatibles avec la plupart des packages de contrôle dans Assured Workloads. Les clients peuvent supprimer le projet CMEK et s'appuyer uniquement sur Google-owned and Google-managed encryption keys. Toutefois, nous vous recommandons de prendre la décision d'utiliser ou non des clés CMEK avant de créer votre dossier Assured Workloads, car la suppression des clés CMEK en cours d'utilisation peut entraîner l'impossibilité d'accéder aux données ou de les récupérer.

Clés de chiffrement gérées par le client (CMEK)

Si vous avez besoin de plus de contrôle sur les clés utilisées pour chiffrer les données au repos dans un projetGoogle Cloud que celui fourni par le chiffrement par défaut de Google Cloud,les services Google Cloud offrent la possibilité de protéger les données à l'aide de clés de chiffrement gérées par le client dans Cloud KMS. Ces clés de chiffrement sont appelées clés de chiffrement gérées par le client (CMEK).

Pour connaître les aspects du cycle de vie et de la gestion des clés fournies par la fonctionnalité CMEK, consultez la page Clés de chiffrement gérées par le client (CMEK) de la documentation Cloud KMS. Pour accéder à un tutoriel qui vous guide dans la gestion des clés et des données chiffrées à l'aide de Cloud KMS, consultez le guide de démarrage rapide ou le codelab.

Étape suivante