服务器端加密

Datastore 模式 Firestore 会在数据写入磁盘之前自动加密所有数据。 您无需进行设置或配置,也无需修改服务的访问方式。在授权用户读取时,系统将自动、透明地解密数据。

密钥管理

使用服务器端加密时,您可以让 Google 管理您设备上的加密密钥, 或使用客户管理的加密密钥 (CMEK) 来管理密钥 。

默认情况下,Google 会管理您设备上的加密密钥 使用我们自己的安全强化型密钥管理系统 加密的数据,包括严格的密钥访问控制和审核。每个 Datastore 模式对象的数据和元数据已加密, 加密密钥本身采用一组定期轮替的主密钥进行加密。

如需了解如何自行管理密钥,请参阅 适用于 Datastore 的 CMEK预览版)。

客户端加密

服务器端加密可与客户端加密结合使用。 在客户端加密中,您需要管理自身的加密密钥,并在将数据写入数据库之前对其进行加密。在这种情况下,您的数据 加密两次,一次使用您的密钥加密,另一次使用服务器端密钥加密。

在读取和写入期间保护通过互联网传输的数据 操作,我们使用传输层安全协议 (TLS)。如需详细了解 支持的 TLS 版本,请参阅 Google Cloud 中的传输加密

后续步骤

如需详细了解 Datastore 模式 Firestore 的静态加密功能以及 请参阅 Google Cloud 中的静态加密