Encriptado de servidor

Firestore en el modo de Datastore cifra automáticamente todos los datos antes de que se escriban en el disco. No es necesario configurar nada ni modificar la forma en que accedes al servicio. Los datos se descifran de forma automática y transparente cuando los lee un usuario autorizado.

Gestión de claves

Con el cifrado del lado del servidor, puedes dejar que Google gestione las claves criptográficas en tu nombre o usar claves de cifrado gestionadas por el cliente (CMEK) para gestionar las claves tú mismo.

De forma predeterminada, Google gestiona las claves criptográficas en tu nombre con los mismos sistemas reforzados de gestión de claves que utilizamos para proteger nuestros propios datos cifrados, incluidos controles estrictos de acceso a las claves y auditorías. Los datos y los metadatos de cada objeto del modo Datastore se cifran, y cada clave de cifrado se cifra a su vez con un conjunto de claves maestras de almacén de claves que rota de forma periódica.

Para obtener información sobre cómo gestionar las claves, consulta Claves de cifrado gestionadas por el cliente (CMEK) para Datastore.

Encriptación por parte del cliente

El cifrado del lado del servidor se puede usar junto con el cifrado del lado del cliente. En la encriptación del lado del cliente, gestionas tus propias claves de encriptado y encriptas los datos antes de escribirlos en tu base de datos. En este caso, tus datos se cifran dos veces: una con tus claves y otra con las claves del lado del servidor.

Para proteger tus datos mientras viajan por Internet durante las operaciones de lectura y escritura, utilizamos el protocolo Seguridad en la capa de transporte (TLS). Para obtener más información sobre las versiones de TLS admitidas, consulta Cifrado en tránsito en Google Cloud.

Siguientes pasos

Para obtener más información sobre el cifrado en reposo de Firestore en modo Datastore y otros Google Cloud productos, consulta Cifrado en reposo en Google Cloud.