Utiliser les clés de chiffrement gérées par le client

Cloud Deploy, ainsi que ses services dépendants, vous permet de gérer vos propres clés de chiffrement pour le stockage et le transfert de toutes les données utilisateur.

Données Cloud Deploy

Cloud Deploy stocke les données de ressources de manière chiffrée. Cet espace de stockage n'inclut aucune donnée utilisateur.

Les services dépendants de Cloud Deploy peuvent utiliser des clés de chiffrement gérées par le client. Les sections suivantes traitent des pratiques de chaque service dépendant.

Cloud Build

Les opérations de rendu et de déploiement sont effectuées via Cloud Build, qui est compatible avec CMEK. Pour en savoir plus sur la configuration de Cloud Build pour qu'il soit conforme à CMEK, consultez la documentation Cloud Build.

La source de rendu et les fichiers manifestes rendus sont stockés dans des buckets Cloud Storage. Cloud Build stocke ses journaux à l'aide de Cloud Logging, et Cloud Deploy désactive explicitement la journalisation Cloud Storage pour l'utiliser avec Cloud Deploy.

Cloud Storage

Pour utiliser CMEK avec Cloud Deploy, vous devez utiliser des buckets Cloud Storage personnalisés et les configurer pour CMEK.

Pour spécifier vos buckets Cloud Storage personnalisés gérés par CMEK à utiliser avec Cloud Deploy:

  • Incluez l'option --gcs-source-staging-dir dans la commande gcloud deploy releases create.

    Cet indicateur identifie le bucket Cloud Storage dans lequel stocker les fichiers sources de rendu.

  • Modifiez l'emplacement de stockage dans votre environnement d'exécution Cloud Deploy.

    Ce paramètre identifie le bucket Cloud Storage dans lequel stocker vos fichiers manifestes générés.

Sujets Pub/Sub

Cloud Deploy utilise Pub/Sub pour publier des notifications sur des sujets. Vous pouvez configurer ces sujets pour qu'ils utilisent des clés de chiffrement gérées par le client.

Journalisation

Cloud Deploy et ses services dépendants publient des journaux dans Cloud Logging, qui fait partie de Google Cloud Observability.

Vous pouvez configurer la journalisation pour CMEK.