服务器端加密

具有 MongoDB 兼容性的 Firestore 会在数据写入磁盘之前自动加密所有数据。您无需进行设置或配置,也无需修改服务的访问方式。在授权用户读取时,系统将自动、透明地解密数据。

密钥管理

借助服务器端加密,您可以让 Google 代表您管理加密密钥,也可以使用客户管理的加密密钥 (CMEK) 自行管理密钥。

默认情况下,Google 会使用我们用于自己的加密数据的同一强化密钥管理系统代表您管理加密密钥,该系统包含严格的密钥访问控制和审核功能。每个与 MongoDB 兼容的 Firestore 对象的数据和元数据都会进行加密,并且每个加密密钥本身还会采用一组定期轮换的主密钥进行加密。

如需了解如何自行管理密钥,请参阅具有 MongoDB 兼容性的 Firestore 的 CMEK

客户端加密

服务器端加密可与客户端加密功能结合使用。在客户端加密功能中,您可以管理自己的加密密钥并在将数据写入与 MongoDB 兼容的 Firestore 之前对其进行加密。在这种情况下,您的数据会被加密两次:一次使用您的密钥加密,一次使用服务器端密钥加密。

为了在读取和写入操作期间保护通过互联网传输的数据,我们会使用传输层安全协议 (TLS)。如需详细了解支持的 TLS 版本,请参阅 Google Cloud中的传输加密

后续步骤

如需详细了解具有 MongoDB 兼容性的 Firestore 和其他 Google Cloud 产品的静态加密功能,请参阅 Google Cloud中的静态加密