In diesem Thema wird beschrieben, wie Sie Daten lokal verschlüsseln und mit Tink und Cloud Key Management Service (Cloud KMS) in Cloud Storage hochladen. Tink ist eine Open-Source-Kryptografiebibliothek, die von Kryptografen und Security Engineers bei Google geschrieben wurde.
Überblick
Die clientseitige Verschlüsselung ist eine Verschlüsselung, die vor dem Senden Ihrer Daten an die Cloud durchgeführt wird. Wenn Sie die clientseitige Verschlüsselung verwenden, sind Sie dafür verantwortlich, Ihre Verschlüsselungsschlüssel zu erstellen und zu verwalten sowie Ihre Daten zu verschlüsseln, bevor sie an die Cloud gesendet werden.
In diesem Thema implementieren Sie die clientseitige Umschlagverschlüsselung mit Tink mithilfe eines Verschlüsselungsschlüssels in Cloud KMS.
Hinweise
- Erstellen Sie einen symmetrischen Cloud KMS-Verschlüsselungsschlüssel für die Verschlüsselung. Notieren Sie sich den URI des Schlüssels. Sie benötigen ihn später.
- Installieren Sie Tink zur Verwendung mit Cloud KMS.
- Erstellen Sie einen Bucket in Cloud Storage, um Ihre verschlüsselten Daten hochzuladen.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihrem Dienstkonto die IAM-Rolle Cloud KMS CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter
) für Ihren Schlüssel zu gewähren, damit Ihr Dienstkonto die erforderlichen Berechtigungen zur Verwendung von Cloud KMS-Schlüsseln mit Tink hat.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff verwalten.
Möglicherweise kann Ihr Administrator Ihrem Dienstkonto auch die erforderlichen Berechtigungen über benutzerdefinierte Rollen oder andere vordefinierte Rollen erteilen.
Umschlagverschlüsselung mit Tink
Bei der Umschlagverschlüsselung fungiert der Cloud KMS-Schlüssel als Schlüsselverschlüsselungsschlüssel (KEK, Key Encryption Key). Er wird also zum Verschlüsseln von DEKs (Data Encryption Keys) verwendet, die wiederum zum Verschlüsseln tatsächlicher Daten verwendet werden.
Nachdem Sie einen KEK in Cloud KMS erstellt haben, müssen Sie zum Verschlüsseln jeder Nachricht folgende Schritte ausführen:
- Generieren Sie lokal einen Datenverschlüsselungsschlüssel (Data Encryption Key, DEK).
- Verwenden Sie den DEK lokal zum Verschlüsseln der Nachricht.
- Nutzen Sie Cloud KMS, um den DEK mit dem KEK zu verschlüsseln (zu verpacken).
- Speichern Sie die verschlüsselten Daten und den zusammengefassten DEK.
Sie müssen diesen Umschlagverschlüsselungsprozess nicht von Grund auf implementieren, wenn Sie Tink verwenden.
Wenn Sie Tink für die Umschlagverschlüsselung verwenden möchten, stellen Sie Tink einen Schlüssel-URI und Anmeldedaten bereit. Der Schlüssel-URI verweist auf Ihren KEK in Cloud KMS und mithilfe der Anmeldedaten kann Tink den KEK verwenden. Tink generiert den DEK, verschlüsselt die Daten, verpackt den DEK und gibt dann einen einzelnen Geheimtext mit den verschlüsselten Daten und dem verpackten DEK zurück.
Tink unterstützt die Umschlagverschlüsselung in Python, Java, C++ und Go mit der einfachen AEAD-Verschlüsselung (Authenticated Encryption with Associated Data).
Tink und Cloud KMS verbinden
Um die von Tink generierten DEKs mit Ihrem KEK in Cloud KMS zu verschlüsseln, müssen Sie den URI Ihres KEK abrufen. In Cloud KMS hat der KEK-URI folgendes Format:
gcp-kms://projects/<PROJECT>/locations/<LOCATION>/keyRings/
<KEY RING>/cryptoKeys/<KEY NAME>/cryptoKeyVersions/<VERSION>
Weitere Informationen zum Abrufen des Pfads zu Ihrem Schlüssel finden Sie unter Cloud KMS-Ressourcen-ID abrufen.
Tink initialisieren und Daten verschlüsseln
Tink verwendet Primitive – kryptografische Bausteine, die die Details der zugrunde liegenden Algorithmen verwalten –, damit Sie Aufgaben sicher ausführen können. Jedes Primitive bietet eine API, die eine bestimmte Aufgabe verarbeitet. Hier nutzen wir AEAD, also die Tink AEAD-Primitive.
Python
Python
Informationen zum Installieren und Verwenden der Clientbibliothek für Cloud KMS finden Sie unter Cloud KMS-Clientbibliotheken.
Richten Sie Standardanmeldedaten für Anwendungen ein, um sich bei Cloud KMS zu authentifizieren. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Java
Java
Informationen zum Installieren und Verwenden der Clientbibliothek für Cloud KMS finden Sie unter Cloud KMS-Clientbibliotheken.
Richten Sie Standardanmeldedaten für Anwendungen ein, um sich bei Cloud KMS zu authentifizieren. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Weitere Informationen zu den von Tink unterstützten Primitiven und Schnittstellen finden Sie auf der Seite Erste Schritte für Tink.
Nächste Schritte
- Weitere Informationen zu Tink.
- Clientseitige Verschlüsselung mit Cloud SQL verwenden.