O Cloud KMS Autokey simplifica a criação e o uso de chaves de criptografia gerenciadas pelo cliente (CMEKs, na sigla em inglês) automatizando o provisionamento e a atribuição. Com o Autokey, keyrings e chaves são gerados sob demanda. As contas de serviço que usam as chaves para criptografar e descriptografar recursos são criadas e recebem papéis do Identity and Access Management (IAM) quando necessário. Os administradores do Cloud KMS mantêm o controle total e a visibilidade das chaves criadas pelo Autokey, sem precisar planejar e criar cada recurso.
O uso das chaves geradas pelo Autokey pode ajudar você a se alinhar de maneira consistente aos padrões do setor e às práticas recomendadas de segurança de dados, incluindo o nível de proteção do HSM, a separação de tarefas, a rotação de chaves, a localização e a especificidade da chave. O Autokey cria chaves que seguem diretrizes gerais e específicas para o tipo de recurso dos serviços do Google Cloud que se integram ao Autokey do Cloud KMS. Depois de criadas, as chaves solicitadas usando a função Autokey são idênticas a outras chaves do Cloud HSM com as mesmas configurações.
A chave automática também simplifica o uso do Terraform para gerenciamento de chaves, eliminando a necessidade de executar a infraestrutura como código com privilégios elevados de criação de chaves.
Para usar a chave automática, você precisa ter um recurso de organização que contenha um recurso de pasta. Para mais informações sobre recursos de organização e de pasta, consulte Hierarquia de recursos.
A chave automática do Cloud KMS está disponível em todos os locais do Google Cloud em que o Cloud HSM está disponível. Para mais informações sobre os locais do Cloud KMS, consulte Locais do Cloud KMS. Não há custo extra para usar o Cloud KMS Autokey. As chaves criadas com o Autokey têm o mesmo preço de qualquer outra chave do Cloud HSM. Para mais informações sobre preços, consulte Preços do Cloud Key Management Service.
Para mais informações sobre as chaves automáticas, consulte Visão geral das chaves automáticas.
Escolher entre a chave automática e outras opções de criptografia
O Cloud KMS com Autokey é como um piloto automático para chaves de criptografia gerenciadas pelo cliente: ele faz o trabalho em seu nome, sob demanda. Não é necessário planejar chaves com antecedência ou criar chaves que talvez nunca sejam necessárias. As chaves e o uso delas são consistentes. É possível definir as pastas em que você quer usar o Autokey e controlar quem pode usá-lo. Você mantém o controle total das chaves criadas pelo Autokey. É possível usar chaves do Cloud KMS criadas manualmente com chaves criadas usando o Autokey. É possível desativar o Autokey e continuar usando as chaves criadas da mesma forma que qualquer outra chave do Cloud KMS.
O Cloud KMS Autokey é uma boa escolha se você quiser um uso consistente de chaves em projetos, com um overhead operacional baixo, e quiser seguir as recomendações do Google para chaves.
Recurso ou funcionalidade | Criptografia padrão do Google | Cloud KMS | Cloud KMS Autokey |
---|---|---|---|
Isolamento criptográfico: as chaves são exclusivas para a conta de um cliente. | Não | Sim | Sim |
O cliente é proprietário e controla as chaves | Não | Sim | Sim |
O desenvolvedor aciona o provisionamento e a atribuição de chaves | Sim | Não | Sim |
Especificidade: as chaves são criadas automaticamente na granularidade recomendada. | Não | Não | Sim |
Permite que você divida seus dados em partes criptografadas | Não | Sim | Sim |
Se alinha automaticamente às práticas recomendadas de gerenciamento de chaves | Não | Não | Sim |
Usa chaves com suporte de HSM que estão em conformidade com o FIPS 140-2 nível 3 | Não | Opcional | Sim |
Se você precisar usar um nível de proteção diferente de HSM
ou um período de rotação personalizado,
use CMEK sem a chave automática.
Serviços compatíveis
A tabela a seguir lista os serviços compatíveis com a chave automática do Cloud KMS:
Serviço | Recursos protegidos | Granularidade da chave |
---|---|---|
Cloud Storage |
Os objetos em um bucket de armazenamento usam a chave padrão do bucket. O Autokey não cria
chaves para recursos |
Uma chave por bucket |
Compute Engine |
Os snapshots usam a chave do disco que você está criando.
O Autokey não cria chaves para recursos |
Uma chave por recurso |
BigQuery |
O Autokey cria chaves padrão para conjuntos de dados. Tabelas, modelos, consultas e tabelas temporárias em um conjunto de dados usam a chave padrão do conjunto. A chave automática não cria chaves para recursos do BigQuery que não sejam conjuntos de dados. Para proteger recursos que não fazem parte de um conjunto de dados, crie suas próprias chaves padrão no nível do projeto ou da organização. |
Uma chave por recurso |
Secret Manager |
O Secret Manager é compatível apenas com o Autokey do Cloud KMS ao criar recursos usando o Terraform ou a API REST. |
Uma chave por local em um projeto |
Cloud SQL |
O Autokey não cria chaves para recursos do Cloud SQL O Cloud SQL é compatível apenas com a autochave do Cloud KMS ao criar recursos usando o Terraform ou a API REST. |
Uma chave por recurso |
Spanner |
O Spanner é compatível apenas com o Autokey do Cloud KMS ao criar recursos usando o Terraform ou a API REST. |
Uma chave por recurso |
A seguir
- Para saber mais sobre como o Cloud KMS Autokey funciona, consulte Visão geral do Autokey.