Níveis de proteção

Esta página compara os diferentes níveis de proteção suportados no Cloud KMS:

Software
As chaves do Cloud KMS com o nível de proteção SOFTWARE são usadas para operações criptográficas realizadas no software. As chaves do Cloud KMS podem ser geradas pela Google ou importadas.
Hardware
As chaves de HSM na nuvem com o nível de proteção HSM são armazenadas num módulo de segurança de hardware (HSM) pertencente à Google. As operações criptográficas que usam estas chaves são realizadas nos nossos HSMs. Pode usar chaves do Cloud HSM da mesma forma que usa chaves do Cloud KMS. As chaves do HSM na nuvem podem ser geradas pela Google ou importadas.
Externo através da Internet
As chaves do Cloud EKM com o nível de proteção EXTERNAL são geradas e armazenadas no seu sistema de gestão de chaves externo (EKM). O EKM na nuvem armazena material criptográfico adicional e um caminho para a sua chave exclusiva, que é usado para aceder à sua chave através da Internet.
Externo através da VPC
As chaves do Cloud EKM com o nível de proteção EXTERNAL_VPC são geradas e armazenadas no seu sistema de gestão de chaves externo (EKM). O EKM do Google Cloud armazena material criptográfico adicional e um caminho para a sua chave única, que é usada para aceder à sua chave através de uma rede da nuvem virtual privada (VPC).

As chaves com todos estes níveis de proteção partilham as seguintes funcionalidades:

  • Use as suas chaves para a chave de encriptação gerida pelo cliente (CMEK) integrada Google Cloud serviços.

  • Use as suas chaves com as APIs ou as bibliotecas cliente do Cloud KMS, sem código especializado com base no nível de proteção da chave.

  • Controle o acesso às suas chaves através de funções da gestão de identidade e de acesso (IAM).

  • Controlar se cada versão da chave está ativada ou desativada no Cloud KMS.

  • As operações principais são captadas nos registos de auditoria. O registo de acesso aos dados pode ser ativado.

Nível de proteção do software

O Cloud KMS usa o módulo BoringCrypto (BCM) para todas as operações criptográficas para chaves de software. O BCM está validado de acordo com a norma FIPS 140-2. As chaves de software do Cloud KMS usam primitivas criptográficas validadas ao nível 1 da FIPS 140-2 do BCM.

O nível de proteção de software é o nível de proteção mais barato. As chaves de software são uma boa escolha para exemplos de utilização que não tenham requisitos regulamentares específicos para um nível de validação FIPs 140-2 mais elevado.

Nível de proteção de hardware

O HSM na nuvem ajuda a aplicar a conformidade regulamentar às suas cargas de trabalho no Google Cloud. Com o Cloud HSM, pode gerar chaves de encriptação e realizar operações criptográficas em HSMs validados de nível 3 da FIPS 140-2. O serviço é totalmente gerido, pelo que pode proteger as suas cargas de trabalho mais sensíveis sem se preocupar com a sobrecarga operacional da gestão de um cluster de HSM. O Cloud HSM oferece uma camada de abstração acima dos módulos HSM. Esta abstração permite-lhe usar as suas chaves em integrações de CMEK ou nas APIs Cloud KMS ou bibliotecas de cliente sem código específico do HSM.

As versões de chaves de hardware são mais caras, mas oferecem vantagens de segurança substanciais em relação às chaves de software. Cada chave do Cloud HSM tem uma declaração de atestação que contém informações certificadas sobre a sua chave. Esta atestação e as respetivas cadeias de certificados associadas podem ser usadas para validar a autenticidade da declaração e dos atributos da chave e do HSM.

Níveis de proteção externos

As chaves do Cloud External Key Manager (Cloud EKM) são chaves que gere num serviço de parceiro de gestão de chaves externa (EKM) suportado e usa nos Google Cloud serviços e nas APIs e bibliotecas cliente do Cloud KMS. As chaves do Cloud EKM podem ser suportadas por software ou hardware, consoante o seu fornecedor de EKM. Pode usar as suas chaves do EKM na nuvem em serviços integrados com CMEK ou através das APIs e das bibliotecas cliente do Cloud KMS.

Os níveis de proteção da GKM na nuvem são os mais caros. Quando usa chaves do EKM na nuvem, pode ter a certeza de que não Google Cloud consegue aceder ao seu material de chaves.

Para ver que serviços integrados com CMEK suportam chaves do EKM da nuvem, consulte Integrações de CMEK e aplique o filtro Mostrar apenas serviços compatíveis com EKM.

Nível de proteção externo através da Internet

Pode usar chaves do Cloud EKM através da Internet em todas as localizações suportadas pelo Cloud KMS, exceto nam-eur-asia1 e global.

Nível de proteção externo sobre a VPC

Pode usar chaves do Cloud EKM numa rede VPC para uma melhor disponibilidade das suas chaves externas. Esta melhor disponibilidade significa que existe uma menor probabilidade de as suas chaves do EKM do Google Cloud e os recursos que protegem ficarem indisponíveis.

Pode usar chaves do EKM da nuvem numa rede VPC na maioria das localizações regionais suportadas pelo Cloud KMS. O EKM na nuvem através de uma rede VPC não está disponível em localizações de várias regiões.

O que se segue?