Chiavi di crittografia gestite dal cliente (CMEK)

Questo documento fornisce una panoramica sull'utilizzo di Cloud Key Management Service (Cloud KMS) per le chiavi di crittografia gestite dal cliente (CMEK). L'utilizzo di CMEK di Cloud KMS ti offre la proprietà e il controllo delle chiavi che proteggono i tuoi dati at-rest in Google Cloud.

Confronto tra CMEK e Google-owned and Google-managed encryption keys

Le chiavi Cloud KMS che crei sono chiavi gestite dal cliente. Google Cloud I servizi che utilizzano le tue chiavi sono considerati con integrazione CMEK. Puoi gestire queste CMEK direttamente o tramite Cloud KMS Autokey. I seguenti fattori distinguono la crittografia at-rest predefinita di Google Clouddalle chiavi gestite dal cliente:

Tipo di chiave Cloud KMS Autokey Cloud KMS gestita dal cliente (manuale) Google-owned and Google-managed encryption key (Crittografia predefinita di Google)

Può visualizzare i metadati delle chiavi

Yes

No

Proprietà delle chiavi1

Cliente

Cliente

Google

Può gestire2 e controllare3 le chiavi

La creazione e l'assegnazione delle chiavi sono automatizzate. Il controllo manuale del cliente è completamente supportato.

Controllo manuale del cliente

Google

Supporta i requisiti normativi per le chiavi gestite dal cliente

Yes

No

Condivisione della chiave

Unica per un cliente

Unica per un cliente

I dati di più clienti sono in genere protetti da chiavi di crittografia della chiave (KEK) condivise.

Controllo della rotazione della chiave

Yes

No

Policy dell'organizzazione CMEK

Yes

No

Registra l'accesso amministrativo e ai dati alle chiavi di crittografia

Yes