Questo documento fornisce una panoramica sull'utilizzo di Cloud Key Management Service (Cloud KMS) per le chiavi di crittografia gestite dal cliente (CMEK). L'utilizzo di CMEK di Cloud KMS ti offre la proprietà e il controllo delle chiavi che proteggono i tuoi dati at-rest in Google Cloud.
Confronto tra CMEK e Google-owned and Google-managed encryption keys
Le chiavi Cloud KMS che crei sono chiavi gestite dal cliente. Google Cloud I servizi che utilizzano le tue chiavi sono considerati con integrazione CMEK. Puoi gestire queste CMEK direttamente o tramite Cloud KMS Autokey. I seguenti fattori distinguono la crittografia at-rest predefinita di Google Clouddalle chiavi gestite dal cliente:
| Tipo di chiave | Cloud KMS Autokey | Cloud KMS gestita dal cliente (manuale) | Google-owned and Google-managed encryption key (Crittografia predefinita di Google) |
|---|---|---|---|
Può visualizzare i metadati delle chiavi |
Yes |
Sì |
No |
Proprietà delle chiavi1 |
Cliente |
Cliente |
|
La creazione e l'assegnazione delle chiavi sono automatizzate. Il controllo manuale del cliente è completamente supportato. |
Controllo manuale del cliente |
||
Supporta i requisiti normativi per le chiavi gestite dal cliente |
Yes |
Sì |
No |
Condivisione della chiave |
Unica per un cliente |
Unica per un cliente |
I dati di più clienti sono in genere protetti da chiavi di crittografia della chiave (KEK) condivise. |
Controllo della rotazione della chiave |
Yes |
Sì |
|
Yes |
Sì |
No | |
Registra l'accesso amministrativo e ai dati alle chiavi di crittografia |
Yes |