En esta página, se proporciona una descripción general de Cloud External Key Manager (Cloud EKM).
Terminología
-
Administrador de claves externas (EKM)
Es el administrador de claves que se usa fuera de Google Cloud para administrar tus claves.
-
Cloud External Key Manager (Cloud EKM)
Un Google Cloud servicio para usar tus claves externas que se administran dentro de un EKM compatible.
-
Cloud EKM a través de Internet
Es una versión de Cloud EKM en la que Google Cloud se comunica con tu administrador de claves externo a través de Internet.
-
Es una versión de Cloud EKM en la que Google Cloud se comunica con tu administrador de claves externo a través de una nube privada virtual (VPC). Para obtener más información, consulta la descripción general de la red de VPC.
-
Administración de claves de EKM desde Cloud KMS
Cuando usas Cloud EKM a través de una VPC con un socio de administración de claves externas que admite el plano de control de Cloud EKM, puedes usar el modo de administración de EKM de Cloud KMS para simplificar el proceso de mantenimiento de claves externas en tu socio de administración de claves externas y en Cloud EKM. Para obtener más información, consulta Claves externas coordinadas y Administración de claves de EKM desde Cloud KMS en esta página.
-
Es un contenedor para tus recursos dentro de tu socio de administración de claves externas. Tu espacio criptográfico se identifica con una ruta de acceso única. El formato de la ruta de acceso a Crypto Space varía según el socio externo de administración de claves. Por ejemplo,
v0/cryptospaces/YOUR_UNIQUE_PATH. -
EKM administrado por socios
Es un acuerdo en el que un socio de confianza administra tu EKM. Para obtener más información, consulta EKM administrado por el socio en esta página.
-
Key Access Justifications
Cuando usas Cloud EKM con Key Access Justifications, cada solicitud a tu socio de administración de claves externo incluye un campo que identifica el motivo de cada solicitud. Puedes configurar tu socio externo de administración de claves para permitir o rechazar solicitudes según el código de Key Access Justifications proporcionado. Para obtener más información sobre Key Access Justifications, consulta la descripción general de Key Access Justifications.
Descripción general
Con Cloud EKM, puedes usar las claves que administras dentro de un socio de administración de claves externo compatible para proteger los datos enGoogle Cloud. Puedes proteger los datos en reposo en los servicios de integración de CMEK compatibles o llamando directamente a la API de Cloud Key Management Service.
Cloud EKM ofrece varios beneficios:
Procedencia de la clave: Tú controlas la ubicación y la distribución de tus claves administradas de forma externa. Las claves administradas de forma externa nunca se almacenan ni en caché ni en Google Cloud. En su lugar, Cloud EKM se comunica directamente con el socio de administración de claves externo para cada solicitud.
Control de acceso: Tú administras el acceso a tus claves administradas de forma externa en tu administrador de claves externo. No puedes usar una clave administrada de forma externa enGoogle Cloud sin antes otorgar acceso al proyecto Google Cloud a la clave en tu administrador de claves externo. Puedes revocar este acceso en cualquier momento.
Administración centralizada de claves: Puedes administrar tus claves y políticas de acceso desde una sola interfaz de usuario, ya sea que los datos que protegen residan en la nube o en tus instalaciones.
Migra entre niveles de protección de Cloud EKM sin tiempo de inactividad (versión preliminar): Si ya usas claves de Cloud EKM, puedes migrar las versiones de claves existentes entre los niveles de protección
EXTERNALyEXTERNAL_VPC. Esto te permite cambiar entre Cloud EKM a través de Internet y Cloud EKM a través de una VPC para el mismo material de claves, sin necesidad de volver a encriptar tus datos. Para obtener más información, consulta Migra claves externas.
En todos los casos, la clave reside en el sistema externo y nunca se envía a Google.
Puedes comunicarte con tu administrador de claves externo a través de Internet o a través de una nube privada virtual (VPC).Cómo funciona Cloud EKM
Las versiones de claves de Cloud EKM constan de las siguientes partes:
- Material de claves externas: El material de claves externas de una clave de Cloud EKM es material criptográfico que se crea y almacena en tu EKM. Este material no sale de tu EKM y nunca se comparte con Google.
- Referencia de clave: Cada versión de clave de Cloud EKM contiene un URI de clave o una ruta de clave. Es un identificador único para el material de la clave externa que Cloud EKM usa cuando solicita operaciones criptográficas con la clave.
- Material de clave interno: Cuando se crea una clave simétrica de Cloud EKM, Cloud KMS crea material de clave adicional en Cloud KMS, que nunca sale de Cloud KMS. Este material de clave se usa como una capa adicional de encriptación cuando se comunica con tu EKM. Este material de claves interno no se aplica a las claves de firma asimétricas.
Para usar tus claves de Cloud EKM, Cloud EKM envía solicitudes de operaciones criptográficas a tu EKM. Por ejemplo, para encriptar datos con una clave de encriptación simétrica, Cloud EKM primero encripta los datos con el material de la clave interna. Los datos encriptados se incluyen en una solicitud al EKM. El EKM une los datos encriptados en otra capa de encriptación con el material de la clave externa y, luego, devuelve el texto cifrado resultante. Los datos encriptados con una clave de Cloud EKM no se pueden desencriptar sin el material de la clave externa y el material de la clave interna.
Si tu organización habilitó Key Access Justifications, tu socio externo de administración de claves registrará la justificación de acceso proporcionada y completará la solicitud solo para los códigos de motivo de justificación que permita tu política de Key Access Justifications en el socio externo de administración de claves.La creación y administración de claves de Cloud EKM requiere cambios correspondientes tanto en Cloud KMS como en el EKM. Estos cambios correspondientes se manejan de manera diferente para las claves externas administradas manualmente y para las claves externas coordinadas. Todas las claves externas a las que se accede a través de Internet se administran de forma manual. Las claves externas a las que se accede a través de una red de VPC se pueden administrar o coordinar de forma manual, según el modo de administración del EKM de la conexión del EKM. El modo de administración de EKM Manual se usa para las claves administradas manualmente. El modo de administración de EKM de Cloud KMS se usa para las claves externas coordinadas. Para obtener más información sobre los modos de administración de EKM, consulta Claves externas administradas manualmente y Claves externas coordinadas en esta página.
En el siguiente diagrama, se muestra cómo Cloud KMS encaja en el modelo de administración de claves. En este diagrama, se usan Compute Engine y BigQuery como dos ejemplos. También puedes consultar la lista completa de servicios que admiten claves de Cloud EKM.
Puedes obtener información sobre las consideraciones y las restricciones cuando usas Cloud EKM.
Claves externas administradas de forma manual
En esta sección, se proporciona una descripción general de cómo funciona Cloud EKM con una clave externa administrada de forma manual.
- Crea o usa una clave existente en un sistema asociado de administración de claves externo compatible. Esta clave tiene un URI único o ruta de acceso a la clave.
- Otorgas a tu proyecto Google Cloud acceso para usar la clave en el sistema de administración de claves externas.
- En tu Google Cloud proyecto, crea una versión de clave de Cloud EKM con el URI o la ruta de la clave administrada de forma externa.
- Las operaciones de mantenimiento, como la rotación de claves, se deben administrar manualmente entre tu EKM y Cloud EKM. Por ejemplo, las operaciones de rotación o destrucción de versiones de claves deben completarse directamente en tu EKM y en Cloud KMS.
Dentro de Google Cloud, la clave aparece junto a tus otras claves de Cloud KMS y Cloud HSM, con el nivel de protección EXTERNAL o EXTERNAL_VPC. La clave de Cloud EKM y la clave del socio de administración de claves externo trabajan juntas para proteger tus datos. El material de la clave externa nunca se expone a Google.
Claves externas coordinadas
En esta sección, se proporciona una descripción general de cómo funciona Cloud EKM con claves externas coordinadas.
Configura una conexión de EKM y establece el modo de administración de EKM en Cloud KMS. Durante la configuración, debes autorizar tu EKM para que acceda a tu red de VPC y autorizar tu cuenta de servicio del proyectoGoogle Cloud para que acceda a tu espacio criptográfico en tu EKM. Tu conexión de EKM usa el nombre de host de tu EKM y una ruta de espacio criptográfico que identifica tus recursos dentro de tu EKM.
Crea una clave externa en Cloud KMS. Cuando creas una clave de Cloud EKM con una conexión EKM a través de VPC con el modo de administración de EKM de Cloud KMS habilitado, se realizan automáticamente los siguientes pasos:
- Cloud EKM envía una solicitud de creación de claves a tu EKM.
- Tu EKM crea el material de clave solicitado. Este material de clave externo permanece en el EKM y nunca se envía a Google.
- Tu EKM devuelve una ruta de acceso a la clave a Cloud EKM.
- Cloud EKM crea tu versión de clave de Cloud EKM con la ruta de la clave que proporciona tu EKM.
Las operaciones de mantenimiento en claves externas coordinadas se pueden iniciar desde Cloud KMS. Por ejemplo, las claves externas coordinadas que se usan para la encriptación simétrica se pueden rotar automáticamente según un programa establecido. Cloud EKM coordina la creación de versiones de claves nuevas en tu EKM. También puedes activar la creación o destrucción de versiones de claves en tu EKM desde Cloud KMS con la consola deGoogle Cloud , gcloud CLI, la API de Cloud KMS o las bibliotecas cliente de Cloud KMS.
Dentro de Google Cloud, la clave aparece junto a tus otras claves de Cloud KMS y Cloud HSM, con el nivel de protecciónEXTERNAL_VPC. La clave de Cloud EKM y la clave del socio de administración de claves externo trabajan juntas para proteger tus datos. El material de la clave externa nunca se expone a Google.
Administración de claves de EKM desde Cloud KMS
Las claves externas coordinadas son posibles gracias a las conexiones de EKM que usan la administración de claves de EKM de Cloud KMS. Si tu EKM admite el plano de control de Cloud EKM, puedes habilitar la administración de claves de EKM desde Cloud KMS para que tus conexiones de EKM creen claves externas coordinadas. Con la administración de claves de EKM habilitada desde Cloud KMS, Cloud EKM puede solicitar los siguientes cambios en tu EKM:
Crear una clave: Cuando creas una clave administrada de forma externa en Cloud KMS con una conexión EKM compatible, Cloud EKM envía tu solicitud de creación de claves a tu EKM. Si la operación se realiza correctamente, tu EKM crea la clave y el material de clave nuevos, y devuelve la ruta de acceso a la clave para que Cloud EKM la use para acceder a la clave.
Rotar una clave: Cuando rotas una clave administrada de forma externa en Cloud KMS con una conexión EKM compatible, Cloud EKM envía tu solicitud de rotación a tu EKM. Si la operación se realiza correctamente, tu EKM crea un nuevo material de clave y devuelve la ruta de acceso a la clave para que Cloud EKM la use y acceda a la nueva versión de la clave.
Destruye una clave: Cuando destruyes una versión de clave para una clave administrada de forma externa en Cloud KMS con una conexión de EKM compatible, Cloud KMS programa la destrucción de la versión de clave en Cloud KMS. Si la versión de clave no se restablece antes de que finalice el período programado para su destrucción, Cloud EKM destruye su parte del material criptográfico de la clave y envía una solicitud de destrucción a tu EKM.
Los datos encriptados con esta versión de la clave no se pueden desencriptar después de que se destruya la versión de la clave en Cloud KMS, incluso si el EKM aún no destruyó la versión de la clave. Puedes ver si el EKM destruyó correctamente la versión de la clave consultando los detalles de la clave en Cloud KMS.
Cuando las claves de tu EKM se administran desde Cloud KMS, el material de claves sigue residiendo en tu EKM. Google no puede realizar ninguna solicitud de administración de claves a tu EKM sin permiso explícito. Google no puede cambiar los permisos ni las políticas de Key Access Justifications en tu sistema externo de administración de claves. Si revocas los permisos de Google en tu EKM, fallarán las operaciones de administración de claves que se intenten en Cloud KMS.
Compatibilidad
Administradores de claves admitidos
Puede almacenar claves externas en los siguientes sistemas de administración de claves externas:
Servicios que admiten CMEK con Cloud EKM
Los siguientes servicios admiten la integración con Cloud KMS para claves externas (Cloud EKM):
- Agent Assist
- Recuperación de agentes
- AlloyDB para PostgreSQL
- Centro de APIs de Apigee
- Application Integration
- Artifact Registry
- Servicio Backup and DR: Contenedor de backup vault y Copias de seguridad en reposo
- Copia de seguridad para GKE
- BigQuery
- Bigtable
- Cloud Data Fusion
- API de Cloud Healthcare
- Cloud Logging: Datos en el enrutador de registros y datos en el almacenamiento de Logging
- Cloud Run
- Cloud Run Functions
- Cloud SQL: Datos escritos en bases de datos y Copias de seguridad estándar y mejoradas
- Cloud Storage
- Cloud Tasks
- Cloud Workstations
- Compute Engine: Discos persistentes, Instantáneas, Imágenes personalizadas, y Imágenes de máquina
- Customer Experience Insights
- Data Studio
- Database Migration Service: Migraciones de MySQL: Datos escritos en bases de datos, Migraciones de PostgreSQL: Datos escritos en bases de datos, Migraciones de PostgreSQL a AlloyDB: Datos escritos en bases de datos, Migraciones de SQL Server: Datos escritos en bases de datos, y datos en reposo de Oracle a PostgreSQL
- Dataflow
- Dataform
- Dataproc Metastore
- Datastream
- Dialogflow CX
- Document AI
- Eventarc Advanced (vista previa)
- Eventarc Standard