Cloud KMS Autokey מפשט את התהליך של יצירה ושימוש במפתחות הצפנה בניהול הלקוח (CMEK) באמצעות אוטומציה של הקצאת משאבים והקצאת הרשאות. עם Autokey, אוספי מפתחות ומפתחות נוצרים לפי דרישה. חשבונות שירות שמשתמשים במפתחות כדי להצפין ולפענח משאבים נוצרים ומקבלים תפקידים של ניהול זהויות והרשאות גישה (IAM) לפי הצורך. לאדמינים של Cloud KMS יש שליטה מלאה במפתחות שנוצרו על ידי Autokey, והם יכולים לראות אותם בלי לתכנן מראש וליצור כל משאב. השימוש ב-Autokey פשוט יותר מאשר הקצאת מפתחות באופן עצמאי, והוא מומלץ אם המפתחות שנוצרו על ידי Autokey עומדים בכל הדרישות שלכם.
שימוש במפתחות שנוצרו על ידי Autokey יכול לעזור לכם לעמוד באופן עקבי בתקנים המקובלים בתעשייה ובשיטות המומלצות לאבטחת נתונים, כולל רמת ההגנה של Cloud HSM מרובה הדיירים, הפרדת תפקידים, רוטציית מפתחות, מיקום ומפרט מפתח. Autokey יוצר מפתחות שעומדים בהנחיות כלליות ובהנחיות ספציפיות לסוג המשאב עבור שירותיםGoogle Cloud שמשולבים עם Cloud KMS Autokey. אחרי שהמפתחות נוצרים, הם פועלים בדיוק כמו מפתחות אחרים של Cloud HSM עם אותן הגדרות.
בנוסף, Autokey יכול לפשט את השימוש ב-Terraform לניהול מפתחות, ולבטל את הצורך בהרצת תשתית כקוד עם הרשאות מוגברות ליצירת מפתחות.
אפשר להשתמש ב-Autokey עם אחסון מפתחות בפרויקט ייעודי (שנקרא בעבר ניהול מפתחות מרכזי) או עם אחסון מפתחות באותו פרויקט (שנקרא בעבר ניהול מפתחות בהרשאת משנה). כדי להשתמש ב-Autokey עם אחסון מפתחות בפרויקט ייעודי, צריך משאב מסוג 'ארגון' שמכיל משאב מסוג 'תיקייה'. כשמשתמשים באחסון מפתחות בפרויקט ייעודי, מפעילים את Autokey לפרויקטים בתיקייה, והמפתחות שנוצרים על ידי Autokey נוצרים בפרויקט המפתחות הייעודי של התיקייה הזו. כשמשתמשים באחסון מפתחות באותו פרויקט, מפעילים את Autokey בתיקייה או בפרויקט כדי לאפשר ל-Autokey ליצור מפתחות באותו פרויקט שבו נמצאים המשאבים שהמפתחות מגנים עליהם.
מידע נוסף על משאבי ארגון ותיקיות זמין במאמר היררכיית המשאבים.
התכונה 'הקצאת מפתחות אוטומטית' ב-Cloud KMS זמינה בכל Google Cloud המיקומים שבהם Cloud HSM זמין. מידע נוסף על מיקומים ב-Cloud KMS מופיע במאמר מיקומים ב-Cloud KMS. אין עלות נוספת לשימוש ב-Cloud KMS Autokey. המחיר של מפתחות שנוצרו באמצעות Autokey זהה למחיר של כל מפתח אחר ב-Cloud HSM. מידע נוסף על התמחור זמין במאמר תמחור של Cloud Key Management Service.
מידע נוסף על Autokey זמין במאמר סקירה כללית על Autokey.
בחירה בין Autokey לבין אפשרויות הצפנה אחרות
Cloud KMS עם Autokey הוא כמו טייס אוטומטי למפתחות הצפנה בניהול הלקוח: הוא מבצע את העבודה בשבילכם, לפי דרישה. אתם לא צריכים לתכנן מראש את המפתחות או ליצור מפתחות שאולי לא תצטרכו להשתמש בהם. המפתחות והשימוש בהם עקביים. אתם יכולים להגדיר איפה אתם רוצים להשתמש ב-Autokey ולקבוע מי יכול להשתמש בו. השליטה המלאה במפתחות שנוצרו על ידי Autokey נשארת בידיים שלכם. אפשר להשתמש במפתחות Cloud KMS שנוצרו באופן ידני לצד מפתחות שנוצרו באמצעות Autokey. אתם יכולים להשבית את Autokey ולהמשיך להשתמש במפתחות שהוא יצר באותו אופן שבו אתם משתמשים בכל מפתח אחר של Cloud KMS.
Cloud KMS Autokey היא בחירה טובה אם רוצים להשתמש במפתחות באופן עקבי בכל הפרויקטים, עם תקורה תפעולית נמוכה, ורוצים לפעול לפי ההמלצות של Google לגבי מפתחות.
| תכונה או יכולת | ברירת המחדל של Google להצפנה | Cloud KMS | Cloud KMS Autokey |
|---|---|---|---|
| בידוד קריפטוגרפי: המפתחות הם בלעדיים לחשבון של לקוח אחד | לא | כן | כן |
| הלקוח הוא הבעלים של המפתחות ויש לו שליטה עליהם | לא | כן | כן |
| המפתח מפעיל הקצאה והקצאה של מפתחות | כן | לא | כן |
| ספציפיות: המערכת יוצרת מפתחות באופן אוטומטי ברמת הגרנולריות המומלצת של המפתחות | לא | לא | כן |
| מאפשרת לכם לבצע הצפנה של הנתונים | לא | כן | כן |
| התאמה אוטומטית לשיטות מומלצות לניהול מפתחות | לא | לא | כן |
| שימוש במפתחות שמגובים על ידי HSM ותואמים ל-FIPS 140-2 ברמה 3 | לא | אופציונלי | כן |
אם אתם צריכים להשתמש ברמת הגנה אחרת מלבד HSM או בתקופת רוטציה מותאמת אישית, אתם יכולים להשתמש ב-CMEK בלי Autokey.
שירותים תואמים
בטבלה הבאה מפורטים שירותים שתואמים ל-Cloud KMS Autokey:
| שירות | משאבים מוגנים | רמת הפירוט של המפתחות |
|---|---|---|
| AlloyDB ל-PostgreSQL |
השילוב בין AlloyDB ל-PostgreSQL לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או ה-API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Apigee |
השילוב בין Apigee לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Apigee API hub |
שילוב בין Apigee API hub לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Artifact Registry |
Autokey יוצר מפתחות במהלך יצירת המאגר, שמשמשים לכל הארטיפקטים המאוחסנים. |
מפתח אחד לכל משאב |
| BigQuery |
Autokey יוצר מפתחות ברירת מחדל למערכי נתונים. טבלאות, מודלים, שאילתות וטבלאות זמניות בתוך מערך נתונים משתמשים במפתח ברירת המחדל של מערך הנתונים. Autokey לא יוצר מפתחות למשאבי BigQuery מלבד מערכי נתונים. כדי להגן על משאבים שלא נכללים במערך נתונים, צריך ליצור מפתחות ברירת מחדל משלכם ברמת הפרויקט או הארגון. |
מפתח אחד לכל משאב |
| Bigtable |
Autokey יוצר מפתחות לאשכולות. Autokey לא יוצר מפתחות למשאבי Bigtable שאינם אשכולות. השילוב בין Bigtable לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או Google Cloud SDK. |
מפתח אחד לכל אשכול |
| Cloud Run |
|
מפתח אחד לכל מיקום בפרויקט |
| Cloud SQL |
Autokey לא יוצר מפתחות למשאבי Cloud SQL
השילוב בין Cloud SQL לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Cloud Storage |
אובייקטים בקטגוריית אחסון משתמשים במפתח ברירת המחדל של הקטגוריה. Autokey לא יוצר מפתחות למשאבי |
מפתח אחד לכל קטגוריה |
| Compute Engine |
קובצי Snapshot משתמשים במפתח של הדיסק שיוצרים לו קובץ Snapshot.
Autokey לא יוצר מפתחות למשאבי |
מפתח אחד לכל משאב |
| Google Kubernetes Engine |
השילוב בין Google Kubernetes Engine לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או ה-API בארכיטקטורת REST. |
מפתח אחד לכל אשכול |
| Dataflow |
|
מפתח אחד לכל משאב |
| Managed Service for Apache Airflow |
השילוב בין Managed Service for Apache Airflow לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Managed Service for Apache Spark |
|
למשאבים מסוג Cluster, SessionTemplate ו-WorkflowTemplate: מפתח אחד לכל משאב למשאבי Batch ו-Session: מפתח אחד לכל מיקום בפרויקט |
| Memorystore for Redis |
השילוב בין Memorystore for Redis לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Pub/Sub |
|
מפתח אחד לכל משאב |
| Secret Manager |
השילוב בין Secret Manager לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל מיקום בפרויקט |
| Secure Source Manager |
|
מפתח אחד לכל משאב |
| Spanner |
השילוב בין Spanner לבין Cloud KMS Autokey זמין רק למשאבים שנוצרו באמצעות Terraform או API בארכיטקטורת REST. |
מפתח אחד לכל משאב |
| Filestore |
|
מפתח אחד לכל משאב |
המאמרים הבאים
- מידע נוסף על אופן הפעולה של Cloud KMS Autokey זמין במאמר סקירה כללית על Autokey.