Integrar o Cloud HSM para Google Workspace

Nesta página, descrevemos como integrar o Cloud HSM para Google Workspace (CHGWS), o serviço de chaves de criptografia do Google Workspace oferecido pelo Cloud Key Management Service (Cloud KMS). O HSM na nuvem para Google Workspace oferece controles de privacidade aprimorados para o Google Workspace, ajudando você a alcançar padrões regulatórios como DISA IL5 e aumentar segurança de dados. O Cloud HSM é um serviço de gerenciamento de chaves totalmente gerenciado, altamente disponível e alinhado a padrões, operado em escala de nuvem com chaves protegidas por hardware armazenadas em HSMs (módulos de segurança de hardware) compatíveis com FIPS 140-2 nível 3.

O CHGWS é compatível com chaves do Cloud HSM multilocatário e do Cloud HSM de locatário único.

Para mais informações, consulte Cloud HSM para Google Workspace.

Antes de começar

Antes de integrar o Cloud HSM para o Google Workspace, conclua os seguintes pré-requisitos:

  • Configure o Google Workspace.
  • Ative a criptografia do lado do cliente (CSE) do Google Workspace na sua conta.
  • Configure seu provedor de identidade (IdP) na CSE do Google Workspace. Anote o ID do cliente do seu IdP. Se você usa o Google Identity Platform, encontre o ID do cliente no seu projeto Google Cloud .
  • Opcional: se você permitir o acesso a conteúdo criptografado com CSE em aplicativos de plataforma que não sejam da Web (como dispositivos móveis ou computadores), adicione os IDs de cliente dessas plataformas nas configurações do IdP no Admin Console do Google Workspace. Anote todos os IDs de cliente desse IdP. Se você usa o Google Identity Platform, encontre esses IDs de cliente no seu projeto Google Cloud . Para outros provedores de identidade, crie esses IDs de cliente separadamente.

Locais compatíveis

É possível armazenar suas chaves do Cloud KMS em qualquer local regional ou multirregional nas áreas geográficas dos EUA ou da Europa. O Cloud HSM para Google Workspace é compatível com chaves do Cloud HSM multilocatário e de locatário único. Para encontrar um local específico, acesse Locais do Cloud KMS e filtre por tipo de HSM.

O Cloud HSM para Google Workspace fornece automaticamente o endpoint em uma das seguintes multirregiões mais próximas do local da chave:

  • eua
  • eur3

Configurar um projeto Google Cloud para o Cloud KMS

Os endpoints do Cloud HSM para Google Workspace dependem das chaves do Cloud KMS para operações criptográficas. Configure um novo projeto Google Cloud para hospedar as chaves do Cloud KMS.

  1. Crie um Google Cloud projeto. Esse é o projeto de chave. Anote o ID e o número do projeto. Você vai precisar deles para concluir a configuração.

  2. Ative o faturamento no projeto que você criou.

  3. Ative a API Cloud KMS no projeto de chave Google Cloud .

    Ativar a API

  4. No console do Google Cloud , clique em terminal Ativar o Cloud Shell.

  5. Verifique se você está no projeto correto comparando seu ID do projeto com o ID do projeto no prompt do Cloud Shell.

  6. Usando o Cloud Shell, crie a conta de serviço do Cloud HSM para Google Workspace:

    gcloud beta services identity create \
        --service=cloudkmskacls-pa.googleapis.com
    

    Anote a identidade de serviço criada por esse comando. Você vai precisar do nome da identidade de serviço na próxima etapa.

  7. Conceda o papel Agente de serviço da chave CHGWS à conta de serviço que você criou:

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-cloudkmskacls.iam.gserviceaccount.com \
        --role=roles/cloudkmskacls.serviceAgent
    

    Substitua:

    • PROJECT_ID: o ID do projeto da chave.
    • PROJECT_NUMBER: o número do projeto da chave.

Gerenciar o endpoint de serviço do CHGWS

As seções a seguir mostram como configurar e gerenciar seus endpoints do CHGWS.

Configurar chaves do Cloud KMS

Configure os recursos do Cloud KMS para o endpoint de serviço da chave do CHGWS.

  1. Crie um keyring em uma das regiões compatíveis:

    gcloud kms keyrings create KEY_RING --location LOCATION
    
    • Substitua KEY_RING pelo nome que você quer usar para o keyring do CHGWS. Por exemplo, CHGWS_KEY_RING.
    • Substitua LOCATION pelo local onde você quer criar o keyring, por exemplo, us.
  2. Crie uma chave do Cloud HSM.

    Cloud HSM multilocatário

    Para criar uma chave com o nível de proteção hsm:

    gcloud kms keys create KEY_NAME \
        --protection-level "hsm" \
        --keyring KEY_RING \
        --location LOCATION \
        --purpose "encryption" \
        --rotation-period ROTATION_PERIOD \
        --next-rotation-time NEXT_ROTATION_TIME
    

    Substitua:

    • KEY_NAME: o nome que você quer usar para sua chave. Por exemplo, CHGWS_KEY.
    • KEY_RING: o nome do keyring, por exemplo, CHGWS_KEY_RING.
    • LOCATION: o local em que você criou o keyring, por exemplo, us.
    • ROTATION_PERIOD: a frequência com que você quer fazer a rotação das chaves, por exemplo, 7d.
    • NEXT_ROTATION_TIME: a data e a hora em que a próxima rotação de chave vai ocorrer. Por exemplo, 2024-03-20T01:00:00.

    Cloud HSM de locatário único

    Para criar uma chave com o nível de proteção hsm_single_tenant, primeiro provisione uma instância do Cloud HSM de locatário único no mesmo local.

    1. Crie e provisione uma instância do Cloud HSM de locatário único:siga as instruções no guia Criar e gerenciar uma instância do Cloud HSM de locatário único. Anote o ID da instância provisionada. Você vai usar isso na próxima etapa.

    2. Criar uma chave:

      gcloud kms keys create KEY_NAME \
          --protection-level "hsm_single_tenant" \
          --keyring KEY_RING \
          --location LOCATION \
          --purpose "encryption" \
          --crypto-key-backend "projects/PROJECT_ID/locations/LOCATION/singleTenantHsmInstances/INSTANCE_NAME" \
          --rotation-period ROTATION_PERIOD \
          --next-rotation-time NEXT_ROTATION_TIME
      

      Substitua:

      • KEY_NAME: o nome que você quer usar para sua chave. Por exemplo, CHGWS_KEY.
      • KEY_RING: o nome do keyring, por exemplo, CHGWS_KEY_RING.
      • LOCATION: o local em que você criou o keyring, por exemplo, us.
      • PROJECT_ID: o ID do projeto da chave.
      • INSTANCE_NAME: o nome da instância do Cloud HSM de locatário único em que você quer criar a chave.
      • ROTATION_PERIOD: a frequência com que você quer fazer a rotação das chaves, por exemplo, 7d.
      • NEXT_ROTATION_TIME: a data e a hora em que a próxima rotação de chave vai ocorrer. Por exemplo, 2024-03-20T01:00:00.

    Para mais detalhes sobre as opções de criação de chaves, consulte Como criar chaves.

Solicitar a integração e a criação de endpoints

Para solicitar a integração e a criação de endpoints, entre em contato com seu representante de conta para receber ajuda com o envio de uma solicitação de integração de endpoint. Na solicitação, inclua as seguintes informações:

  • Detalhes do Google Workspace

    • ID do Google Workspace: seu ID do Google Workspace. Para encontrar seu ID do Google Workspace, siga as instruções em Encontrar seu ID de cliente.

    • Endereços de e-mail de administradores do Google Workspace: forneça uma lista separada por vírgulas de endereços de e-mail de administradores.

  • Detalhes do provedor de identidade (IdP)

    • Detalhes do provedor de identidade (IdP) principal:

      • URL do conjunto de chaves da Web JSON (JWKS) do IdP: para o Google Identity Platform, use https://www.googleapis.com/oauth2/v3/certs.
      • Emissor do token JSON Web Token (JWT): para a Google Identity Platform, use https://accounts.google.com.
      • Público-alvo do JWT: o ID do cliente do seu IdP para aplicativos da Web.
      • Outros públicos-alvo do JWT: opcional. Forneça IDs de cliente para aplicativos de plataforma não Web, se configurados. Para o Google Identity Platform, use os IDs de cliente fornecidos em Se você vai usar a identidade do Google para a CSE.
    • Detalhes do IdP convidado: opcional. Conclua esta seção se você estiver usando um IdP de convidado.

      • URL JWKS do IdP para convidados: o URL JWKS do IdP para convidados.
      • Emissor do token JWT de convidado: o emissor do token JWT do seu IdP de convidado.
      • Público-alvo do JWT de convidado: o ID do cliente do IdP de convidado para aplicativos da Web, exceto o Google Meet.
      • Públicos-alvo JWT adicionais do visitante: opcional. Se você configurar um ID do cliente da Web do Google Meet ou outros IDs de cliente de aplicativos de plataforma não Web, forneça IDs de cliente para cada um. Para o Google Identity Platform, use os IDs de cliente fornecidos em Se você vai usar a identidade do Google para a CSE.
  • Detalhes da chave da CSE

    • ID do projeto do Google Cloud: PROJECT_ID
    • Número do projeto do Google Cloud: PROJECT_NUMBER
    • Nome do keyring do Cloud KMS: KEY_RING
    • Local do keyring do Cloud KMS: LOCATION
    • Nome da chave do Cloud KMS: KEY_NAME
    • Nível de proteção da chave do Cloud KMS: hsm ou hsm_single_tenant
    • URL base do CHGWS: opcional. Uma lista de URLs para ativar a migração de chaves. Se você estiver configurando o CHGWS pela primeira vez para este Google Workspace, deixe esse campo em branco.
  • Mais detalhes

    • Nome do cliente: informe o nome do cliente.
    • Número esperado de usuários: informe o número esperado de usuários na sua instância do Google Workspace.

Configurar o endpoint CHGWS na CSE do Google Workspace

Configure a CSE do Google Workspace para usar o URL do CHGWS gerado quando você criou o endpoint do CHGWS. Siga as instruções em Adicionar e gerenciar serviços de chaves para criptografia do lado do cliente.

Migração do serviço de chaves

O CHGWS oferece flexibilidade para mover seu serviço de chaves para ou do CHGWS. Para iniciar uma migração do serviço de chaves, entre em contato com seu representante da conta para receber ajuda com o envio de uma solicitação de migração. Na solicitação, inclua as seguintes informações:

  • ID do endpoint: o ID do endpoint do CHGWS.
  • URL do serviço de chaves: uma lista de URLs para ativar a migração do serviço de chaves.

    • Se você migrar para o Cloud HSM para Google Workspace, forneça o URL base de cada endpoint de serviço de chaves de que você está migrando.
    • Se você estiver migrando do Cloud HSM para Google Workspace, forneça os URLs de base dos endpoints do serviço de chaves que você quer migrar.

Excluir ou desativar endpoints

As operações de exclusão ou desativação no endpoint do Cloud HSM para Google Workspace não são diretamente compatíveis. No entanto, é possível desativar um endpoint do Cloud HSM para Google Workspace desativando todas as versões de chaves do Cloud KMS de apoio.

  • Para cada versão da chave do Cloud KMS que faz backup do endpoint, execute o comando a seguir:

    gcloud kms keys versions disable KEY_VERSION --keyring \
        KEY_RING --location LOCATION --key KEY_NAME
    

    Substitua:

    • KEY_VERSION: a versão da chave que você quer desativar. Por exemplo, 1.
    • KEY_RING: o nome do keyring. Por exemplo, CHGWS_KEY_RING.
    • LOCATION: o local em que você quer desativar, por exemplo, us.
    • KEY_NAME: o nome da chave, por exemplo, CHGWS_KEY.

Ativar endpoints

Se você desativou um endpoint do CHGWS ao desativar todas as versões de chave da chave do Cloud KMS de suporte, é possível reativar o endpoint do CHGWS. Para reativar o endpoint, ative todas as versões ativas da chave de criptografia do Cloud KMS usando o seguinte comando da CLI gcloud:

  • Para cada versão da chave do Cloud KMS que faz backup do endpoint, execute o comando a seguir:

    gcloud kms keys versions enable KEY_VERSION --keyring \
        KEY_RING --location LOCATION --key KEY_NAME
    

    Substitua:

    • KEY_VERSION: a versão da chave que você quer ativar. Por exemplo, 1.
    • KEY_RING: o nome do keyring. Por exemplo, CHGWS_KEY_RING.
    • LOCATION: o local em que você quer ativar, por exemplo, us.
    • KEY_NAME: o nome da chave, por exemplo, CHGWS_KEY.

Gerenciar o faturamento do CHGWS

O faturamento começa assim que você recebe o endpoint CHGWS solicitado na sua solicitação de integração. A partir desse momento, as cobranças recorrentes da assinatura do Cloud HSM para Google Workspace vão continuar enquanto o faturamento permanecer ativado no projeto Google Cloud , mesmo que você desative o endpoint CHGWS. Nesta seção, explicamos como parar de acumular cobranças do Cloud HSM para Google Workspace e como retomá-las.

Ativar/desativar o faturamento do projeto

É possível desativar o faturamento do projeto que contém as chaves do Cloud KMS para o Cloud HSM para Google Workspace. Desativar o faturamento faz com que todos os serviços sujeitos a cobrança do projeto parem de funcionar. Depois que o faturamento no nível do projeto for desativado, as cobranças da assinatura do Cloud HSM para Google Workspace vão parar em até 24 horas.

Quando quiser retomar o uso do Cloud HSM para Google Workspace, reative o faturamento no projeto. Depois que o faturamento for reativado, as taxas de assinatura serão retomadas, e o endpoint CHGWS e as chaves do Cloud KMS vão funcionar normalmente de novo.

Solicitar ativação ou desativação manual

Se você precisar desativar o endpoint CHGWS e manter outros recursos do projeto ativos, envie uma solicitação semelhante à de integração. Forneça detalhes do Google Workspace, o ID do endpoint CHGWS e outras informações relevantes, além de descrever sua exigência. Os tíquetes manuais podem levar até 48 horas para serem concluídos pela equipe do CHGWS. Depois que a solicitação for concluída, as cobranças da assinatura do Cloud HSM para Google Workspace vão parar em até 24 horas.

Para reativar o endpoint CHGWS e o faturamento dele, crie uma solicitação semelhante.

Excluir ou restaurar o projeto

Você pode excluir o projeto que contém suas chaves do Cloud KMS para o Cloud HSM no Google Workspace. A exclusão de um projeto interrompe todos os serviços dele. É possível recuperar um projeto excluído em até 30 dias após a exclusão. No entanto, as chaves do Cloud KMS no projeto não podem ser recuperadas. Portanto, todos os documentos e outros dados criptografados com chaves no projeto restaurado permanecem permanentemente destruídos com criptografia. A restauração de um projeto excluído retoma as cobranças de assinatura do Cloud HSM para Google Workspace, mesmo que as chaves do Cloud KMS permaneçam irrecuperáveis.

A seguir