职责分离

职责分离是指确保单个主账号不具备完成恶意行为所需的所有必要权限的概念。在 Cloud Key Management Service 中,这样的操作可能是使用密钥来访问和解密该用户没有正当理由访问的数据。

职责分离是大型组织的常用的业务控制手段之一,旨在帮助避免发生安全或隐私事件和错误。 该手段被认为是最佳做法。

在 Cloud KMS 中,职责分离要求严格区分以下角色:

  • 密钥管理员:获授权管理密钥 生命周期(包括创建、删除、轮替和状态 更改)的主账号,例如具有 Cloud KMS 管理员 角色的用户。
  • 密钥用户:获授权使用密钥(包括 加密、解密、签名或签名验证)的主账号,例如具有 Cloud KMS CryptoKey 加密者/解密者 角色的用户。

当您使用 Cloud KMS 密钥作为客户管理的加密密钥时,我们建议仅授权服务帐号使用该密钥进行加密和解密。如需详细了解 CMEK 集成如何处理资源访问权限,请参阅 CMEK 集成服务处理 资源访问权限

如果您想创建防护措施来强制执行此建议,可以使用 IAM 拒绝政策 从服务账号以外的主账号中移除加密和 解密权限。如需详细了解如何安全使用 IAM 角色,请参阅安全使用 IAM

密钥治理

密钥治理描述了组织中谁负责管理 Cloud KMS 资源的生命周期,以及维护防护措施来控制 Cloud KMS 的使用方式。密钥治理方法存在于 a 从集中式治理委托治理的范围内:

  • 集中式治理:专门的安全团队或平台团队 负责管理整个组织中所有加密密钥的生命周期。受到严格监管且有严格合规性要求的企业通常会选择此模型。
  • 委托治理:中央安全团队使用防护措施来强制执行 加密标准,但将密钥生命周期 操作的责任委托给其项目中的应用所有者。这些防护措施可以包括使用托管式限制和自定义限制条件的组织政策,以及 IAM 授予和拒绝政策。这消除了中央运营瓶颈。

密钥存储

密钥存储描述了在组织内创建 Cloud KMS 资源的位置。密钥存储有两种主要方法:专用项目密钥存储和同项目密钥存储。

  • 专用项目密钥存储:专用密钥项目包含 用于多个应用的密钥。通常,每个环境文件夹都有自己的密钥项目。您可以将 Autokey 与专用项目密钥存储搭配使用。
  • 同项目密钥存储:密钥与其保护的资源存储在同一 Google Cloud 项目中。有时,这被称为“密钥跟随数据”。 您可以将 Autokey 与同项目密钥存储搭配使用。

对齐治理和存储

下表提供了如何组合这些治理和存储模型以满足不同组织需求的示例:

治理模型 专用项目密钥存储 同项目密钥存储
集中式治理

完全集中式方法

推荐用途:有严格监管要求且强制执行项目边界隔离的组织。

运营影响:设置复杂性高。需要强大的 自动化(例如“项目工厂”)来防止开发团队出现运营延迟 。

受治理的所有权

推荐用途:需要中央安全 监督但希望最大限度提高开发者速度的组织。

运营影响:设置复杂性低。中央安全团队使用防护措施强制执行政策,而密钥与其保护的资源同地放置,以便于管理。

委托治理

不推荐

引入跨项目 IAM 复杂性会违背将密钥管理委托给应用团队的初衷。

自主 DevOps

推荐用途:高速、去中心化且具有强大 DevOps 文化的组织。

运营影响:设置复杂性最低。应用团队 对其项目 边界内的资源和密钥拥有完全自主权。

同项目密钥存储

在同项目密钥管理中强制执行职责分离需要严格分离 IAM 角色。例如,您可以使用 IAM 拒绝政策 从密钥管理员中移除加密和 解密权限。

您可以在项目或文件夹中启用 Autokey 和同项目密钥存储,以允许在密钥保护的资源所在的同一项目中自动创建密钥。如需了解详情,请参阅启用 Autokey 和同项目密钥存储

专用项目密钥存储

在专用项目密钥存储模型中,专用密钥项目由中央安全团队管理,该团队在密钥项目中拥有密钥管理权限,但无法访问包含受这些密钥保护的资源的项目。

您可以在文件夹中启用 Autokey 和专用项目密钥存储,以允许使用集中式密钥存储模型自动创建密钥。如需了解详情,请参阅 设置 Autokey 和专用项目密钥存储

自动执行和监控合规性

Google Cloud 提供了以下工具来自动执行和监控安全边界:

  • Cloud KMS Autokey:Autokey 同时支持 专用项目密钥存储和 同项目密钥存储。对于这两种情况,它都会通过自动向所需的服务代理(而不是请求密钥的人员)授予密钥使用角色来自动执行职责分离。Autokey 旨在支持不需要提升权限即可创建密钥的基础架构即代码流水线。
  • Security Command Center:监控 KMS 角色分离 发现结果,以检测任何正文(包括 Project Owner 或 Google 服务账号)是否对单个密钥同时拥有管理权限和加密权限。
  • CMEK 加密指标:使用加密指标信息中心 验证整个组织是否符合职责分离实践。