使用備份和災難復原服務的客戶管理加密金鑰 (CMEK) 總覽

根據預設, Google Cloud 會使用 Google 代管的加密金鑰,自動加密靜態資料。如果您在保護資料的金鑰方面有特定的法規遵循或監管要求,可以使用客戶自行管理的加密金鑰 (CMEK)

透過 CMEK,您可以使用透過 Cloud Key Management Service 控制的加密金鑰,保護備份和災難復原資料。使用 CMEK 時,您可以在 Cloud Key Management Service 中管理金鑰,並透過管理金鑰的身分與存取權管理權限來控管存取權。如果您暫時停用或永久刪除 CMEK 金鑰,受該金鑰保護的資料就會無法存取。

備份和災難復原服務如何使用 CMEK

備份和災難復原服務會透過下列兩種方式之一,使用 CMEK 保護備份,具體方式取決於工作負載類型:

  • 備份空間層級的 CMEK:使用直接在備份空間設定的 Cloud Key Management Service 金鑰,加密備份資料。

  • 來源層級 CMEK:沿用並使用來源工作負載的加密金鑰,保留現有的 CMEK 保護機制。

使用 CMEK 設定 backup vault 容器

backup vault 是安全的獨立邏輯容器,用於儲存及管理備份。使用 CMEK 金鑰設定備份儲存空間時,備份和災難復原服務會使用該金鑰保護儲存在儲存空間內的備份。

對於某些資源類型,啟用 CMEK 的備份儲存空間會使用儲存空間的 Cloud Key Management Service 金鑰,加密備份資料。

舉例來說,如果附加至 Compute Engine 執行個體的一或多個磁碟使用 CMEK,備份和災難復原會將該執行個體視為受 CMEK 保護。您必須將這類執行個體備份至已啟用 CMEK 的 backup vault。如果附加至執行個體的所有磁碟都使用 Google 代管的加密金鑰,則在Google Cloud 控制台中,您必須將備份儲存在非 CMEK 備份保存庫中。不過,如果您使用 gcloud CLI、API 或 Terraform,可以設定執行個體的備份作業,讓 Google 管理的加密功能使用啟用 CMEK 的備份保存庫。在啟用 CMEK 的備份保存庫中儲存備份時,無論執行個體的磁碟加密狀態為何,保存庫的 Cloud Key Management Service 金鑰都會加密備份資料。

沿用設定

備份作業會根據資源類型,沿用來源工作負載金鑰,或使用 backup vault 的 CMEK 金鑰,透過 CMEK 保護備份。

使用來源資源 CMEK 加密

如果工作負載類型不允許備份作業使用與來源工作負載不同的金鑰,備份和災難復原會使用來源工作負載本身的加密金鑰保護備份,藉此保留來源資源的加密。

這適用於下列工作負載類型:

  • Compute Engine 磁碟和永久磁碟備份:如果來源工作負載使用 CMEK,備份也會使用相同的 CMEK 金鑰。如果他們使用 Google 代管的加密功能,備份也會使用 Google 代管的加密功能。您必須將這些備份儲存於未設定 CMEK 的 backup vault。

  • Cloud SQL 執行個體備份:備份和災難復原服務會使用原始資料庫執行個體的金鑰加密備份。

如要執行這些作業及存取來源資源的 Cloud Key Management Service 金鑰,Backup and DR 會使用服務代理程式。您必須授予服務代理來源金鑰的必要 IAM 權限。

下表摘要說明不同工作負載類型的備份所用的加密金鑰:

工作負載 用於備份的加密金鑰 CMEK 支援狀態
Compute Engine 執行個體 backup vault CMEK 金鑰 支援
Compute Engine 磁碟 來源磁碟加密金鑰 支援
Cloud SQL 來源執行個體的加密金鑰 支援
AlloyDB 叢集 - 不支援
Filestore 執行個體 - 不支援
Google Cloud VMware Engine、Oracle 資料庫和 SQL Server 資料庫 - 不支援

限制

備份和災難復原服務支援 CMEK,但有下列限制:

  • Compute Engine 執行個體、永久磁碟和儲存在備份保存庫中的 Cloud SQL 備份,都支援 CMEK 保護。

  • 您只能在建立備份保存庫時設定 CMEK。

  • 您無法在現有的備份儲存空間啟用、停用或變更 CMEK。

  • Cloud Key Management Service 金鑰的位置必須與備份保存庫相同。區域中的備份保存庫必須使用來自相同區域的金鑰。 多區域備份儲存空間必須使用來自相同多區域的金鑰。

  • 跨區域備份必須使用與備份保存庫位於相同區域的金鑰。

  • 如要跨區域還原受 CMEK 保護的 Compute Engine 執行個體,只能透過 gcloud CLI、API 或 Terraform 進行。如需操作說明,請參閱「從已啟用 CMEK 的備份儲存空間還原」。

  • 備份和災難復原服務不支援客戶提供的加密金鑰 (CSEK)。

  • 預設 backup vault 和預設備份方案會使用 Google 代管的加密機制。如要使用 CMEK,您必須建立新的備份儲存空間,並明確啟用 CMEK。

金鑰撤銷和進階級備份

如果是進階級備份,來源工作負載和備份保存庫會使用不同的服務代理程式存取 CMEK 金鑰。

  • Cloud SQL 服務代理人:如果撤銷 Cloud SQL 服務代理人的 CMEK 金鑰存取權,來源執行個體就會遭到停權。

  • 備份和災難復原服務代理程式:只要備份和災難復原服務代理程式保留 CMEK 金鑰的存取權,現有的進階備份仍可還原。撤銷備份和災難復原服務代理程式的存取權後,系統將無法建立新備份,也無法還原現有備份。

定價

使用 CMEK 時,備份和災難復原 不會收取任何額外費用。不過,您仍須支付在 Cloud Key Management Service 中使用金鑰的費用。詳情請參閱 Cloud Key Management Service 定價

後續步驟