根據預設, Google Cloud 會使用 Google 代管的加密金鑰,自動加密靜態資料。如果您在保護資料的金鑰方面有特定的法規遵循或監管要求,可以使用客戶自行管理的加密金鑰 (CMEK)。
透過 CMEK,您可以使用透過 Cloud Key Management Service 控制的加密金鑰,保護備份和災難復原資料。使用 CMEK 時,您可以在 Cloud Key Management Service 中管理金鑰,並透過管理金鑰的身分與存取權管理權限來控管存取權。如果您暫時停用或永久刪除 CMEK 金鑰,受該金鑰保護的資料就會無法存取。
備份和災難復原服務如何使用 CMEK
備份和災難復原服務會透過下列兩種方式之一,使用 CMEK 保護備份,具體方式取決於工作負載類型:
備份空間層級的 CMEK:使用直接在備份空間設定的 Cloud Key Management Service 金鑰,加密備份資料。
來源層級 CMEK:沿用並使用來源工作負載的加密金鑰,保留現有的 CMEK 保護機制。
使用 CMEK 設定 backup vault 容器
backup vault 是安全的獨立邏輯容器,用於儲存及管理備份。使用 CMEK 金鑰設定備份儲存空間時,備份和災難復原服務會使用該金鑰保護儲存在儲存空間內的備份。
對於某些資源類型,啟用 CMEK 的備份儲存空間會使用儲存空間的 Cloud Key Management Service 金鑰,加密備份資料。
舉例來說,如果附加至 Compute Engine 執行個體的一或多個磁碟使用 CMEK,備份和災難復原會將該執行個體視為受 CMEK 保護。您必須將這類執行個體備份至已啟用 CMEK 的 backup vault。如果附加至執行個體的所有磁碟都使用 Google 代管的加密金鑰,則在Google Cloud 控制台中,您必須將備份儲存在非 CMEK 備份保存庫中。不過,如果您使用 gcloud CLI、API 或 Terraform,可以設定執行個體的備份作業,讓 Google 管理的加密功能使用啟用 CMEK 的備份保存庫。在啟用 CMEK 的備份保存庫中儲存備份時,無論執行個體的磁碟加密狀態為何,保存庫的 Cloud Key Management Service 金鑰都會加密備份資料。
沿用設定
備份作業會根據資源類型,沿用來源工作負載金鑰,或使用 backup vault 的 CMEK 金鑰,透過 CMEK 保護備份。
使用來源資源 CMEK 加密
如果工作負載類型不允許備份作業使用與來源工作負載不同的金鑰,備份和災難復原會使用來源工作負載本身的加密金鑰保護備份,藉此保留來源資源的加密。
這適用於下列工作負載類型:
Compute Engine 磁碟和永久磁碟備份:如果來源工作負載使用 CMEK,備份也會使用相同的 CMEK 金鑰。如果他們使用 Google 代管的加密功能,備份也會使用 Google 代管的加密功能。您必須將這些備份儲存於未設定 CMEK 的 backup vault。
Cloud SQL 執行個體備份:備份和災難復原服務會使用原始資料庫執行個體的金鑰加密備份。
如要執行這些作業及存取來源資源的 Cloud Key Management Service 金鑰,Backup and DR 會使用服務代理程式。您必須授予服務代理來源金鑰的必要 IAM 權限。
下表摘要說明不同工作負載類型的備份所用的加密金鑰:
| 工作負載 | 用於備份的加密金鑰 | CMEK 支援狀態 |
|---|---|---|
| Compute Engine 執行個體 | backup vault CMEK 金鑰 | 支援 |
| Compute Engine 磁碟 | 來源磁碟加密金鑰 | 支援 |
| Cloud SQL | 來源執行個體的加密金鑰 | 支援 |
| AlloyDB 叢集 | - | 不支援 |
| Filestore 執行個體 | - | 不支援 |
| Google Cloud VMware Engine、Oracle 資料庫和 SQL Server 資料庫 | - | 不支援 |
限制
備份和災難復原服務支援 CMEK,但有下列限制:
Compute Engine 執行個體、永久磁碟和儲存在備份保存庫中的 Cloud SQL 備份,都支援 CMEK 保護。
您只能在建立備份保存庫時設定 CMEK。
您無法在現有的備份儲存空間啟用、停用或變更 CMEK。
Cloud Key Management Service 金鑰的位置必須與備份保存庫相同。區域中的備份保存庫必須使用來自相同區域的金鑰。 多區域備份儲存空間必須使用來自相同多區域的金鑰。
跨區域備份必須使用與備份保存庫位於相同區域的金鑰。
如要跨區域還原受 CMEK 保護的 Compute Engine 執行個體,只能透過 gcloud CLI、API 或 Terraform 進行。如需操作說明,請參閱「從已啟用 CMEK 的備份儲存空間還原」。
備份和災難復原服務不支援客戶提供的加密金鑰 (CSEK)。
預設 backup vault 和預設備份方案會使用 Google 代管的加密機制。如要使用 CMEK,您必須建立新的備份儲存空間,並明確啟用 CMEK。
金鑰撤銷和進階級備份
如果是進階級備份,來源工作負載和備份保存庫會使用不同的服務代理程式存取 CMEK 金鑰。
Cloud SQL 服務代理人:如果撤銷 Cloud SQL 服務代理人的 CMEK 金鑰存取權,來源執行個體就會遭到停權。
備份和災難復原服務代理程式:只要備份和災難復原服務代理程式保留 CMEK 金鑰的存取權,現有的進階備份仍可還原。撤銷備份和災難復原服務代理程式的存取權後,系統將無法建立新備份,也無法還原現有備份。
定價
使用 CMEK 時,備份和災難復原 不會收取任何額外費用。不過,您仍須支付在 Cloud Key Management Service 中使用金鑰的費用。詳情請參閱 Cloud Key Management Service 定價。