「分散權責」的概念可確保單一主體不會擁有完成惡意行為的所有必要權限。在 Cloud Key Management Service 中,這可能是指使用金鑰存取及解密資料,但使用者沒有正當理由存取這些資料。
分散權責是一種業務控管措施,通常用於較大的機構,旨在協助避免發生安全性或隱私權事件與錯誤。我們將這視為最佳做法。
在 Cloud KMS 中,分散權責需要嚴格區分下列角色:
- 金鑰管理員:有權管理金鑰生命週期的主體,包括建立、刪除、輪替及變更狀態,例如具有 Cloud KMS 管理員角色的使用者。
- 金鑰使用者:獲授權可使用金鑰的主體,包括加密、解密、簽署或簽章驗證,例如具有 Cloud KMS CryptoKey Encrypter/Decrypter 角色的使用者。
使用 Cloud KMS 金鑰做為客戶代管的加密金鑰時,建議您只授權服務帳戶使用金鑰加密及解密。如要進一步瞭解 CMEK 整合如何處理資源存取權,請參閱「CMEK 整合服務處理資源存取權」一文。
如要建立防護措施來強制執行這項建議,可以使用 IAM 拒絕政策,從服務帳戶以外的主體移除加密和解密權限。如要進一步瞭解如何安全地使用 IAM 角色,請參閱「安全地使用 IAM」。
金鑰管理
金鑰控管是指機構中負責管理 Cloud KMS 資源生命週期,以及維護防護措施的人員,以控管 Cloud KMS 的使用方式。金鑰治理方法可分為集中式治理和委派式治理:
- 集中式管理:專屬安全或平台團隊負責管理整個機構所有加密金鑰的生命週期。這個模式通常是受到高度監管、法規遵循要求嚴格的企業所選用。
- 委派控管:中央安全團隊使用防護措施強制執行加密標準,但將金鑰生命週期作業的責任委派給專案中的應用程式擁有者。這些防護措施可包括使用代管限制和自訂限制的組織政策,以及 IAM 授權和拒絕政策。這可消除中央作業瓶頸。
金鑰儲存
金鑰儲存空間是指在機構內建立 Cloud KMS 資源的位置。金鑰儲存方式主要有兩種:專屬專案金鑰儲存功能和同專案金鑰儲存功能。
- 專屬專案金鑰儲存功能:專屬金鑰專案包含多個應用程式使用的金鑰。通常每個環境資料夾都有自己的金鑰專案。您可以搭配專屬專案金鑰儲存功能使用 Autokey。
- 同專案金鑰儲存功能:金鑰會儲存在與受保護資源相同的Google Cloud 專案中。有時會將此描述為「金鑰會跟隨資料」。您可以搭配同專案金鑰儲存功能使用 Autokey。
配合治理和儲存空間
下表提供範例,說明如何結合這些控管和儲存空間模型,以滿足不同機構的需求:
| 管理模型 | 專屬專案金鑰儲存功能 | 同專案金鑰儲存功能 |
|---|---|---|
| 集中式管理 | 完全集中式做法 建議用途:有嚴格法規要求,必須隔離專案邊界的機構。 作業影響:設定複雜度高。需要強大的自動化功能 (例如「專案工廠」),才能避免開發團隊的營運作業延遲。 |
受管理的擁有權 建議用途:需要集中控管安全,但希望盡量提高開發人員速度的機構。 作業影響:設定複雜度低。中央安全機制會使用防護措施強制執行政策,而金鑰會與受保護的資源位於同一位置,方便管理。 |
| 委派管理 | 不建議使用 導入跨專案 IAM 複雜度,會導致將金鑰管理作業委派給應用程式團隊的用意失效。 |
自主開發運作 建議用途:適合步調快速、去中心化的機構,且具備強大的開發運作文化。 作業影響:設定複雜度極低。應用程式團隊在專案界線內,對資源和金鑰擁有完全自主權。 |
同專案金鑰儲存功能
如要在同專案金鑰管理中強制執行分散權責,必須嚴格區隔 IAM 角色。舉例來說,您可以使用 IAM 拒絕政策,從金鑰管理員移除加密和解密權限。
您可以在專案或資料夾中啟用 Autokey,並使用同專案金鑰儲存功能,在金鑰保護的資源所在的專案中,自動建立金鑰。詳情請參閱啟用同專案金鑰儲存功能的 Autokey。
專屬專案金鑰儲存功能
在專屬專案金鑰儲存模型中,專屬金鑰專案由中央安全團隊管理,該團隊在金鑰專案中擁有金鑰管理權限,但無法存取含有受這些金鑰保護資源的專案。
您可以在資料夾中啟用 Autokey 和專屬專案金鑰儲存功能,透過集中式金鑰儲存模型自動建立金鑰。詳情請參閱「使用專屬專案金鑰儲存空間設定 Autokey」。
自動化及監控法規遵循
Google Cloud 提供下列工具,自動化及監控安全邊界:
- Cloud KMS Autokey:Autokey 支援專屬專案金鑰儲存功能和同專案金鑰儲存功能。這兩種方法都會自動將金鑰使用角色授予必要服務代理,而非要求金鑰的人員,藉此自動區分職責。Autokey 的設計宗旨是支援基礎架構即程式碼管道,不需要進階權限即可建立金鑰。
- Security Command Center:監控 KMS 角色分離結果,偵測任何主體 (包括專案擁有者或 Google 服務帳戶) 是否同時擁有單一金鑰的管理和加密權限。
- CMEK 加密指標:使用「加密指標」資訊主頁,確認整個機構是否符合分散權責做法。