權責劃分

「分散權責」的概念可確保單一主體不會擁有完成惡意行為的所有必要權限。在 Cloud Key Management Service 中,這可能是指使用金鑰存取及解密資料,但使用者沒有正當理由存取這些資料。

分散權責是一種業務控管措施,通常用於較大的機構,旨在協助避免發生安全性或隱私權事件與錯誤。我們將這視為最佳做法。

在 Cloud KMS 中,分散權責需要嚴格區分下列角色:

  • 金鑰管理員:有權管理金鑰生命週期的主體,包括建立、刪除、輪替及變更狀態,例如具有 Cloud KMS 管理員角色的使用者。
  • 金鑰使用者:獲授權可使用金鑰的主體,包括加密、解密、簽署或簽章驗證,例如具有 Cloud KMS CryptoKey Encrypter/Decrypter 角色的使用者。

使用 Cloud KMS 金鑰做為客戶代管的加密金鑰時,建議您只授權服務帳戶使用金鑰加密及解密。如要進一步瞭解 CMEK 整合如何處理資源存取權,請參閱「CMEK 整合服務處理資源存取權」一文。

如要建立防護措施來強制執行這項建議,可以使用 IAM 拒絕政策,從服務帳戶以外的主體移除加密和解密權限。如要進一步瞭解如何安全地使用 IAM 角色,請參閱「安全地使用 IAM」。

金鑰管理

金鑰控管是指機構中負責管理 Cloud KMS 資源生命週期,以及維護防護措施的人員,以控管 Cloud KMS 的使用方式。金鑰治理方法可分為集中式治理委派式治理

  • 集中式管理:專屬安全或平台團隊負責管理整個機構所有加密金鑰的生命週期。這個模式通常是受到高度監管、法規遵循要求嚴格的企業所選用。
  • 委派控管:中央安全團隊使用防護措施強制執行加密標準,但將金鑰生命週期作業的責任委派給專案中的應用程式擁有者。這些防護措施可包括使用代管限制和自訂限制的組織政策,以及 IAM 授權和拒絕政策。這可消除中央作業瓶頸。

金鑰儲存

金鑰儲存空間是指在機構內建立 Cloud KMS 資源的位置。金鑰儲存方式主要有兩種:專屬專案金鑰儲存功能和同專案金鑰儲存功能。

  • 專屬專案金鑰儲存功能:專屬金鑰專案包含多個應用程式使用的金鑰。通常每個環境資料夾都有自己的金鑰專案。您可以搭配專屬專案金鑰儲存功能使用 Autokey。
  • 同專案金鑰儲存功能:金鑰會儲存在與受保護資源相同的Google Cloud 專案中。有時會將此描述為「金鑰會跟隨資料」。您可以搭配同專案金鑰儲存功能使用 Autokey。

配合治理和儲存空間

下表提供範例,說明如何結合這些控管和儲存空間模型,以滿足不同機構的需求:

管理模型 專屬專案金鑰儲存功能 同專案金鑰儲存功能
集中式管理

完全集中式做法

建議用途:有嚴格法規要求,必須隔離專案邊界的機構。

作業影響:設定複雜度高。需要強大的自動化功能 (例如「專案工廠」),才能避免開發團隊的營運作業延遲。

受管理的擁有權

建議用途:需要集中控管安全,但希望盡量提高開發人員速度的機構。

作業影響:設定複雜度低。中央安全機制會使用防護措施強制執行政策,而金鑰會與受保護的資源位於同一位置,方便管理。

委派管理

不建議使用

導入跨專案 IAM 複雜度,會導致將金鑰管理作業委派給應用程式團隊的用意失效。

自主開發運作

建議用途:適合步調快速、去中心化的機構,且具備強大的開發運作文化。

作業影響:設定複雜度極低。應用程式團隊在專案界線內,對資源和金鑰擁有完全自主權。

同專案金鑰儲存功能

如要在同專案金鑰管理中強制執行分散權責,必須嚴格區隔 IAM 角色。舉例來說,您可以使用 IAM 拒絕政策,從金鑰管理員移除加密和解密權限。

您可以在專案或資料夾中啟用 Autokey,並使用同專案金鑰儲存功能,在金鑰保護的資源所在的專案中,自動建立金鑰。詳情請參閱啟用同專案金鑰儲存功能的 Autokey

專屬專案金鑰儲存功能

在專屬專案金鑰儲存模型中,專屬金鑰專案由中央安全團隊管理,該團隊在金鑰專案中擁有金鑰管理權限,但無法存取含有受這些金鑰保護資源的專案。

您可以在資料夾中啟用 Autokey 和專屬專案金鑰儲存功能,透過集中式金鑰儲存模型自動建立金鑰。詳情請參閱「使用專屬專案金鑰儲存空間設定 Autokey」。

自動化及監控法規遵循

Google Cloud 提供下列工具,自動化及監控安全邊界:

  • Cloud KMS Autokey:Autokey 支援專屬專案金鑰儲存功能和同專案金鑰儲存功能。這兩種方法都會自動將金鑰使用角色授予必要服務代理,而非要求金鑰的人員,藉此自動區分職責。Autokey 的設計宗旨是支援基礎架構即程式碼管道,不需要進階權限即可建立金鑰。
  • Security Command Center:監控 KMS 角色分離結果,偵測任何主體 (包括專案擁有者或 Google 服務帳戶) 是否同時擁有單一金鑰的管理和加密權限。
  • CMEK 加密指標:使用「加密指標」資訊主頁,確認整個機構是否符合分散權責做法。