管理客户管理的加密密钥政策

本页面介绍了如何使用客户管理的加密密钥 (CMEK) 来管理 Google Cloud NetApp Volumes。

CMEK 简介

NetApp Volumes 始终使用卷专用密钥加密您的数据。NetApp Volumes 始终会对静态数据进行加密。

借助 CMEK,Cloud Key Management Service 会封装您存储的卷密钥。借助此功能,您可以更好地控制所使用的加密密钥,并获得将密钥存储在与数据不同的系统或位置所带来的额外安全性。 NetApp Volumes 支持 Cloud Key Management Service 的各项功能,例如硬件安全模块,以及生成、使用、轮替和销毁的完整密钥管理生命周期。

NetApp Volumes 支持每个区域一项 CMEK 政策。CMEK 政策会附加到存储池,在该池中创建的所有卷都会使用该政策。在一个区域中,您可以混合使用具有 CMEK 政策和不具有 CMEK 政策的存储池。如果您在特定区域中拥有不具有 CMEK 的池,则可以使用该区域的 CMEK 政策的迁移操作将其转换为 CMEK。

我们并不强制要求使用 CMEK。如果使用,CMEK 政策是特定于区域的。您只能为每个区域配置一项政策。

ONTAP 模式存储池也使用 CMEK 政策。您无法在 ONTAP 模式下配置不同的密钥管理器。

注意事项

以下部分介绍了使用 CMEK 时需要考虑的限制。

密钥管理

如果使用 CMEK,您需要自行负责管理密钥和数据。

Cloud KMS 配置

CMEK 使用对称密钥进行加密和解密。 在项目中删除某个区域中的所有卷后,Cloud KMS 配置会返回到 Ready 创建状态。当您在该区域中创建下一个卷时,系统会再次使用该配置。

区域密钥环

NetApp Volumes 仅支持区域 KMS 密钥环,并且这些密钥环需要与 CMEK 政策位于同一区域。

服务等级

CMEK 支持 Flex Unified、Flex File、Standard、Premium 和 Extreme 服务等级存储池。

VPC Service Controls

如需详细了解如何使用 VPC Service Controls,请参阅为 CMEK 配置 VPC Service Controls 入站规则

CMEK 组织政策

NetApp Volumes 的 CMEK 组织政策 可让组织控制数据 加密密钥,并限制哪些密钥可用于 CMEK。这是通过对新存储池和备份保险柜中的静态数据强制使用 CMEK 加密,并允许组织使用 Cloud KMS 管理加密密钥来实现的。组织政策在创建存储池和备份保险柜时强制执行,不会影响现有存储池和备份保险柜。

借助组织政策,管理员 可以跨所有项目和资源应用和强制执行一致的限制条件 。对于管理多个项目和资源以强制执行标准化政策的组织来说,这一点非常重要。

您可以将以下两种类型的组织政策限制条件应用于 CMEK:

  • 限制非 CMEK 服务:可让您指定 组织、项目或文件夹中的哪些服务可以在没有 CMEK 的情况下进行配置。如果您将某项服务添加到拒绝名单或将其排除在允许名单之外,则该服务的资源将需要 CMEK。默认情况下,此限制条件允许创建非 CMEK 资源。

  • 限制 CMEK CryptoKey 项目:可让您定义在组织、项目或文件夹中配置资源时,哪些项目可以 为 KMS 密钥 提供 CMEK 。如果设置了此限制条件,则只有来自指定项目的 KMS 密钥才能用于受 CMEK 保护的资源。如果未设置此限制条件,则可以使用来自任何项目的 CryptoKey。

如需详细了解如何应用组织政策,请参阅 应用 CMEK 组织政策

CMEK 选项

NetApp Volumes 支持 CMEK,CMEK 可以作为 软件密钥、HSM 集群中的硬件密钥或作为 存储在Cloud External Key Manager (Cloud EKM)中的外部密钥进行存储。

如需了解详情,请参阅 Cloud Key Management Service

密钥错误对运营的影响

CMEK 政策中使用的 Cloud KMS 密钥被停用或外部密钥无法访问可能会影响与该政策关联的 NetApp Volumes 和备份保险柜的资源和操作。

外部密钥由第三方管理,并且 Google Cloud 不 负责密钥的可用性。

如果 外部密钥管理器 (EKM) 通知 Cloud Key Management Service 外部密钥 无法访问,则使用该密钥的卷将离线,从而阻止读取和 写入操作。如果 Cloud KMS 密钥被停用,也会发生同样的结果。

备份保险柜

对于使用 CMEK 的备份保险柜,您必须确保备份保险柜引用的密钥的可用性。当您轮替密钥时,系统会使用新的主密钥对备份保险柜执行重新加密操作。在此操作完成之前,轮替的密钥必须可供备份保险柜使用。如果您删除了轮替的密钥,则无法恢复指向该密钥的备份。如果轮替的密钥无法访问或被停用,则恢复操作会失败,直到该密钥可访问或被启用为止。

如果主密钥被停用、无法访问或销毁,则正在进行的加密操作会失败。如果您无法恢复主密钥,则无法恢复指向该密钥的所有加密备份。备份保险柜不会启动新的备份操作。

备份保险柜的状态包含有关 CMEK 和加密状态的详细信息。

如果 EKM 无法访问或 Cloud KMS 密钥在复制的源区域或目标区域中被停用,则用户在尝试执行以下任何操作时也会收到错误,其中包含有关密钥当前状态的详细信息:

后续步骤

创建 CMEK 政策