In dit artikel gaan we dieper in op Google's Cloud SleutelbeheerdienstenWanneer gebruikers gegevens opslaan in Google Cloud, worden de gegevens automatisch versleuteld in rust. We gebruiken de Cloud Key Management-service van Google om meer controle te krijgen over het beheer van de versleutelde gegevens in rust en encryptie sleutels.
Bron en controle van cryptografische sleutels
Met Cloud KMS kunnen gebruikers cryptografische sleutels beheren in een centrale cloudservice voor direct gebruik of voor gebruik met andere bronnen en applicaties. De te gebruiken sleutels moeten afkomstig zijn van een van de volgende bronnen:
- De software-ondersteunde sleutel van Cloud KMS geeft gebruikers de mogelijkheid om gegevens te versleutelen met een symmetrische of asymmetrische sleutel die de gebruiker zelf beheert.
- Cloud-HSM levert hardwaresleutels. Symmetrische en asymmetrische sleutels worden alleen gebruikt in FIPS 140-2 Niveau 3 gevalideerd Hardware-beveiligingsmodules (HSM's).
- Breng uw eigen sleutel mee (BYOK) is ook beschikbaar voor gebruikers om hun cryptografische sleutels te importeren in Cloud KMS.
- Cloud Externe Sleutelbeheerder (Cloud EKM), welke gebruikt externe sleutelmanagers Ook systemen zoals Thales of Fortanix kunnen worden gebruikt.

Afbeelding: Cloud EKM biedt een brug tussen KMS en External Key Manager
Cryptografische sleutels in Cloud KMS
In dit gedeelte worden sleutels, sleutelversies en de groepering van sleutels in sleutelringen beschreven. Het volgende diagram illustreert sleutelgroeperingen.

sleutel: Een benoemd object dat een cryptografische sleutel vertegenwoordigt. Het is een verwijzing naar een sleutel, en de bits van de sleutel kunnen veranderen naarmate we de sleutels roteren of nieuwe versies van de sleutels maken.
Cloud KMS ondersteunt zowel asymmetrische als symmetrische sleutels. Een symmetrische sleutel wordt gebruikt voor symmetrische encryptie om een bepaald gegevenscorpus te beschermen, zoals het gebruik van AES-256 in GCM-modus om een blok platte tekst te versleutelen. Een asymmetrische sleutel kan worden gebruikt voor asymmetrische encryptie of voor het aanmaken van digitale handtekeningen.
Cloud KMS-componenten
In dit gedeelte bespreken we een paar punten over aanvullende parameters die zijn gekoppeld aan Google CloudKMS-resources, zoals sleutels en sleutelringen.
- ProjectGoogle Cloud KMS-resources behoren, net als alle andere Google Cloud-resources, tot een Google Cloud-project. Gebruikers kunnen gegevens hosten in een ander project dan het project waarin de Cloud KMS-sleutels zich bevinden. Deze mogelijkheid ondersteunt de best practice van taakscheiding tussen sleutelbeheerders en gegevensbeheerders.
- Locatie: Binnen een project worden Cloud KMS-resources op één locatie gemaakt.
Sleutelhiërarchie
Het volgende diagram illustreert de sleutelhiërarchie van Google's interne Key Management Service. Cloud KMS maakt gebruik van Google's interne KMS doordat met Cloud KMS versleutelde sleutels worden verpakt door Google KMS. Cloud KMS gebruikt dezelfde vertrouwensbasis als Google KMS.

- Gegevensencryptiesleutel (DEK): Een sleutel die wordt gebruikt om gegevens te versleutelen.
- Sleutelversleutelingsleutel (KEK): Een sleutel die wordt gebruikt om een data-encryptiesleutel te versleutelen, of te verpakken. Alle Cloud KMS-platformopties (software, hardware en externe backends) bieden u controle over de encryptiesleutel.
- KMS-hoofdsleutel: De sleutel die wordt gebruikt om de encryptiesleutels (KEK) te versleutelen. Deze sleutel wordt in het geheugen gedistribueerd. De KMS-hoofdsleutel wordt opgeslagen op hardwareapparaten. Deze sleutel is verantwoordelijk voor het versleutelen van uw sleutels.
- Root-KMS: De interne sleutelbeheerservice van Google.
Overzicht van het Cloud KMS-platform
Het Cloud KMS-platform ondersteunt meerdere cryptografische algoritmen en biedt methoden om te versleutelen en digitaal te ondertekenen met behulp van zowel hardware als software-ondersteunde sleutels.

Het diagram toont de belangrijkste onderdelen van het Cloud KMS-platform. Beheerders krijgen toegang tot sleutelbeheerservices via de Google Cloud Console, de opdrachtregeltool gcloud of via toepassingen die de REST- of gRPC-API's implementeren. Toepassingen krijgen toegang tot sleutelbeheerservices via een REST API of gRPC.
Applicaties kunnen gebruikmaken van Google-services die gebruik kunnen maken van door de klant beheerde encryptiesleutels (CMEK). CMEK maakt op zijn beurt gebruik van de Cloud KMS API. Met de Cloud KMS API kunnen gebruikers softwarematige (Cloud KMS) of hardwarematige (Cloud HSM) sleutels gebruiken. Zowel softwarematige als hardwarematige sleutels maken gebruik van de redundante back-upbeveiliging van Google.
Met het Cloud KMS-platform kunnen gebruikers bij het aanmaken van een sleutel een beveiligingsniveau kiezen om te bepalen welke sleutelbackend de sleutel aanmaakt en alle toekomstige cryptografische bewerkingen op die sleutel uitvoert.
Het Cloud KMS-platform biedt twee back-ends (exclusief Cloud EKM), die in de Cloud KMS API worden weergegeven als
- Softwarebeschermingsniveau Het beveiligingsniveau van de software is van toepassing op sleutels die door een softwarebeveiligingsmodule kunnen worden uitgepakt om cryptografische bewerkingen uit te voeren.
- HSM-beschermingsniveau Het beschermingsniveau HSM is van toepassing op sleutels die alleen kunnen worden uitgepakt door Hardware Security Modules die alle cryptografische bewerkingen met de sleutels uitvoeren.
Google Cloud ondersteunt CMEK voor verschillende services, waaronder
- Cloud Storage
- BigQuery
- Rekenmachine.
Met CMEK kunnen gebruikers het Cloud KMS-platform gebruiken om de encryptiesleutels te beheren die deze services gebruiken om hun gegevens te beschermen. Cryptografische bewerkingen van Cloud KMS worden uitgevoerd door FIPS 140-2-gevalideerde modules.
- Sleutels met beveiligingssoftware en de cryptografische bewerkingen die daarmee worden uitgevoerd, voldoen aan FIPS 140-2 Niveau 1.
- Sleutels met beschermingsniveau HSM en de cryptografische bewerkingen die daarmee worden uitgevoerd, voldoen aan FIPS 140-2 Niveau 3.
Referenties
www.cloud.google.com/security-key-management
