Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är Google Cloud Platform (GCP)-tjänster?

Google-Cloud-Platform-tjänster-Vad-är-Google-Cloud-Platform-GCP-tjänster

Google Cloud Platform (GCP)-tjänster är Googles svit av molntjänstprodukter för beräkning, lagring, nätverk, dataanalys och säkerhet. Dess kärntjänst för datasäkerhet är Cloud Key Management Service (Cloud KMS), som låter dig skapa, använda, rotera och förstöra kryptografiska nycklar över fem skyddsnivåer.

Google Cloud Platform (GCP) är Googles publika moln som erbjuder beräknings-, lagrings-, nätverks-, analys- och säkerhetstjänster som används av startups, företag och myndigheter. För dataskydd är GCP centrerat kring Cloud Key Management Service (Cloud KMS), som hanterar krypteringsnycklar i programvara, i FIPS 140-2 Level 3- hårdvarusäkerhetsmoduler eller i en extern nyckelhanterare som du kontrollerar.

Key Takeaways

  • Cloud KMS erbjuder fem skyddsnivåer: PROGRAMVARA, HSM (multi-tenant), HSM_SINGLE_TENANT, EXTERNAL och EXTERNAL_VPC.
  • Programvarunycklar använder FIPS 140-3 nivå 1-validerade primitiver från BoringCrypto-modulen; Cloud HSM-nycklar genereras och används i FIPS 140-2 nivå 3-validerade HSM:er (CMVP-certifikat #4399).
  • Cloud KMS stöder postkvantumalgoritmer: ML-DSA (FIPS 204) och SLH-DSA-SHA2-128s (FIPS 205) signering är allmänt tillgänglig, och ML-KEM (FIPS 203) plus X-Wing hybrid KEM för nyckelinkapsling finns i förhandsvisning.
  • BYOK (Bring Your Own Key) använder nyckelimport med ett importjobb; den rekommenderade metoden är RSA_OAEP_3072_SHA256_AES_256.
  • Direktkryptering är begränsad till 64 KiB för programnycklar och 8 KiB kombinerad klartext plus AAD för HSM-nycklar; använd kuvertkryptering för större data.

Vad är Google Cloud Platform (GCP)?

Google Cloud Platform (GCP) är den uppsättning molntjänster som Google kör på samma infrastruktur som de använder för sina egna produkter, och omfattar beräkning, lagring, nätverk, databaser, dataanalys, maskininlärning och säkerhet.

Organisationer av alla storlekar använder GCP tillsammans med Amazon Web Services (AWS) och Microsoft Azure , och dess styrkor inom dataanalys och global nätverksinfrastruktur gör det till ett vanligt val för datatunga arbetsbelastningar. För team som ansvarar för att skydda data är den tjänst som är viktigast Cloud Key Management Service (Cloud KMS), Googles hanterade plattform för att skapa och kontrollera kryptografiska nycklar.

Skyddsnivåer för moln-KMS

Cloud KMS exponerar fem skyddsnivåer som skiljer sig åt beroende på var nyckelmaterial finns och vem som kan nå det. Google dokumenterar dessa som SOFTWARE, HSM, HSM_SINGLE_TENANT, EXTERNAL och EXTERNAL_VPC. Du använder varje skyddsnivå genom samma Cloud KMS API och klientbibliotek, så programkoden ändras inte när du byter från programvarunycklar till hårdvarubaserade nycklar.

SkyddsnivåDär nycklarna finnsFIPS-validering
PROGRAMVARAGoogle-programvara (BoringCrypto-modul)FIPS 140-3 Nivå 1 (BCM-primitiver)
HSM (flera hyresgäster)Delade Google-ägda HSM-klusterFIPS 140-2 Nivå 3
HSM_ENSKILDA_HYRESGÄSTDedikerade HSM-partitioner som du hanterarFIPS 140-2 Nivå 3
EXTERNExtern nyckelhanterare över internetBeror på EKM-leverantören
EXTERN_VPCExtern nyckelhanterare över ett VPC-nätverkBeror på EKM-leverantören

Programvarunycklar är det billigaste alternativet och passar arbetsbelastningar utan hårdvarukrav. Cloud HSM är för reglerade arbetsbelastningar som måste generera och använda nycklar inuti certifierad hårdvara. Cloud HSM med en enda hyresgäst lägger till kryptografisk isolering från andra kunder. Cloud EKM (de två EXTERNA nivåerna) lagrar nyckelmaterial i en partnernyckelhanterare som Thales eller Fortanix, så att Google inte kan komma åt dina nycklar.

Skräddarsydda molnnyckelhanteringstjänster

Få flexibla och anpassningsbara konsulttjänster som anpassas till dina molnbehov.

FIPS-validering: 140-2 och 140-3

Cloud KMS uppfyller både FIPS 140-2 och FIPS 140-3, beroende på skyddsnivå. Programvarunycklar körs på BoringCrypto-modulen (BCM), som är FIPS 140-3-validerad, så programvarukryptografiska operationer använder FIPS 140-3 nivå 1-validerade primitiver. Cloud HSM-nycklar genereras och används inuti FIPS 140-2 nivå 3-validerade hårdvarusäkerhetsmoduler under CMVP-certifikat #4399.

Referensen till 140-2 har ett förbehåll. NIST:s Cryptographic Module Validation Program (CMVP) har redan flyttat certifikat #4399 till sin historiska lista genom sin nedläggningsprocess, och alla återstående FIPS 140-2-certifikat flyttas till den historiska listan den 21 september 2026. Historisk status stänger inte av en modul, men CMVP beskriver historiska moduler som sådana som federala myndigheter inte bör inkludera i nya upphandlingar. Team med FedRAMP-, CMMC- eller DFARS-skyldigheter bör bekräfta vilka av deras kryptografiska komponenter som har en sökväg till FIPS 140-3.

Nycklar, algoritmer och krypteringslägen

Cloud KMS stöder symmetriska och asymmetriska nycklar över en definierad uppsättning algoritmer. Symmetrisk kryptering använder AES-256 i Galois/Counter Mode (GCM). Asymmetriska alternativ inkluderar RSA vid 2048, 3072 och 4096 bitar och elliptiska kurvnycklar på P-256, P-384 och secp256k1. Varje nyckel har ett syfte (t.ex. ENCRYPT_DECRYPT eller ASYMMETRIC_SIGN) som bestämmer vilka operationer den kan utföra.

Signerings- och krypteringsalgoritmer

För asymmetrisk signering stöder Cloud KMS RSA (RSASSA-PSS och RSASSA-PKCS1-v1_5) och signering med elliptisk kurva (ECDSA på P-256, P-384 och secp256k1, plus Ed25519). Google rekommenderar EC_SIGN_P256_SHA256 för signering med elliptisk kurva och RSA_SIGN_PSS_3072_SHA256 för RSA. För asymmetrisk kryptering använder Cloud KMS RSAES-OAEP med en rekommenderad standardvärde på RSA_DECRYPT_OAEP_3072_SHA256.

Postkvantalgoritmer

Cloud KMS stöder nu NIST post-kvantkryptografi. För signaturer erbjuder de ML-DSA-44, ML-DSA-65 och ML-DSA-87 (FIPS 204) samt SLH-DSA-SHA2-128 (FIPS 205), alla allmänt tillgängliga. För nyckeletablering erbjuder de, i förhandsvisning, ML-KEM-768 och ML-KEM-1024 (FIPS 203) samt X-Wing hybrid KEM, som kombinerar ML-KEM-768 med X25519. Google rekommenderar X-Wing hybrid för nyckelinkapsling eftersom den kombinerar ett klassiskt och ett post-kvantum-schema. Dessa algoritmer försvarar långlivad data mot attacker som samlar in och dekrypterar senare.

Ta med egen nyckel (BYOK) och import av nyckel

BYOK (Bring Your Own Key) i Cloud KMS implementeras genom nyckelimport. Du skapar ett importjobb, omsluter ditt nyckelmaterial med importjobbets publika nyckel och Cloud KMS packar upp det inom målskyddsnivån så att rånyckeln aldrig exponeras under överföring. Den rekommenderade importmetoden är RSA_OAEP_3072_SHA256_AES_256.

Den metoden är en hybridomslagning. Cloud KMS krypterar en engångs-AES-256-nyckel med RSAES-OAEP (med MGF1 och den valda digesten) och krypterar sedan din målnyckel med den AES-256-nyckeln med hjälp av AES Key Wrap with Padding, definierad i RFC 5649. De två resultaten sammanfogas till den omslagna nyckelblobben. Detta är samma konstruktion som PKCS #11 CKM_RSA_AES_KEY_WRAP-mekanismen.

Datastorleksgränser och kuvertkryptering

Cloud KMS är utformat för att skydda nyckelkrypteringsnycklar, inte massdata, så direktkryptering har storleksbegränsningar. För programvaru-, externa och externa VPC-nycklar får klartexten per krypteringsanrop inte vara större än 64 KiB. För HSM-nycklar får den kombinerade klartexten och ytterligare autentiserade data (AAD) inte vara större än 8 KiB.

För större datamängder, använd kuvertkryptering: generera en lokal datakrypteringsnyckel (DEK), kryptera dina data med DEK:n och använd sedan en Cloud KMS-nyckelkrypteringsnyckel (KEK) för att omsluta DEK:n. Du lagrar chiffertexten bredvid den omslutna DEK:n, och KEK:n lämnar aldrig Cloud KMS.

Hur krypteringskonsulting hjälper

Encryption Consultings Cloud Data Protection Services hjälper dig att designa och hantera nyckelhantering på Google Cloud, från att välja rätt skyddsnivå för Cloud KMS till att koppla kundhanterade krypteringsnycklar (CMEK) till BigQuery, Cloud Storage och Compute Engine. Vår GCP-dataskyddstjänst omfattar design av nyckelhierarki, konfiguration av BYOK och Cloud EKM, rotationspolicy och granskningsloggning så att din distribution matchar dina efterlevnadsskyldigheter. För team som planerar framåt vägleder våra PQC-rådgivningstjänster implementeringen av de postkvantalgoritmer som nu finns tillgängliga i Cloud KMS. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Är Google Cloud KMS FIPS 140-2- eller FIPS 140-3-kompatibelt?

Google Cloud KMS uppfyller båda, beroende på skyddsnivå. Programvarunycklar använder BoringCrypto-modulen (BCM), som är FIPS 140-3-validerad, så programvarukryptografiska operationer använder FIPS 140-3 nivå 1-validerade primitiver. Cloud HSM-nycklar genereras och används inuti FIPS 140-2 nivå 3-validerade HSM:er (CMVP-certifikat #4399). NIST har redan flyttat certifikat #4399 till sin historiska lista, och alla återstående FIPS 140-2-certifikat flyttas dit den 21 september 2026.

Vad är skillnaden mellan Cloud KMS-programnycklar, Cloud HSM och Cloud EKM?

De tre skiljer sig åt beroende på var nyckelmaterialet finns och vem som kontrollerar det. Programvarunycklar kör kryptografiska operationer i Googles programvara på FIPS 140-3 nivå 1. Cloud HSM lagrar nycklar i FIPS 140-2 nivå 3 hårdvarusäkerhetsmoduler, med alternativ för flera hyresgäster och en enda hyresgäst. Cloud EKM lagrar nycklar i en extern nyckelhanterare som Thales eller Fortanix, nås via internet eller ett VPC-nätverk, så att Google inte kan komma åt nyckelmaterialet.

Stöder Google Cloud KMS postkvantkryptografi?

Ja. Cloud KMS stöder NIST post-quantum-algoritmer för signering och nyckeletablering. Signering med ML-DSA-44, ML-DSA-65 och ML-DSA-87 (FIPS 204) plus SLH-DSA-SHA2-128s (FIPS 205) är generellt tillgängligt. Nyckelinkapsling med ML-KEM-768, ML-KEM-1024 (FIPS 203) och X-Wing hybrid KEM som kombinerar ML-KEM-768 med X25519 finns i förhandsvisning. Dessa skyddar långlivad data mot attacker som skördar nu och dekrypterar senare.

Hur fungerar Bring Your Own Key (BYOK) i Google Cloud KMS?

BYOK i Cloud KMS använder nyckelimport som backas upp av ett importjobb. Du omsluter ditt nyckelmaterial med importjobbets publika nyckel, sedan packar Cloud KMS upp det inom målskyddsnivån. Den rekommenderade metoden, RSA_OAEP_3072_SHA256_AES_256, krypterar en engångs-AES-256-nyckel med RSAES-OAEP och omsluter sedan din nyckel med den AES-nyckeln med hjälp av AES Key Wrap with Padding (RFC 5649).

Hur mycket data kan Google Cloud KMS kryptera direkt?

Cloud KMS är byggt för att skydda nyckelkrypteringsnycklar, inte massdata. För programvaru-, externa och externa VPC-nycklar är gränsen för klartext per krypteringsanrop 64 KiB. För HSM-nycklar är den kombinerade gränsen för klartext och ytterligare autentiserad data 8 KiB. För allt större, använd kuvertkryptering: generera en lokal datakrypteringsnyckel, kryptera data med den och linda sedan in den nyckeln i Cloud KMS.

Skydda dina Google Cloud-nycklar med förtroende

Anpassa din Cloud KMS-design till dina efterlevnadsbehov och planera post-quantum-beredskap med Encryption Consulting. Utforska Cloud Data Protection Services , ISO/IEC 27001:2022- och SOC 2-certifierade.