Por padrão, o Compute Engine criptografa o conteúdo do cliente em repouso. O Compute Engine usa automaticamente Google-owned and Google-managed encryption keys para criptografar seus dados.
No entanto, é possível personalizar a criptografia que o Compute Engine usa para seus recursos fornecendo chaves de criptografia de chaves (KEKs). Essas chaves não criptografam diretamente seus dados, mas sim o Google-owned and managed keys que o Compute Engine usa para criptografá-los.
Para fornecer chaves de criptografia de chaves, escolha uma das seguintes opções:
Recomendado. Use chaves de criptografia gerenciadas pelo cliente (CMEK) no Cloud KMS com o Compute Engine. Ao usar chaves do Cloud KMS, é possível controlar o nível de proteção, o local, a programação de rotação, as permissões de uso e acesso e os limites criptográficos. Com o Cloud KMS, também é possível monitorar o uso de chaves, ver registros de auditoria e controlar ciclos de vida de chaves. Em vez de o Google ser proprietário e gerente das chaves de criptografia de chaves (KEKs) simétricas que protegem seus dados, você controla e gerencia essas chaves no Cloud KMS.
É possível criar CMEKs manualmente ou usar a chave automática do Cloud KMS para que elas sejam criadas automaticamente em seu nome.
Na maioria dos casos, depois de criar um disco criptografado por CMEK, não é necessário especificar a chave ao trabalhar com ele.
(descontinuado). É possível gerenciar suas próprias chaves de criptografia de chaves fora do Compute Engine e fornecê-las sempre que criar ou gerenciar um disco.
Essa opção é conhecida como chaves de criptografia fornecidas pelo cliente (CSEKs). Ao gerenciar recursos criptografados por CSEK, é preciso sempre especificar a chave usada ao criptografar o recurso.
Para mais informações sobre cada tipo de criptografia, consulte Chaves de criptografia gerenciadas pelo cliente e Chaves de criptografia fornecidas pelo cliente.
Para adicionar outra camada de segurança aos discos Hyperdisk Balanced, ative o modo confidencial. O modo confidencial adiciona criptografia baseada em hardware aos seus discos Hyperdisk Balanced.
Tipos de disco compatíveis
Nesta seção, listamos os tipos de criptografia compatíveis com discos e outras opções de armazenamento oferecidas pelo Compute Engine.
Os volumes do Persistent Disk são compatíveis com Google-owned and managed keys, CMEKs e CSEKs.
O Google Cloud Hyperdisk é compatível com CMEKs e Google-owned and managed keys. Não é possível usar CSEKs para criptografar Hyperdisks.
Os discos SSD locais são compatíveis apenas com Google-owned and managed keys. Não é possível usar CSEKs ou CMEKs para criptografar discos SSD locais.
Clones de disco e imagens de máquina são compatíveis comGoogle-owned and managed keys, CMEKs e CSEKs.
Snapshots padrão e Instant Snapshots são compatíveis com Google-owned and managed keys, CMEKs e CSEKs.
Rotação para Google-owned and managed keys e CMEKs
O Compute Engine faz a rotação do Google-owned and managed keys usado para proteger seus dados anualmente. A rotação de chaves é uma prática recomendada do setor para segurança de dados que limita o impacto potencial de uma chave comprometida.
Se você usa CMEKs, o Google recomenda ativar a rotação automática dos recursos.
Para mais informações sobre como fazer a rotação das chaves, consulte Fazer a rotação da chave de criptografia do Cloud KMS para um disco ou snapshot padrão.
CMEK com o Cloud KMS Autokey
Se você optar por usar chaves do Cloud KMS para proteger seus recursos do Compute Engine, poderá criar CMEKs manualmente ou usar a chave automática do Cloud KMS. Com o Autokey, keyrings e chaves são gerados sob demanda como parte da criação de recursos no Compute Engine. Os agentes de serviço que usam as chaves para operações de criptografia e descriptografia são criados se ainda não existirem e recebem os papéis necessários do Identity and Access Management (IAM). Para mais informações, consulte Visão geral das chaves automáticas.
Para saber como usar as CMEKs criadas pelo Autokey do Cloud KMS para proteger seus recursos do Compute Engine, consulte Usar o Autokey com recursos do Compute Engine.
Snapshots
Ao usar o Autokey para criar chaves e proteger seus recursos do Compute Engine, ele não cria chaves para snapshots. É necessário criptografar um snapshot com a mesma chave usada para criptografar o disco de origem. Se você criar um snapshot usando o console do Google Cloud , a chave de criptografia usada pelo disco será aplicada automaticamente ao snapshot. Se você criar um snapshot usando a CLI gcloud, o Terraform ou a API Compute Engine, será necessário receber o identificador de recurso da chave usada para criptografar o disco e usar essa chave para criptografar o snapshot.
Criptografar discos com chaves de criptografia gerenciadas pelo cliente
Para mais informações sobre como usar chaves de criptografia gerenciadas pelo cliente (CMEK) criadas manualmente para criptografar discos e outros recursos do Compute Engine, consulte Proteger recursos usando chaves do Cloud Key Management Service.
Criptografar discos com chaves fornecidas pelo cliente
Para saber como usar Chaves de criptografia fornecidas pelo cliente (CSEK) para criptografar discos e outros recursos do Compute Engine, consulte Como criptografar discos com Chaves de criptografia fornecidas pelo cliente.
Criptografar discos para VMs do Windows com o BitLocker
Google-owned and managed keys e as CMEKs criptografam dados na camada de volume. Para adicionar uma segunda camada independente de criptografia aos seus discos, use uma ferramenta de criptografia no nível do sistema operacional, como o BitLocker para Windows. O BitLocker é gerenciado pelo sistema operacional (SO) Windows, e o Google não tem acesso nem gerencia as chaves do BitLocker.
Para mais informações, consulte Práticas recomendadas para proteger VMs do Windows com o BitLocker.
Ver o tipo de criptografia de um disco
Para conferir o tipo de criptografia de um disco, siga as etapas em Ver informações sobre a criptografia de um disco.
Modo confidencial para Hyperdisk Balanced
Se você usa a Computação confidencial, é possível estender a criptografia baseada em hardware aos volumes do Hyperdisk Balanced ativando o modo confidencial.
Com o modo confidencial para volumes do Hyperdisk Balanced, é possível ativar mais segurança sem precisar refatorar o aplicativo. O modo confidencial é uma propriedade que pode ser especificada ao criar um volume do Hyperdisk Balanced.
Os volumes do Hyperdisk Balanced no modo confidencial só podem ser usados com VMs confidenciais.
Para criar um volume do Hyperdisk Balanced no modo confidencial, siga as etapas em Criar um volume do Hyperdisk Balanced no modo confidencial.
Tipos de máquina compatíveis com volumes do Hyperdisk Balanced no modo confidencial
Os volumes do Hyperdisk Balanced no modo confidencial só podem ser usados com VMs confidenciais que usam o tipo de máquina N2D.
Regiões em que os volumes do Hyperdisk Balanced no modo confidencial são aceitos
O modo confidencial para volumes do Hyperdisk Balanced está disponível nas seguintes regiões:
europe-west4us-central1us-east4us-east5us-south1us-west4
Limitações dos volumes do Hyperdisk Balanced no modo confidencial
- O modo confidencial não é compatível com o Hyperdisk Extreme, o Hyperdisk Throughput, o Hyperdisk ML e o Hyperdisk Balanced High Availability.
- Não é possível suspender ou retomar uma VM que usa volumes do Hyperdisk Balanced no modo confidencial.
- Não é possível usar pools de armazenamento de hiperdisco com volumes do Hyperdisk Balanced no modo confidencial.
- Não é possível criar uma imagem de máquina ou personalizada com base em um volume do Hyperdisk Balanced no modo confidencial.
A seguir
- Para saber como automatizar a criação de CMEKs, consulte Cloud KMS com Autokey (pré-lançamento).
- Para saber como criar CMEKs, consulte Criar chaves de criptografia com o Cloud KMS.
- Criptografe um disco com chaves de criptografia gerenciadas pelo cliente (CMEKs).
- Para criar um volume do Hyperdisk Balanced no modo confidencial, consulte Criar um volume do Hyperdisk Balanced no modo confidencial.
- Saiba mais sobre o formato e a especificação das CSEKs.
- Para saber como a criptografia do Windows no lado do convidado interage com a VM protegida, consulte Como usar o BitLocker com imagens de VM protegida.