Was ist Cloud KMS?
Cloud KMS ist Googles zentraler Key Management Service. Der Dienst erstellt, speichert und verwaltet Verschlüsselungsschlüssel für Cloud-Daten und Anwendungen. Mit CMEK (Customer-Managed Encryption Keys) behalten Sie die Kontrolle über die Verschlüsselung von GCP-Ressourcen.
Kernfunktionen
- Zentrale Schlüsselverwaltung: Alle Schlüssel an einem Ort verwalten
- Multiple Protection Levels: Software, HSM oder External Keys
- Automatische Rotation: Schlüssel regelmäßig ohne manuellen Aufwand rotieren
- CMEK-Integration: BigQuery, GCS, GKE und weitere Services mit eigenen Schlüsseln verschlüsseln
- Key Access Justifications: Logs zeigen, warum auf Schlüssel zugegriffen wurde
Typische Anwendungsfälle
Customer-Managed Encryption
GCP-Ressourcen wie Cloud Storage, BigQuery oder Persistent Disks mit eigenen KMS-Schlüsseln verschlüsseln statt mit Google-verwalteten Keys.
Application-Level Encryption
Sensible Daten in Anwendungen mit KMS-Schlüsseln verschlüsseln. Die Envelope-Encryption-Methode schützt Data Encryption Keys mit KMS.
Compliance und Audit
Strenge Compliance-Anforderungen erfüllen mit kontrollierbarer Verschlüsselung, Audit-Logs und Schlüssel-Lifecycle-Management.
Vorteile
- Zentrale Kontrolle über alle Verschlüsselungsschlüssel
- Verschiedene Sicherheitsstufen für unterschiedliche Anforderungen
- Native Integration mit allen GCP-Services
- Vollständiger Audit-Trail aller Schlüsseloperationen
Integration mit innFactory
Als Google Cloud Partner unterstützt innFactory Sie bei Cloud KMS: Key-Management-Strategie, CMEK-Implementierung, HSM-Migration und Compliance-Beratung.
Verfügbare Varianten & Optionen
Software Keys
- Lowest cost
- Fast operations
- Software-backed
HSM Keys
- FIPS 140-2 Level 3
- Hardware-backed
- Higher cost
External Keys (EKM)
- Keys outside Google
- Maximum control
- External HSM required
- Additional latency
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Was ist Cloud KMS?
Cloud KMS ist Googles Key Management Service. Er verwaltet Verschlüsselungsschlüssel für die Verschlüsselung von Daten in GCP und eigenen Anwendungen.
Was sind die Key-Protection-Level?
Software (Software-backed), HSM (FIPS 140-2 Level 3 Hardware) und External (Schlüssel in externem HSM über EKM).
Was ist CMEK?
Customer-Managed Encryption Keys erlauben die Verschlüsselung von GCP-Ressourcen mit eigenen KMS-Schlüsseln statt Google-verwalteten Schlüsseln.
Wie werden Schlüssel rotiert?
Cloud KMS unterstützt automatische Schlüsselrotation. Neue Primärversionen werden erstellt, alte bleiben für Entschlüsselung verfügbar.
Kann ich Schlüssel aus anderen Systemen importieren?
Ja, Cloud KMS unterstützt Import von Schlüsseln. Der Import erfolgt verschlüsselt über Import Jobs.
