Zum Inhalt

BYOK mit GCP

Bring-Your-Own-Key-Verschlüsselung mit Google Cloud KMS konfigurieren

Verschlüsselungsschlüssel in Google Cloud KMS erstellen

Dieser Abschnitt erläutert, wie Sie einen kryptografischen Schlüssel in Google Cloud Key Management Service (Google Cloud KMS) erstellen und der Afi-Backup-Anwendung Zugriff darauf gewähren. Die Anleitung setzt ein Google-Cloud-Platform-Konto mit aktivierter Abrechnung voraus.

Schritt 1: Erstellen Sie ein neues Projekt in Ihrer GCP-Organisation, beispielsweise afi-backup-byok.

Sie können auch eines Ihrer vorhandenen GCP-Projekte verwenden. Dies kann die Kontrolle über Ihre GCP-Ressourcen jedoch erschweren.

Schritt 2: Öffnen Sie im ausgewählten GCP-Projekt die Schlüsselverwaltung (KMS) und aktivieren Sie die API Cryptographic Keys, falls sie noch nicht aktiviert ist. Geben Sie oben auf dem Bildschirm KMS in das Suchfeld ein, um sie zu finden:

Schritt 3: Erstellen Sie einen neuen Schlüsselbund (Key ring), beispielsweise afi-backup-keyring, mit dem Standort global. Bei Bedarf können Sie auch die genaue Region festlegen, in der der Schlüssel gespeichert werden soll.

Schritt 4: Klicken Sie auf den im vorigen Schritt erstellten Schlüsselbund und erstellen Sie darin einen Google-Cloud-KMS-Schlüssel, beispielsweise afi-backup-key.

Dieser Screenshot zeigt die empfohlenen Einstellungen für einen Verschlüsselungsschlüssel:

Schritt 5: Klicken Sie auf Copy Resource Name, um den Schlüsselnamen zu kopieren. Verwenden Sie diesen Schlüsselnamen in Schritt 7, um die BYOK-Konfiguration in Afi abzuschließen. Beispiel: projects/byok-test/locations/europe-west1/keyRings/afi-backup-keyring/cryptoKeys/afi-backup-key.

Schritt 6: Öffnen Sie für den Schlüssel die Registerkarte Permissions und gewähren Sie dem Afi-Dienstkonto storage-byok@afi-production.iam.gserviceaccount.com mit der Rolle Cloud KMS CryptoKey Encrypter/Decrypter Zugriff. Ist die Registerkarte Permissions ausgeblendet, klicken Sie oben rechts auf Show Info Panel.

Mit Google Cloud KMS geschützten Afi-Verschlüsselungsschlüssel erstellen

Erstellen Sie im Afi-Portal auf der Registerkarte Service → Settings → Secrets ein Afi-Secret für einen Google-Cloud-KMS-Schlüssel. Verwenden Sie den Resource Name des Schlüssels aus Schritt 5 als Key ID und wählen Sie dieses Secret in Ihren Sicherungsrichtlinien als Verschlüsselungsschlüssel aus.