Zum Inhalt

BYOK mit GCP

Verschlüsselung mit eigenen Schlüsseln (BYOK) über Google Cloud KMS konfigurieren

Verschlüsselungsschlüssel in Google Cloud KMS erstellen

Dieser Abschnitt erläutert, wie Sie einen kryptografischen Schlüssel in Google Cloud Key Management Service (Google Cloud KMS) erstellen und der Afi-Backup-Anwendung Zugriff darauf gewähren. Die Anleitung setzt ein Google Cloud-Konto mit aktivierter Abrechnung voraus.

Schritt 1: Erstellen Sie ein neues Projekt in Ihrer Google Cloud-Organisation, beispielsweise afi-backup-byok.

Sie können auch eines Ihrer vorhandenen Google Cloud-Projekte verwenden. Dies kann die Verwaltung Ihrer Google Cloud-Ressourcen jedoch erschweren.

Schritt 2: Öffnen Sie im ausgewählten Google Cloud-Projekt die Schlüsselverwaltung (KMS) und aktivieren Sie die API Kryptografische Schlüssel (Cryptographic Keys), falls sie noch nicht aktiviert ist. Geben Sie oben auf dem Bildschirm KMS in das Suchfeld ein, um sie zu finden:

Schritt 3: Erstellen Sie einen neuen Schlüsselbund (Key ring), beispielsweise afi-backup-keyring, mit dem Standort global. Bei Bedarf können Sie auch die genaue Region festlegen, in der der Schlüssel gespeichert werden soll.

Schritt 4: Klicken Sie auf den im vorigen Schritt erstellten Schlüsselbund (Key ring) und erstellen Sie darin einen Google Cloud KMS-Schlüssel, beispielsweise afi-backup-key.

Dieser Screenshot zeigt die empfohlenen Einstellungen für einen Verschlüsselungsschlüssel:

Schritt 5: Klicken Sie auf Ressourcennamen kopieren (Copy Resource Name), um den Schlüsselnamen zu kopieren. Verwenden Sie diesen Schlüsselnamen, um die BYOK-Konfiguration in Afi wie am Ende dieses Artikels beschrieben abzuschließen. Beispiel: projects/byok-test/locations/europe-west1/keyRings/afi-backup-keyring/cryptoKeys/afi-backup-key.

Schritt 6: Öffnen Sie für den Schlüssel die Registerkarte Berechtigungen (Permissions) und gewähren Sie dem Afi-Dienstkonto storage-byok@afi-production.iam.gserviceaccount.com mit der Rolle Cloud KMS CryptoKey Encrypter/Decrypter Zugriff. Ist die Registerkarte Permissions ausgeblendet, klicken Sie oben rechts auf Infofeld anzeigen (Show Info Panel).

Mit Google Cloud KMS geschützten Afi-Verschlüsselungsschlüssel erstellen

Erstellen Sie im Afi-Portal auf der Registerkarte Service → Settings → Secrets ein Afi-Secret für einen Google Cloud KMS-Schlüssel. Verwenden Sie den Ressourcennamen (Resource Name) des Schlüssels aus Schritt 5 als Key ID und wählen Sie dieses Secret in Ihren Sicherungsrichtlinien als Verschlüsselungsschlüssel aus.