Aller au contenu

BYOK avec Google Cloud

Configurer le chiffrement avec une clé gérée par le client (BYOK) dans Google Cloud KMS

Créer une clé de chiffrement Google Cloud KMS

Cette section explique comment créer une clé cryptographique dans Google Cloud Key Management Service (Google Cloud KMS) et accorder à l’application Afi Backup l’accès à celle-ci. Ce guide suppose que vous disposez d’un compte Google Cloud avec la facturation activée.

Étape 1 - créez un nouveau projet dans votre organisation Google Cloud (par exemple, afi-backup-byok).

Vous pouvez également utiliser l’un de vos projets Google Cloud existants, mais cela peut compliquer la gestion de vos ressources Google Cloud.

Étape 2 - accédez à Key Management (KMS) dans le projet Google Cloud sélectionné et activez l’API Cryptographic Keys si elle ne l’est pas encore (saisissez KMS dans le champ de recherche en haut de l’écran pour la trouver) :

Étape 3 - créez un nouveau Key ring (par exemple, "afi-backup-keyring") avec l’emplacement "global". Vous pouvez aussi indiquer la région exacte dans laquelle vous souhaitez stocker la clé si vous le préférez.

Étape 4 - cliquez sur le Key ring de l’étape précédente et créez-y une clé Google Cloud KMS (par exemple, "afi-backup-key").

Cette capture d’écran présente les paramètres recommandés pour une clé de chiffrement :

Étape 5 - copiez le nom de la clé en cliquant sur Copy Resource Name. Ce nom de clé doit être utilisé pour terminer la configuration BYOK côté Afi, comme décrit à la fin de cet article (exemple de nom de clé - projects/byok-test/locations/europe-west1/keyRings/afi-backup-keyring/cryptoKeys/afi-backup-key).

Étape 6 - ouvrez l’onglet Permissions de la clé et accordez l’accès au compte de service Afi storage-byok@afi-production.iam.gserviceaccount.com avec le rôle Cloud KMS CryptoKey Encrypter/Decrypter. Si l’onglet Permissions est masqué, cliquez sur Show Info Panel dans l’angle supérieur droit de la page.

Créer une clé de chiffrement Afi protégée par Google Cloud KMS

Créez un secret de clé Google Cloud KMS (utilisez le Resource Name de la clé de l’Étape 5 comme Key ID) dans le portail Afi dans l’onglet Service → Settings → Secrets, puis sélectionnez-le comme clé de chiffrement dans vos stratégies de sauvegarde.