本页面提供了可与 Cloud KMS 集成的 Google Cloud 服务的列表。这些服务通常属于以下类别之一:
借助客户管理的加密密钥 (CMEK) 集成,您可以使用自己拥有和管理的 Cloud KMS 密钥来加密该服务中的静态数据。对于使用 CMEK 密钥保护的数据,必须访问该密钥才能解密。
兼容 CMEK 的服务不存储数据,或者仅短时间存储数据,例如在批处理期间。此类数据使用仅存在于内存中且从不写入磁盘的临时密钥进行加密。当不再需要这些数据时,系统会从内存中清空临时密钥,并且无法再次访问数据。兼容 CMEK 的服务的输出可能存储在与 CMEK 集成的服务中,例如 Cloud Storage。
您的应用可以以其他方式使用 Cloud KMS。例如,您可以在传输或存储数据之前直接加密应用数据。
如需详细了解如何保护 Google Cloud 中的静态数据以及客户管理的加密密钥 (CMEK) 的工作原理,请参阅客户管理的加密密钥 (CMEK)。
CMEK 集成
下表列出了与 Cloud KMS 集成的服务。此列表中的所有服务都支持软件和硬件 (HSM) 密钥。在使用外部 Cloud EKM 密钥时与 Cloud KMS 集成的产品会在 EKM 受支持下方显示。
服务 | 使用 CMEK 保护 | 支持 EKM | 主题 |
---|---|---|---|
客服助手 | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) |
AI Platform Training | 虚拟机磁盘上的数据 | 否 | 使用客户管理的加密密钥 |
AlloyDB for PostgreSQL | 写入数据库的数据 | 是 | 使用客户管理的加密密钥 |
反洗钱 AI | AML AI 实例资源中的数据 | 否 | 使用客户管理的加密密钥 (CMEK) 加密数据 |
Apigee | 静态数据 | 否 | CMEK 简介 |
Apigee API Hub | 静态数据 | 是 | 加密 |
Application Integration | 写入数据库以实现应用集成的数据 | 否 | 使用客户管理的加密密钥 |
Artifact Registry | 代码库中的数据 | 是 | 启用客户管理的加密密钥 |
Backup for GKE | Backup for GKE 中的数据 | 是 | Backup for GKE CMEK 加密简介 |
BigQuery | BigQuery 中的数据 | 是 | 使用 Cloud KMS 密钥保护数据 |
Bigtable | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) |
Cloud Composer | 环境数据 | 是 | 使用客户管理的加密密钥 |
Cloud Data Fusion | 环境数据 | 是 | 使用客户管理的加密密钥 |
Cloud Healthcare API | Cloud Healthcare API 数据集 | 是 | 使用客户管理的加密密钥 (CMEK) |
Cloud Logging | 日志路由器中的数据 | 是 | 管理用于保护日志路由器数据的密钥 |
Cloud Logging | 日志记录存储中的数据 | 是 | 管理用于保护 Logging 存储数据的密钥 |
Cloud Run | 容器映像 | 是 | 搭配使用客户管理的加密密钥与 Cloud Run |
Cloud Run functions | Cloud Run 函数中的数据 | 是 | 使用客户管理的加密密钥 |
Cloud SQL | 写入数据库的数据 | 是 | 使用客户管理的加密密钥 |
Cloud Storage | 存储分区中的数据 | 是 | 使用客户管理的加密密钥 |
Cloud Tasks | 任务正文和标头(处于休息状态) | 是 | 使用客户管理的加密密钥 |
Cloud Workstations | 虚拟机磁盘上的数据 | 是 | 加密工作站资源 |
Colab Enterprise | 运行时和笔记本文件 | 否 | 使用客户管理的加密密钥 |
Compute Engine | 永久性磁盘 | 是 | 使用 Cloud KMS 密钥保护资源 |
Compute Engine | 快照 | 是 | 使用 Cloud KMS 密钥保护资源 |
Compute Engine | 自定义映像 | 是 | 使用 Cloud KMS 密钥保护资源 |
Compute Engine | 机器映像 | 是 | 使用 Cloud KMS 密钥保护资源 |
对话分析洞见 | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) |
Database Migration Service 同构迁移 | MySQL 迁移 - 写入数据库的数据 | 是 | 使用客户管理的加密密钥 (CMEK) |
Database Migration Service 同构迁移 | PostgreSQL 迁移 - 写入数据库的数据 | 是 | 使用客户管理的加密密钥 (CMEK) |
Database Migration Service 同构迁移 | 从 PostgreSQL 迁移到 AlloyDB - 写入数据库的数据 | 是 | CMEK 简介 |
Database Migration Service 异构迁移 | Oracle 到 PostgreSQL 的静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) 进行持续迁移 |
Dataflow | 流水线状态数据 | 是 | 使用客户管理的加密密钥 |
Dataform | 代码库中的数据 | 是 | 使用客户管理的加密密钥 |
Dataproc | 虚拟机磁盘上的数据 | 是 | 客户管理的加密密钥 |
Dataproc | 虚拟机磁盘上的数据 | 是 | 客户管理的加密密钥 |
Dataproc Metastore | 静态数据 | 是 | 使用客户管理的加密密钥 |
Datastream | 传输中的数据 | 否 | 使用客户管理的加密密钥 (CMEK) |
Dialogflow CX | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) |
Document AI | 静态数据和使用中的数据 | 是 | 客户管理的加密密钥 (CMEK) |
Eventarc Advanced(预览版) | 静态数据 | 否 | 使用客户管理的加密密钥 (CMEK) |
Eventarc Standard | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) |
Filestore | 静态数据 | 是 | 使用客户管理的加密密钥加密数据 |
Firestore | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) |
Google Cloud Managed Service for Apache Kafka | 与主题关联的数据 | 是 | 配置消息加密 |
Google Cloud NetApp Volumes | 静态数据 | 否 | 创建 CMEK 政策 |
Google Distributed Cloud | 边缘节点上的数据 | 是 | 本地存储空间安全 |
Google Kubernetes Engine | 虚拟机磁盘上的数据 | 是 | 使用客户管理的加密密钥 (CMEK) |
Google Kubernetes Engine | 应用层 Secret | 是 | 应用层 Secret 加密 |
Looker (Google Cloud Core) | 静态数据 | 是 | 为 Looker (Google Cloud Core) 启用 CMEK |
Memorystore for Redis | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) |
Migrate to Virtual Machines | 从 VMware、AWS 和 Azure VM 来源迁移的数据 | 是 | 使用 CMEK 加密迁移期间存储的数据 |
Migrate to Virtual Machines | 从磁盘和机器映像来源迁移的数据 | 是 | 使用 CMEK 加密目标磁盘和机器映像上的数据 |
Pub/Sub | 与主题关联的数据 | 是 | 配置消息加密 |
Secret Manager | Secret 载荷 | 是 | 为 Secret Manager 启用客户管理的加密密钥 |
Secure Source Manager | 实例 | 是 | 使用客户管理的加密密钥加密数据 |
Spanner | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) |
Speaker ID(受限正式版) | 静态数据 | 是 | 使用客户管理的加密密钥 |
Speech-to-Text | 静态数据 | 是 | 使用客户管理的加密密钥 |
Vertex AI | 与资源关联的数据 | 是 | 使用客户管理的加密密钥 |
Vertex AI Agent Builder | 静态数据 | 否 | 客户管理的加密密钥 |
Vertex AI Workbench 代管式笔记本 | 静态用户数据 | 否 | 客户管理的加密密钥 |
Vertex AI Workbench 用户管理的笔记本 | 虚拟机磁盘上的数据 | 否 | 客户管理的加密密钥 |
Vertex AI Workbench 实例 | 虚拟机磁盘上的数据 | 是 | 客户管理的加密密钥 |
Workflows | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) |
兼容 CMEK 的服务
下表列出了不会使用客户管理的加密密钥 (CMEK) 的服务,因为这些服务不会长期存储数据。如需详细了解这些服务为何被视为符合 CMEK 合规性要求,请参阅 CMEK 合规性。
服务 | 主题 |
---|---|
Cloud Build | Cloud Build 中的 CMEK 合规性 |
Container Registry | 使用受 CMEK 保护的存储分区 |
Cloud Vision | Vision API 中的 CMEK 合规性 |
Storage Transfer Service | 客户管理的加密密钥 |
与 Cloud KMS 的其他集成
这些页面讨论将 Cloud KMS 与其他 Google Cloud 服务搭配使用的其他方法。
产品 | 主题 |
---|---|
任意服务 | 在传输或存储应用数据之前加密应用数据 |
Cloud Build | 在添加到构建之前对资源进行加密 |
敏感数据保护 | 创建封装的密钥 |