GCP Cloud KMS
cloudDéfinition
Google Cloud Key Management Service (Cloud KMS) est le service de gestion des clés cryptographiques de Google Cloud Platform. Il permet de créer, stocker, gérer, et utiliser des clés cryptographiques pour chiffrer, déchiffrer, signer, et vérifier des données dans GCP et dans les applications personnalisées via une API REST. Cloud KMS utilise des HSMs FIPS 140-2 Level 3 pour protéger les clés. Cloud KMS organise les clés en Key Rings (anneaux de clés) regroupant des CryptoKeys (clés cryptographiques). Chaque CryptoKey a un ou plusieurs CryptoKeyVersions représentant les versions successives de la clé après rotation. Les opérations cryptographiques utilisent toujours la version primaire (active) de la clé, mais les versions précédentes sont conservées pour déchiffrer les données chiffrées avec elles. Cloud KMS supporte plusieurs algorithmes. Pour le chiffrement symétrique : AES-256-GCM (GOOGLE_SYMMETRIC_ENCRYPTION). Pour la signature asymétrique : RSA-PSS, RSA-PKCS1, EC_SIGN_P256_SHA256, EC_SIGN_P384_SHA384. Pour MAC : HMAC-SHA256. Le choix de l'algorithme dépend du cas d'usage : chiffrement symétrique pour les données massives, asymétrique pour les signatures de code et les certificats. Cloud HSM (HSM-backed keys dans Cloud KMS) offre une protection renforcée FIPS 140-2 Level 3 : les opérations cryptographiques sont effectuées dans des HSMs dédiés, et le matériel clé ne quitte jamais le HSM. Cette option est recommandée pour les données les plus sensibles (PCI-DSS L1, HDS, défense). La gouvernance d'accès aux clés Cloud KMS utilise les rôles IAM Cloud KMS : cloudkms.cryptoKeyEncrypterDecrypter (chiffrement et déchiffrement), cloudkms.cryptoKeyEncrypter (chiffrement seulement), cloudkms.admin (gestion des clés), et cloudkms.viewer (lecture des métadonnées). Une séparation entre administrateurs de clés et utilisateurs de clés est recommandée.
Intégration Cloud KMS avec les services GCP
Les services GCP principaux s'intègrent nativement avec Cloud KMS pour le chiffrement CMEK : Cloud Storage (CMEK par bucket), BigQuery (CMEK par dataset ou table), Compute Engine (CMEK pour les disques persistants), GKE (CMEK pour etcd et les disques de nœuds), Cloud SQL, Spanner, Pub/Sub, et Cloud Functions. Activez le CMEK via l'Organisation Policy constraints/gcp.restrictNonCmekServices pour exiger CMEK sur tous les services qui le supportent.
Rotation automatique des clés
Configurez la rotation automatique des clés Cloud KMS (rotation_period dans la définition de la CryptoKey). La rotation génère une nouvelle CryptoKeyVersion primaire ; les données existantes chiffrées avec les versions précédentes sont déchiffrées avec la version correspondante lors de l'accès. Planifiez une réencryption périodique des données critiques avec la clé rotée pour limiter l'exposition si une ancienne version est compromise. Activez la destruction automatique des versions expirées (destroy_scheduled_duration).
Cloud KMS vs Secret Manager GCP
Cloud KMS gère les clés cryptographiques pour le chiffrement/déchiffrement des données. Secret Manager GCP stocke des données secrètes (mots de passe, tokens, chaînes de connexion) avec accès via API. La distinction est importante : stockez les credentials dans Secret Manager et utilisez Cloud KMS pour chiffrer les données sensibles au repos. Secret Manager chiffre lui-même ses secrets avec des clés Cloud KMS (optionnellement CMEKs pour le contrôle du client sur ces clés).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h