本页列出了可与 Cloud KMS 集成的 Google Cloud 服务。这些服务通常属于以下类别之一:
- 借助客户管理的加密密钥 (CMEK) 集成,您可以使用自己拥有和管理的 Cloud KMS 密钥来加密该服务中的静态数据。对于使用 CMEK 密钥保护的数据,必须访问该密钥才能解密。 
- 兼容 CMEK 的服务不存储数据,或者仅短时间存储数据,例如在批处理期间。此类数据使用仅存在于内存中且从不写入磁盘的临时密钥进行加密。当不再需要这些数据时,系统会从内存中清空临时密钥,并且无法再次访问数据。兼容 CMEK 的服务的输出可能存储在与 CMEK 集成的服务中,例如 Cloud Storage。 
- 您的应用可以以其他方式使用 Cloud KMS。例如,您可以在传输或存储数据之前直接加密应用数据。 
如需详细了解如何保护 Google Cloud 中的静态数据以及客户管理的加密密钥 (CMEK) 的工作原理,请参阅客户管理的加密密钥 (CMEK)。
CMEK 集成
下表列出了与 Cloud KMS 集成的服务。 此列表中的所有服务均支持软件密钥和硬件 (HSM) 密钥。 在使用外部 Cloud EKM 密钥时与 Cloud KMS 集成的产品在 EKM 支持下进行了指示。
| 服务 | 使用 CMEK 保护 | 支持 EKM | 主题 | 
|---|---|---|---|
| 客服助手 | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| AlloyDB for PostgreSQL | 写入数据库的数据 | 是 | 使用客户管理的加密密钥 | 
| 反洗钱 AI | AML AI 实例资源中的数据 | 否 | 使用客户管理的加密密钥 (CMEK) 加密数据 | 
| Apigee | 静态数据 | 否 | CMEK 简介 | 
| Apigee API Hub | 静态数据 | 是 | 加密 | 
| 应用集成 | 静态数据 | 是 | 使用客户管理的加密密钥 | 
| Artifact Registry | 代码库中的数据 | 是 | 启用客户管理的加密密钥 | 
| Backup for GKE | Backup for GKE 中的数据 | 是 | Backup for GKE CMEK 加密简介 | 
| BigQuery | BigQuery 中的数据 | 是 | 使用 Cloud KMS 密钥保护数据 | 
| Bigtable | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| Cloud Composer | 环境数据 | 是 | 使用客户管理的加密密钥 | 
| Cloud Data Fusion | 环境数据 | 是 | 使用客户管理的加密密钥 | 
| Cloud Healthcare API | Cloud Healthcare API 数据集 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Cloud Logging | 日志路由器中的数据 | 是 | 管理用于保护日志路由器数据的密钥 | 
| Cloud Logging | 日志记录存储中的数据 | 是 | 管理用于保护 Logging 存储数据的密钥 | 
| Cloud Run | 容器映像 | 是 | 搭配使用客户管理的加密密钥与 Cloud Run | 
| Cloud Run functions | Cloud Run functions 中的数据 | 是 | 使用客户管理的加密密钥 | 
| Cloud SQL | 写入数据库的数据 | 是 | 使用客户管理的加密密钥 | 
| Cloud Storage | 存储分区中的数据 | 是 | 使用客户管理的加密密钥 | 
| Cloud Tasks | 处于静止状态的任务正文和标头 | 是 | 使用客户管理的加密密钥 | 
| Cloud TPU | 永久性磁盘 | 否 | 使用客户管理的加密密钥 (CMEK) 加密 TPU 虚拟机启动磁盘 | 
| Cloud Workstations | 虚拟机磁盘上的数据 | 是 | 加密工作站资源 | 
| Colab Enterprise | 运行时和笔记本文件 | 否 | 使用客户管理的加密密钥 | 
| Compute Engine | 永久性磁盘 | 是 | 使用 Cloud KMS 密钥保护资源 | 
| Compute Engine | 快照 | 是 | 使用 Cloud KMS 密钥保护资源 | 
| Compute Engine | 自定义映像 | 是 | 使用 Cloud KMS 密钥保护资源 | 
| Compute Engine | 机器映像 | 是 | 使用 Cloud KMS 密钥保护资源 | 
| 对话分析洞见 | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| Database Migration Service 同构迁移 | MySQL 迁移 - 写入数据库的数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Database Migration Service 同构迁移 | PostgreSQL 迁移 - 写入数据库的数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Database Migration Service 同构迁移 | PostgreSQL 到 AlloyDB 的迁移 - 写入数据库的数据 | 是 | CMEK 简介 | 
| Database Migration Service 同构迁移 | SQL Server 迁移 - 写入数据库的数据 | 是 | CMEK 简介 | 
| Database Migration Service 异构迁移 | Oracle 到 PostgreSQL 的静态数据 | 是 | 为持续迁移使用客户管理的加密密钥 (CMEK) | 
| Dataflow | 流水线状态数据 | 是 | 使用客户管理的加密密钥 | 
| Dataform | 代码库中的数据 | 是 | 使用客户管理的加密密钥 | 
| Dataplex Universal Catalog | 静态数据 | 是 | 客户管理的加密密钥 | 
| Dataproc | 虚拟机磁盘上的 Dataproc 集群数据 | 是 | 客户管理的加密密钥 | 
| Dataproc | 虚拟机磁盘上的 Dataproc Serverless 数据 | 是 | 客户管理的加密密钥 | 
| Dataproc Metastore | 静态数据 | 是 | 使用客户管理的加密密钥 | 
| Datastream | 传输中的数据 | 否 | 使用客户管理的加密密钥 (CMEK) | 
| Dialogflow CX | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| Document AI | 静态数据和使用中的数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| Eventarc Advanced(预览版) | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Eventarc Standard | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Filestore | 静态数据 | 是 | 使用客户管理的加密密钥加密数据 | 
| Firestore | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Gemini Code Assist | 静态数据 | 否 | 使用客户管理的加密密钥加密数据 | 
| Google Agentspace - NotebookLM Enterprise | 静态数据 | 否 | 客户管理的加密密钥 | 
| Google Agentspace Enterprise | 静态数据 | 否 | 客户管理的加密密钥 | 
| Google Cloud Managed Service for Apache Kafka | 与主题关联的数据 | 是 | 配置消息加密 | 
| Google Cloud NetApp Volumes | 静态数据 | 是 | 创建 CMEK 政策 | 
| Google Distributed Cloud | 边缘节点上的数据 | 是 | 本地存储安全性 | 
| Google Kubernetes Engine | 虚拟机磁盘上的数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Google Kubernetes Engine | 应用层 Secret | 是 | 应用层 Secret 加密 | 
| Integration Connectors | 静态数据 | 是 | 加密方法 | 
| Looker (Google Cloud Core) | 静态数据 | 是 | 为 Looker (Google Cloud Core) 启用 CMEK | 
| Memorystore for Redis | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| Memorystore for Redis Cluster | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Memorystore for Valkey | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Migrate to Virtual Machines | 从 VMware、AWS 和 Azure 虚拟机来源迁移的数据 | 是 | 使用 CMEK 加密迁移期间存储的数据 | 
| Migrate to Virtual Machines | 从磁盘和机器映像来源迁移的数据 | 是 | 使用 CMEK 加密目标磁盘和机器映像上的数据 | 
| Parameter Manager | 参数版本有效负载 | 是 | 为 Parameter Manager 启用客户管理的加密密钥 | 
| Pub/Sub | 与主题关联的数据 | 是 | 配置消息加密 | 
| Secret Manager | Secret 载荷 | 是 | 为 Secret Manager 启用客户管理的加密密钥 | 
| Secure Source Manager | 实例 | 是 | 使用客户管理的加密密钥加密数据 | 
| Security Command Center | 静态数据 | 否 | 为 Security Command Center 启用 CMEK | 
| Spanner | 静态数据 | 是 | 客户管理的加密密钥 (CMEK) | 
| Speaker ID(受限正式版) | 静态数据 | 是 | 使用客户管理的加密密钥 | 
| Speech-to-Text | 静态数据 | 是 | 使用客户管理的加密密钥 | 
| Vertex AI | 与资源关联的数据 | 是 | 使用客户管理的加密密钥 | 
| Vertex AI Search | 静态数据 | 否 | 客户管理的加密密钥 | 
| Vertex AI Workbench 托管式笔记本(已弃用) | 静态用户数据 | 否 | 客户管理的加密密钥 | 
| Vertex AI Workbench 用户管理的笔记本(已弃用) | 虚拟机磁盘上的数据 | 否 | 客户管理的加密密钥 | 
| Vertex AI Workbench 实例 | 虚拟机磁盘上的数据 | 是 | 客户管理的加密密钥 | 
| Workflows | 静态数据 | 是 | 使用客户管理的加密密钥 (CMEK) | 
| Workload Manager | 自定义规则类型评估数据 | 是 | 为评估启用客户管理的加密密钥 | 
兼容 CMEK 的服务
下表列出了不使用客户管理的加密密钥 (CMEK) 的服务,因为这些服务不会长期存储数据。如需详细了解为何这些服务被视为符合 CMEK 要求,请参阅 CMEK 合规性。
| 服务 | 主题 | 
|---|---|
| API Gateway | API Gateway 中的 CMEK 合规性 | 
| Cloud Build | Cloud Build 中的 CMEK 合规性 | 
| Container Registry | 使用受 CMEK 保护的存储分区 | 
| Cloud Vision | Vision API 中的 CMEK 合规性 | 
| Storage Transfer Service | 客户管理的加密密钥 | 
与 Cloud KMS 的其他集成
这些页面讨论了将 Cloud KMS 与其他Google Cloud 服务搭配使用的其他方法。
| 产品 | 主题 | 
|---|---|
| 任意服务 | 在传输或存储应用数据之前加密应用数据 | 
| Cloud Build | 在添加到构建之前对资源进行加密 | 
| 敏感数据保护 | 创建封装的密钥 |