← Professional Cloud Security Engineer: controlos e evidência
05 / 8 · 40 MIN

Chaves, recuperação e dados em uso

Desenha o ciclo de vida criptográfico sem perder capacidade de recuperação.

Conceito e mecanismo

Rodar uma chave cria uma nova versão, mas não recifra automaticamente dados anteriores nem elimina versões antigas. O inventário deve ligar dados, backups e serviços ao material necessário para os recuperar. Um backup mensal raramente lido pode continuar dependente de uma versão sem utilização recente. Destruir essa versão com base apenas numa semana sem acessos pode causar perda permanente. Valida migração ou recuperação dos dados relevantes antes de aprovar destruição. Chaves assimétricas exigem coordenação adicional: KMS não suporta a mesma rotação automática, e uma nova chave de assinatura exige distribuir a parte pública e atualizar consumidores. Identificadores e capturas de configuração não substituem material criptográfico.

Aplicação guiada

Num desenho bancário fictício, a equipa separa administração de chaves, uso criptográfico e acesso aos dados. Confirma grants efetivos e caminhos indiretos, em vez de assumir separação pelo nome dos grupos. Cloud EKM permite material externo, mas introduz dependência do fornecedor, conectividade e disponibilidade da chave. Uma falha externa pode impedir operações sobre dados mesmo quando a aplicação e a rede principal estão saudáveis. Ensaios e contactos de suporte devem incluir essa fronteira. Para proteção em uso, Confidential VM acrescenta isolamento e atestação segundo tecnologia e configuração suportadas. Não substitui autorização da aplicação, cifragem em trânsito ou gestão de vulnerabilidades. Escolhe o mecanismo pela ameaça e demonstra o que fica protegido em cada etapa.

NA PRÁTICA

Restaurar um backup recente não prova que backups anteriores à rotação já dispensam a chave antiga.

Armadilhas comuns

Rotação como recifragem; inatividade como ausência de dependência; EKM sem risco de disponibilidade; TEE como toda a segurança.

Tópicos relacionados: Federação e acesso temporário · IAM, deny e herança · IAP, WAF e perímetros

Leva esta ideia contigo

Inclui dados históricos e dependências externas no ciclo de vida das chaves.

Criar conta

Referência: Cloud KMS key rotation · Current linked guide; edition date unconfirmed (2026-09-30 inspection)

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.