Conceito e mecanismo
Rodar uma chave cria uma nova versão, mas não recifra automaticamente dados anteriores nem elimina versões antigas. O inventário deve ligar dados, backups e serviços ao material necessário para os recuperar. Um backup mensal raramente lido pode continuar dependente de uma versão sem utilização recente. Destruir essa versão com base apenas numa semana sem acessos pode causar perda permanente. Valida migração ou recuperação dos dados relevantes antes de aprovar destruição. Chaves assimétricas exigem coordenação adicional: KMS não suporta a mesma rotação automática, e uma nova chave de assinatura exige distribuir a parte pública e atualizar consumidores. Identificadores e capturas de configuração não substituem material criptográfico.
Aplicação guiada
Num desenho bancário fictício, a equipa separa administração de chaves, uso criptográfico e acesso aos dados. Confirma grants efetivos e caminhos indiretos, em vez de assumir separação pelo nome dos grupos. Cloud EKM permite material externo, mas introduz dependência do fornecedor, conectividade e disponibilidade da chave. Uma falha externa pode impedir operações sobre dados mesmo quando a aplicação e a rede principal estão saudáveis. Ensaios e contactos de suporte devem incluir essa fronteira. Para proteção em uso, Confidential VM acrescenta isolamento e atestação segundo tecnologia e configuração suportadas. Não substitui autorização da aplicação, cifragem em trânsito ou gestão de vulnerabilidades. Escolhe o mecanismo pela ameaça e demonstra o que fica protegido em cada etapa.
Restaurar um backup recente não prova que backups anteriores à rotação já dispensam a chave antiga.
Armadilhas comuns
Rotação como recifragem; inatividade como ausência de dependência; EKM sem risco de disponibilidade; TEE como toda a segurança.
Tópicos relacionados: Federação e acesso temporário · IAM, deny e herança · IAP, WAF e perímetros
Inclui dados históricos e dependências externas no ciclo de vida das chaves.
Referência: Cloud KMS key rotation · Current linked guide; edition date unconfirmed (2026-09-30 inspection)