在cloud.google.com 上有关秘密管理的此页面上,有一段内容如下:
使用 Cloud KMS 中的密钥使用应用层加密。使用此选项,您可以使用存储在 Cloud KMS 中的密钥在现有 Google 加密之上对 Cloud Storage 中的对象或存储分区实施加密。这是推荐的选项。
在此之下,下一段指出 Google Cloud Storage 默认加密静态数据:
使用 Cloud Storage 存储分区中内置的默认加密。GCP 使用一种或多种加密机制对静态存储的客户内容进行加密。顾名思义,默认情况下可以使用此加密,您无需执行任何其他操作。
对于外行,为什么这里推荐应用层加密?如果存储您的对象的 GCS 存储桶受 IAM 保护,并且 GCS 已经加密了该数据,那么可以获得什么好处?