Client-Side Encryption In Google Drive Instellen

Client-Side Encryption in Google Drive instellen: bestanden versleuteld voordat ze naar Google gaan. Zelfs Google heeft geen toegang. Vereisten, KMS configuratie en beperkingen.

Client-Side Encryption In Google Drive Instellen

Vanwege strenge compliance-eisen (GDPR, HIPAA of sectorspecifieke regelgeving) mag zelfs Google geen toegang hebben tot de inhoud van jouw bestanden. Client-Side Encryption (CSE) in Google Drive maakt dit mogelijk: bestanden worden versleuteld in de browser van de gebruiker voordat ze naar Google worden gestuurd. Google ziet alleen versleutelde data.

Hoe Werkt Client-Side Encryption?

Bij normale Drive-bestanden versleutelt Google de data op zijn servers maar heeft Google in theorie toegang tot de encryptiesleutels. Bij CSE beheert jij de sleutels via een externe Key Management Service (KMS). Zonder die sleutels kan Google de bestanden niet lezen.

De versleuteling gebeurt in de browser. Wanneer een gebruiker een bestand opent, haalt de browser de sleutel op uit de externe KMS, ontsleutelt het bestand lokaal en toont het in Drive. Google ziet het bestand nooit in leesbare vorm.

Wanneer Is CSE Zinvol?

CSE is zinvol als:

  • Je valt onder HIPAA (zorgdata) of andere regelgeving die vereist dat de cloudprovider geen toegang heeft tot data
  • Je werkt met staatsgeheimen of uiterst vertrouwelijke bedrijfsdata
  • Je voor een overheidscontract vereist bent om "customer-managed encryption keys" te gebruiken

CSE heeft ook nadelen: niet alle Workspace-functies werken met versleutelde bestanden. Zoeken in de inhoud van CSE-bestanden werkt niet. AI-functies zoals Gemini kunnen de inhoud niet lezen. Denk goed na of CSE de juiste keuze is voor jouw situatie.

Vereisten

  • Google Workspace Enterprise Plus, Education Standard of Education Plus
  • Een externe Key Management Service die de Google CSE API ondersteunt, zoals Thales, Fortanix, Virtru of Flowcrypt
  • Technische implementatie door een developer of leverancier

Stap 1: KMS Koppelen

Ga naar Admin Console > Security > Client-Side Encryption. Voeg een externe KMS toe. Voer de URL van de KMS-service in en sla de configuratie op. Google controleert of de verbinding werkt.

Stap 2: CSE Inschakelen Voor Gebruikers

Ga naar Admin Console > Apps > Google Workspace > Drive and Docs > Client-Side Encryption. Schakel CSE in voor de gewenste OUs. Gebruikers in die OUs kunnen nu kiezen om bestanden te versleutelen met CSE.

Stap 3: Gebruikers Instrueren

Gebruikers zien een extra optie bij het aanmaken van een bestand: "Versleuteld met klantensleutels". Documenten die zo zijn aangemaakt, zijn versleuteld en alleen toegankelijk voor gebruikers met de juiste sleuteltoegang.

Beperkingen

  • CSE-bestanden zijn niet doorzoekbaar via de Drive-zoekfunctie
  • Gemini AI kan de inhoud van CSE-bestanden niet lezen of samenvatten
  • Sommige mobiele functies werken niet voor CSE-bestanden
  • Als de KMS uitvalt, kunnen gebruikers hun CSE-bestanden niet openen
Relevant voor: Amsterdam, Rotterdam, Den Haag, Utrecht, Eindhoven

Vrijblijvend advies

Heeft u vragen over dit onderwerp? Wij helpen u graag verder als gecertificeerde Google Workspace Partner.

  • Reactie binnen 1 werkdag
  • Gecertificeerde Google Partner
  • Geen verplichtingen
Contact opnemen

Veelgestelde vragen

Is CSE hetzelfde als een VPN of end-to-end encryption?
Nee. CSE is een vorm van client-side encryptie waarbij de sleutels buiten Google worden bewaard. Een VPN beveiligt de verbinding, niet de opgeslagen data.
Kan ik CSE ook gebruiken voor Gmail?
Ja. Google Workspace ondersteunt ook CSE voor Gmail (versleutelde e-mails), Meet (versleutelde vergaderingen) en Calendar. De configuratie is vergelijkbaar.
Wat als een medewerker zijn toegang tot de KMS verliest?
De KMS-beheerder kan de toegang herstellen. Zorg voor een noodprocedure en meerdere beheerders voor de KMS.
Kan ik bestaande bestanden achteraf versleutelen met CSE?
Nee. Bestaande bestanden moeten opnieuw worden aangemaakt of gekopieerd met de CSE-optie ingeschakeld.

Staat uw vraag er niet bij?

Stuur ons een bericht. Wij kijken met u mee en reageren met eerlijk advies.

  • Reactie binnen 1 werkdag
  • Geen verplichtingen
Stuur een bericht

Heeft u een vraag?

Stuur ons een bericht. Wij reageren binnen 1 werkdag.