Gestão e operação02 de outubro de 202610 min de leitura

Criptografia no Workspace: configuração simplificada

Entenda a configuração simplificada da criptografia do lado do cliente no Google Workspace, quem pode usar e como proteger chaves e continuidade.

Busca respondida: configurar criptografia do lado do cliente Google Workspace

Equipe de segurança configurando chaves controladas pelo cliente em infraestrutura empresarial

O Google liberou em 1º de outubro de 2026 uma configuração simplificada para a criptografia do lado do cliente no Workspace. O novo caminho combina Cloud HSM Keys e Google Identity para reduzir etapas no Admin Console. A opção está disponível para Enterprise Plus com Assured Controls ou Assured Controls Plus e exige planejamento de chaves, acesso externo, piloto e recuperação antes de proteger dados em produção.

Entenda o que a criptografia do lado do cliente protege

Na criptografia do lado do cliente, conteúdos selecionados são cifrados com chaves controladas pela organização antes de chegar aos servidores do Google. A proteção pode abranger emails, arquivos, reuniões e eventos compatíveis. O objetivo é aumentar o controle sobre dados sensíveis e atender requisitos de soberania ou conformidade.

Esse mecanismo não substitui classificação, acesso mínimo, retenção ou treinamento. A empresa continua responsável por decidir quais informações exigem CSE, quem pode criar e abrir conteúdo protegido e como responder a incidentes. Começar por todo o domínio aumenta o risco operacional sem provar o processo.

Confirme licença, escopo e responsáveis

A configuração simplificada está disponível agora para domínios Rapid Release e Scheduled Release, mas a elegibilidade informada pelo Google é Enterprise Plus com Assured Controls ou Assured Controls Plus. Valide contrato, região, aplicativos necessários e requisitos regulatórios antes de desenhar o projeto.

Forme um grupo com administração do Workspace, segurança, jurídico ou privacidade e a área dona dos dados. Defina quem administra a chave, quem pode atribuir CSE a usuários e quem aprova mudanças. A facilidade de ativação não reduz o impacto de uma decisão incorreta sobre chaves ou identidade.

Escolha entre a configuração simplificada e a padrão

O novo caminho usa Cloud HSM Keys com Google Identity e automatiza etapas que antes exigiam configurar um serviço externo de chaves e um provedor de identidade. Ele aproveita recursos existentes do Google Cloud e pode acelerar o início de um piloto controlado.

A configuração padrão continua disponível para organizações que precisam de serviços de chave de terceiros, provedor de identidade próprio ou arquitetura mais personalizada. Compare requisitos de custódia, jurisdição, integração, disponibilidade, suporte, auditoria e saída antes de escolher. O menor tempo de configuração não deve ser o único critério.

Proteja o ciclo de vida das chaves

A documentação do Google alerta que desativar ou destruir a chave usada por um conteúdo impede que os aplicativos do Workspace o decifrem. Usuários deixam de visualizar, editar, baixar ou usar o material. Mapeie backup, restauração, rotação, separação de funções e resposta a falhas antes de cifrar informações indispensáveis.

Registre cada mudança e teste a recuperação em ambiente controlado. Mantenha contatos de escalada e uma janela de manutenção para alterações no serviço. A empresa precisa saber como agir se uma chave estiver indisponível, uma identidade perder acesso ou um administrador sair da organização.

  • Proprietário e aprovador de cada chave
  • Backup, restauração e teste periódico
  • Rotação, revogação e resposta a incidentes
  • Dependências de identidade e disponibilidade
  • Registros de acesso e mudanças administrativas

Planeje usuários e colaboração externa

Atribua CSE primeiro a uma unidade organizacional ou grupo piloto com caso de uso claro. Teste criação, abertura, pesquisa, compartilhamento, dispositivos e fluxos de saída. Oriente usuários a reconhecer quando o conteúdo está protegido e quando um destinatário não conseguirá acessá-lo.

Na configuração com serviço externo, organizações convidadas precisam estar autorizadas no serviço de chaves e ter identidade compatível. Mesmo no caminho simplificado, valide as regras atuais para colaboração externa e cada aplicativo usado. Não prometa acesso a clientes ou parceiros antes de um teste de ponta a ponta.

Faça um piloto que prove segurança e continuidade

Escolha documentos de sensibilidade alta, mas com cópia segura e processo reversível para o piloto. Meça tempo de configuração, incidentes de acesso, suporte solicitado, compatibilidade com fluxos existentes e capacidade de recuperar o conteúdo. Inclua desligamento de usuário, rotação de chave e indisponibilidade simulada.

Amplie por grupo e tipo de conteúdo depois que segurança, suporte e área de negócio aprovarem o resultado. Documente exclusões e limitações. CSE é valiosa quando o controle adicional compensa a complexidade operacional e quando a empresa consegue provar que as chaves continuarão disponíveis para quem realmente precisa.

Para levar daqui

A configuração simplificada reduz o esforço inicial, mas a segurança depende do ciclo de vida das chaves e da continuidade do acesso. Valide elegibilidade, escolha a arquitetura certa e comece por um piloto recuperável.

Continue a leitura