Ediciones compatibles con esta función: Enterprise y Education Standard y Education Plus. Comparar ediciones
Para cifrar los datos de tu organización (como los archivos y los correos electrónicos), puedes usar tus propias claves de cifrado, además del cifrado predeterminado que proporciona Google Workspace. Con el cifrado por parte del cliente (CPC) de Google Workspace, el cifrado del contenido se gestiona en el navegador del cliente antes de transmitir datos o almacenarlos en la nube de Google. De este modo, los servidores de Google no pueden acceder a tus claves de cifrado ni descifrar tus datos. Una vez que hayas configurado el CPC, puedes elegir qué usuarios pueden crear contenido cifrado por parte del cliente y compartirlo o enviarlo de forma interna o externa.
Ventajas de usar el CPC
Google Workspace ya utiliza los últimos estándares criptográficos para cifrar todos los datos, tanto en reposo como en tránsito entre sus instalaciones, en todos los servicios. Además, Gmail utiliza el protocolo de Seguridad en la capa de transporte (TLS) para comunicarse con otros proveedores de servicios de correo. No obstante, con el CPC, puedes controlar directamente las claves de cifrado y el proveedor de identidades que utilizas para acceder a ellas. Este control adicional puede ayudarte a reforzar la confidencialidad de tus datos sensibles o regulados. Es posible que tu organización tenga que utilizar el CPC por varios motivos; por ejemplo:
- Privacidad: tu organización trabaja con propiedad intelectual extremadamente sensible.
- Cumplimiento normativo: tu organización opera en un sector altamente regulado, como el aeroespacial, el de defensa, el de los servicios financieros o el de la administración pública.
Empezar a usar el CPC
El CPC de Google Workspace está disponible para los siguientes servicios:
- Google Drive para navegadores web, Drive para ordenadores (solo formatos de archivo que no sean de Google) y las aplicaciones móviles de Drive para Android y iOS (solo lectura en formatos de archivo que no sean de Google).
- Gmail solo para navegadores web.El CPC estará disponible en las aplicaciones móviles de Gmail para Android y iOS en una próxima versión.
- Versión beta de Google Calendar para navegadores web y de las aplicaciones móviles de Calendar para Android y iOS. Si ya te habías registrado en la versión beta de Calendar, se te dará de alta en la versión beta de las aplicaciones móviles automáticamente. De lo contrario, puedes registrarte en el programa beta a través de este formulario.
- Google Meet solo para navegadores web. El CPC estará disponible en las aplicaciones móviles de Meet para Android y iOS, así como el hardware de salas de reuniones, en una próxima versión.
Servicio | Datos cifrados por parte del cliente | Datos no CPC |
---|---|---|
Google Drive |
|
|
Gmail |
|
Cabeceras de correos, incluidos el asunto, las marcas de tiempo y las listas de destinatarios |
Google Calendar |
|
Cualquier contenido que no sea la descripción del evento, los archivos adjuntos ni los datos de Meet, como:
|
Google Meet |
|
Cualquier dato que no sean los streams de audio y de vídeo |
A continuación, puedes ver los pasos que deberás seguir para configurar el CPC de Google Workspace.
Paso 1: Configura el servicio de claves de cifrado externo
Deberás configurar un servicio de claves de cifrado a través de uno de los servicios de partners de Google, o bien crear tu propio servicio con la API de CPC de Google Workspace. Este servicio controla las claves de cifrado de nivel superior que protegen tus datos. Cuando configures tu servicio, añadirás usuarios a la lista de control de acceso de claves de tu servicio de claves. Para obtener más información, consulta el artículo Configurar el servicio de claves para el cifrado por parte del cliente.
Paso 2: Conecta Google Workspace a tu servicio de claves externo
Puedes conectar Google Workspace a tu servicio de claves externo añadiendo la URL del servicio a la consola de administración. Puedes añadir varios servicios de claves si quieres asignar servicios de claves diferentes en unidades organizativas o grupos específicos. Además, puedes migrar el contenido cifrado de un servicio a otro en cualquier momento. Para obtener más información, consulta el artículo Añadir y gestionar servicios de claves para el cifrado por parte del cliente.
Paso 3: Asigna el servicio de claves a unidades organizativas o grupos
Una vez que hayas conectado Google Workspace al servicio de claves externo, podrás asignarlo a tus unidades organizativas y grupos. Deberás asignar un servicio de claves como predeterminado en toda la organización. Para obtener más información, consulta el artículo Asignar un servicio de claves para el cifrado por parte del cliente.
Paso 4: Conecta Google Workspace a tu proveedor de identidades
Deberás conectarte a un proveedor de identidades de terceros o a una identidad de Google, ya sea mediante la consola de administración o con un archivo .well-known alojado en tu servidor. Tu proveedor de identidades verifica la identidad de los usuarios antes de permitirles que cifren contenido o accedan a contenido cifrado. Para obtener más información, consulta el artículo Conectarse al proveedor de identidades para el cifrado por parte del cliente.
Paso 5 (solo en el caso del CPC de Gmail): Habilita la API de Gmail
Deberás crear un proyecto de Google Cloud Platform (GCP) y habilitar la API de Gmail. A continuación, concede a la API acceso a toda tu organización. Para obtener más información, consulta el artículo Solo Gmail: configurar el cifrado por parte del cliente en tu organización.
Paso 6: Activa el CPC para los usuarios
Activa el CPC en todas las unidades organizativas o grupos de tu organización que tengan usuarios que necesiten crear contenido cifrado por parte del cliente, como archivos de Drive o correos. Para obtener más información, consulta el artículo Activar o desactivar el CPC para los usuarios.
Paso 7 (solo en el caso del CPC de Gmail): Sube los certificados S/MIME de los usuarios
Deberás usar la API de Gmail para subir un certificado S/MIME (extensiones seguras multipropósito de correo de Internet) y metadatos de clave privada cifrados por tu servicio de claves por cada usuario que vaya a usar el CPC de Gmail. Consulta más información en el artículo Configurar el CPC de Gmail para los usuarios.
Requisitos del CPC
Para gestionar el CPC en tu organización, debes tener privilegios de superadministrador en Google Workspace; por ejemplo:
- Añadir y gestionar servicios de claves
- Asignar servicios de claves a unidades organizativas y grupos
- Activar o desactivar el CPC para los usuarios
Licencias obligatorias
- Los usuarios deben tener una licencia de Google Workspace Enterprise Plus o Google Workspace for Education Plus si quieren utilizar el CPC con acciones como:
- Crear o subir contenido cifrado por parte del cliente
- Organizar reuniones cifradas
- Enviar o recibir correos cifrados
- Para otras acciones como las siguientes, los usuarios pueden tener cualquier tipo de licencia de Google Workspace o de Cloud Identity:
- Ver, editar o descargar contenido CPC
- Participar en una reunión con CPC
- Los usuarios que tengan una cuenta de consumidor de Google (como los usuarios de Gmail) no pueden acceder a contenido con CPC, enviar correos cifrados ni participar en reuniones que incluyan este método de seguridad.
Requisitos del navegador
Para ver o editar contenido con CPC, los usuarios deben hacerlo desde los navegadores Google Chrome o Microsoft Edge (Chromium).
Licencias obligatorias
-
Los usuarios externos deben tener una licencia de Google Workspace o de Cloud Identity para acceder a archivos y a otros tipos de datos con CPC, como los archivos cifrados de Drive.
-
Los usuarios externos que tengan un certificado S/MIME podrán enviar y recibir mensajes cifrados sin necesidad de tener una licencia de Google Workspace o de Cloud Identity.
- Los usuarios que tengan una cuenta de consumidor de Google o una cuenta de visitante no podrán acceder a archivos con CPC.
Requisitos de la configuración
- Las organizaciones externas con las que colaborarán tus usuarios también deben configurar el CPC, ya sea en la consola de administración o con un archivo .well-known.
- Tu servicio de cifrado externo debe incluir en su lista de permitidos el servicio del proveedor de identidades de terceros que utilizan los usuarios de la organización externa con los que quieres que tus usuarios compartan archivos con CPC. Normalmente, el servicio del proveedor de identidades se puede encontrar en su archivo público .well-known, si ha creado uno. Si no es así, ponte en contacto con el administrador de Google Workspace de la organización externa para que te indique los detalles de su proveedor de identidades.
Otros requisitos
Experiencia de usuario con el CPC
Una vez que hayas configurado el CPC en tu organización, los usuarios para los que actives este tipo de cifrado podrán utilizarlo con los servicios que se indican a continuación.
Los usuarios pueden crear documentos con CPC mediante editores de Documentos de Google (como documentos y hojas de cálculo) o cifrar archivos que suban a Drive (como PDFs). Solo los usuarios con los que se compartan archivos cifrados podrán verlos.
Experiencia de Drive para ordenadores
Drive para ordenadores muestra los archivos cifrados sincronizados como accesos directos en Windows y como enlaces simbólicos en Mac. Si un usuario hace clic en un acceso directo o en un enlace a un archivo cifrado de Documentos, Hojas de cálculo o Presentaciones, se abrirá una nueva ventana del navegador.
Los usuarios también pueden hacer lo siguiente:
- Cifrar y subir un archivo local
- Leer y editar algunos tipos de archivos cifrados, como PDFs y archivos de Microsoft Office
Importante: Si un usuario descarga y descifra un archivo con CPC en una carpeta local que se sincroniza con Drive, el archivo se almacenará como texto sin formato en Drive.
Evita almacenar información sensible descifrada en Drive: informa a los usuarios de Drive para ordenadores de que si utilizan la opción Descargar y descifrar de Drive, deben evitar almacenar los archivos descifrados de las carpetas locales que se sincronizan con Drive.
Experiencia de Drive en Android y iOS
Los usuarios pueden previsualizar o descargar archivos con CPC en Drive con su dispositivo móvil, incluidos archivos de Microsoft Office (solo iOS) y PDF. Todavía no se admiten Documentos, Hojas de cálculo ni Presentaciones de Google.
Nota: Para ver o previsualizar archivos con CPC, los usuarios necesitan un lector compatible en su dispositivo.
Evita almacenar información sensible descifrada en Drive: informa a los usuarios de la versión de Drive para móviles de que si utilizan la opción Descargar y descifrar de Drive, no deben almacenar los archivos descifrados en las ubicaciones de su dispositivo que se sincronizan con Drive.
Algunas funciones no están disponibles
A continuación, se enumeran algunas de las funciones de Drive que no están disponibles en el caso de los archivos con CPC. Si quieres ver la lista completa, consulta el artículo Empezar a utilizar archivos cifrados en Drive, Documentos, Hojas de cálculo y Presentaciones.
- Revisión ortográfica y gramatical en editores de Documentos de Google
- Edición simultánea por parte de varios colaboradores (no obstante, un documento cifrado lo puede ver un número ilimitado de usuarios al mismo tiempo)
- Búsqueda en todo el texto y vista previa de archivos
- Comentarios
- Cifrado o descifrado de archivos sin conexión
Información sobre las funciones y las limitaciones del CPC en Drive
Consulta los siguientes recursos:
Los usuarios pueden enviar y recibir correos cifrados por parte del cliente tanto desde dentro como desde fuera de tu organización.
Algunas funciones no están disponibles
Estas son algunas de las funciones de Gmail que no están disponibles en los archivos CPC. Para ver una lista completa de las funciones limitadas, consulta el artículo Usar el cifrado por parte del cliente de Gmail para añadir un cifrado adicional a tus correos.
- Modo Confidencial
- Envío de correos a grupos como destinatarios
- Búsqueda en el cuerpo del mensaje (los usuarios pueden buscar por destinatario y línea de asunto)
- Firmas
- Impresión
- Uso de las aplicaciones móviles de Gmail
Además, la delegación de correo (la bandeja de entrada compartida) no está disponible en el CPC de Gmail.
Información sobre las funciones y las limitaciones del CPC en Gmail
Consulta el artículo Usar el cifrado por parte del cliente de Gmail para añadir un cifrado adicional a tus correos.
Los usuarios pueden crear eventos con descripciones cifradas por parte del cliente. Si has activado el CPC para Drive y Meet, los usuarios podrán adjuntar al evento documentos cifrados por parte del cliente y añadir reuniones online con este tipo de cifrado. Si el CPC está desactivado para Drive y Meet, los usuarios no podrán añadir archivos adjuntos ni reuniones online a eventos CPC.
Nota:
- Los usuarios solo pueden cifrar eventos normales; otros tipos de eventos, como el tiempo de concentración o las horas disponibles, no admiten el CPC.
- Para ver descripciones de eventos cifrados por parte del cliente, los usuarios deben utilizar Google Calendar.
Algunas funciones no están disponibles
Estas son algunas de las funciones de Calendar que no están disponibles en los archivos cifrados por parte del cliente. Para ver una lista completa de las funciones limitadas, consulta el artículo Acerca del cifrado por parte del cliente en Calendar.
- Búsqueda de descripciones de eventos
- Cifrado o descifrado de eventos sin conexión
Más información sobre las funciones del CPC y las limitaciones de Calendar
Consulta el artículo Acerca del cifrado por parte del cliente en Calendar.
Cuando los usuarios programan reuniones en Google Calendar o inician una reunión instantánea (no programada), pueden elegir que sean cifradas por parte del cliente.
Algunas funciones no están disponibles
A continuación, se enumeran algunas de las funciones de Meet que no están disponibles en el caso de los archivos CPC. Para ver una lista completa de las funciones limitadas, consulta el artículo Acerca del cifrado por parte del cliente (CPC) en Meet.
- Grabaciones
- Emisiones en directo
- Uso de un teléfono para el audio
- Chats
- Encuestas
- Jamboard
- Hardware de salas de reuniones (próximamente en una versión posterior)
- Invitaciones a participantes ajenos a tu organización (disponible en una versión posterior)
- Uso de aplicaciones móviles de Meet
Información sobre las funciones y las limitaciones del CPC en Meet
Consulta el artículo Acerca del cifrado por parte del cliente (CPC) en Meet.
Registros e informes
Puedes auditar registros de la actividad del administrador e informes sobre la actividad de usuario en el caso de los archivos cifrados por parte del cliente. Para obtener más información, consulta el artículo Ver registros e informes sobre el cifrado por parte del cliente.
Preguntas frecuentes sobre el CPC
Preguntas generales
Configuración del CPC
Google se ha asociado con varios servicios de gestión de claves para usarlos con el CPC. Para saber cuáles son estos servicios, consulta el artículo Configurar el servicio de claves para la encriptación por parte del cliente.