מבוא למיקום הנתונים

במגזרים אנכיים רבים ובעסקים, שימוש במוצר ענן מוביל לבדיקה מדוקדקת יותר מצד צוותי האבטחה והתאימות. אלה כמה מהשאלות הנפוצות:

  • איפה הנתונים מאוחסנים?
  • אילו נתונים מאוחסנים בענן?
  • למי יש גישה לנתונים?
  • איך הנתונים מטופלים במהלך העיבוד או השידור?

בנוסף, במדינות רבות נחקקו חוקים בנושא פרטיות נתונים שאוסרים על אחסון של פרטים אישיים מזהים (PII) מחוץ למדינה או לאזור.

במאמר הזה מוסבר על מיקום אחסון הנתונים ב-Apigee ואיך הוא עוזר לכם לעמוד בדרישות התאימות והרגולטוריות.

סקירה כללית

מיקום אחסון הנתונים ב-Apigee עומד בדרישות התאימות והרגולטוריות, כי הוא מאפשר לכם לציין את המיקומים הגיאוגרפיים (האזורים) שבהם מתבצעים הפעולות הבאות לגבי נתוני Apigee:

  • מאוחסנים (במצב מנוחה)
  • עובד (בשימוש)
  • הועבר (במעבר)
הערה: במסמך הזה, המונח מיקום מתקדם של נתונים מתייחס לדרישות התאימות והרגולטוריות לגבי נתונים שעוברים עיבוד (בשימוש) או מועברים (בזמן העברה), בנוסף לנתונים שמאוחסנים (במנוחה). מידע נוסף על מיקום אחסון הנתונים מתקדם

מפעילים את מיקום אחסון הנתונים כשמקצים ארגון ב-Apigee. במהלך הקצאת הרשאות, בוחרים את האזור שבו מאוחסן כל התוכן של הלקוחות. הגדרת מיקום אחסון הנתונים בארגון

אחרי שהוקצה לארגון ב-Apigee מיקום אחסון הנתונים, האדמינים של הארגון ב-Apigee צריכים לבצע את הפעולות הבאות:

שימו לב לנקודות הבאות:

  • אי אפשר להפעיל את התכונה 'מיקום אחסון הנתונים' בארגון Apigee שכבר הוקצה לו נפח אחסון.
  • כברירת מחדל, מישור הבקרה הוא ישות גלובלית, אלא אם בוחרים במיקום אחסון הנתונים (אזורי) בזמן יצירת הארגון ב-Apigee.
  • אחרי שבוחרים את מיקום אחסון הנתונים ואת מיקום מישור הבקרה, אי אפשר לשנות אותם. אם תצטרכו מיקום אחר בהמשך, תצטרכו ליצור פרויקט חדש Google Cloud .

אפשר לעיין גם בGoogle Cloud שירותים עם תכונת שמירת נתונים.

מידע על מיקום אחסון נתונים מתקדם

המונח 'מיקום מתקדם של נתונים' מתייחס לדרישות תאימות ורגולטוריות לגבי נתונים שנמצאים בתהליך עיבוד (בשימוש) או מועברים (בזמן העברה), בנוסף לנתונים שנמצאים באחסון (במצב לא פעיל).

כדי לעמוד בדרישות המתקדמות של מיקום אחסון הנתונים, צריך לבצע את הפעולות הבאות כשמגדירים את Apigee ומשתמשים בו.

יצירת Assured Workloads הקצאת הרשאות לארגון שימוש ב-Apigee
אדמין ב-Google Cloud יוצר תיקייה של Assured Workloads בארגון Google Cloud ומחיל חבילת אמצעי בקרה. חבילת הבקרה מגדירה באופן אוטומטי את המיקום של מישור הבקרה ואת המגבלות של מדיניות הארגון, שמבטיחות את שמירת הנתונים בגבולות האזוריים.

איך יוצרים תיקיית Assured Workloads

אדמין בארגון Apigee מקצה לארגון בתשלום שלכם מיקום אחסון הנתונים מתקדם באמצעות מסוף שיפוטי מבוסס-מיקום כדי לגשת לממשק המשתמש של Apigee או לנקודת קצה אזורית כדי לגשת לממשקי ה-API של Apigee.

איך מקצים לארגון מיקום גיאוגרפי מתקדם לאחסון נתונים

משתמשי Apigee משתמשים במסוף האזורי כדי לגשת לממשק המשתמש של Apigee או בנקודת הקצה האזורית כדי לגשת לממשקי ה-API.

איך משתמשים ב-Apigee עם מיקום אחסון הנתונים

תמיכה במיקום אחסון הנתונים

בטבלה הבאה מפורטות התכונות שנתמכות ושלא נתמכות ב-Apigee עם אחסון נתונים מקומי.

נתמך לא נתמך
  • שילוב של Data Studio
  • תכונות בגרסת טרום-השקה או בגרסת בטא, כמו Shadow API Discovery
  • ארגונים לצורך הערכה
  • פורטלים משולבים
  • ‫Apigee Adapter ל-Envoy
  • תכונות ניתוח למשתמשי קצה, כמו לוח הבקרה של מכשירים ולוח הבקרה של מפה גיאוגרפית, לא נתמכות בתוכנית 'מיקום אחסון הנתונים מתקדם'
  • תכונות ניתוח למפתחים, כמו לוח הבקרה של מעורבות המפתחים ולוח הבקרה של הרכב התנועה, לא נתמכות במיקום אחסון הנתונים המתקדם
  • אין תמיכה ב-Apigee hybrid למיקום אחסון נתונים מתקדם
  • תאימות ל-FedRAMP ומיקום אחסון הנתונים

    ‫Apigee מאושר כשירות FedRAMP High לארגונים שבהם מופעלת תכונת מיקום אחסון הנתונים. אם תבחרו להפעיל את התכונה 'מיקום אחסון הנתונים' כשאתם מקצים מינוי ל-Apigee או ארגון עם תשלום לפי שימוש, השירותים הבאים ייכללו בהרשאה להפעלה (ATO) של Apigee במסגרת FedRAMP:

    המוצרים הבאים של Apigee לא נכללים ב-ATO של Apigee FedRAMP:

    מידע נוסף על המשמעות של אישור הפעלה (ATO) של FedRAMP זמין במאמר בנושא תאימות ל-FedRAMP.

    מיקום אחסון הנתונים ב-Apigee Hybrid

    אפשר להגדיר התקנות חדשות של Apigee Hybrid כך שישתמשו במיקום אחסון הנתונים, החל מגרסה 1.12 של Hybrid. מידע נוסף זמין במאמר שימוש במיקום אחסון הנתונים עם Apigee Hybrid.

    ‫Apigee Hybrid גרסה 1.14.0 ואילך עם תמיכה במיקום אחסון הנתונים תומך בAdvanced API Security, בApigee API Analytics ובכלי הניפוי באגים.

    בחירת אזורים למיקום אחסון הנתונים

    אתם בוחרים את האזורים (המיקום הפיזי) של נתוני מישור הבקרה בהתאם לדרישות שלכם לגבי מיקום אחסון הנתונים, באופן הבא:

    דרישות מיקום אחסון הנתונים איך בוחרים אזור
    מיקום אחסון הנתונים רק כשהם במנוחה כשמקצים את הארגון שלכם ב-Apigee, האדמין ב-Apigee מגדיר את המיקום של מישור הבקרה לאזור הנדרש (לדוגמה, us). אפשר לעיין במאמר בנושא הקצאת הארגון עם מיקום אחסון הנתונים רק במצב מנוחה.
    מיקום אחסון הנתונים מתקדם (בשימוש ובמעבר) כשיוצרים תיקייה ב-Assured Workloads עבור ארגון Google Cloud , האדמין של Google Cloud בוחר חבילת אמצעי בקרה כדי להגדיר את הגבולות האזוריים של הנתונים. במהלך הקצאת ההרשאות, המיקום של מישור הבקרה מוגדר אוטומטית, ומיקומים אחרים מסוננים על סמך חבילת הבקרה שנבחרה. הקצאת נתוני הארגון עם תכונות מתקדמות של מיקום אחסון הנתונים

    במהלך הקצאת המשאבים, צריך גם לציין אזור יחיד (לדוגמה, us-west1) לשירותים אחרים לצרכנים שיכולים לפעול רק באזור יחיד, כמו דוחות Analytics.

    כל המשאבים צריכים להיות באזור שצוין. לדוגמה, אם בוחרים באפשרות us למיקום של מישור הבקרה, גם שאר משאבי Apigee, כמו מופע זמן הריצה, הפניה ל-CMEK, נקודת הקצה של הקישור וכו', צריכים להיות באזור us.

    שימוש במסוף של סמכות השיפוט

    כשמפעילים את Apigee או משתמשים בו עם תכונת השמירה המתקדמת של מיקום אחסון הנתונים, צריך להשתמש באחת מהמסופים Google Cloud המשפטיים כדי לגשת לממשק המשתמש של Apigee בהתאם למיקום שלכם.

    לדוגמה, כתובת ה-URL של המסוף המשפטי באזור ארצות הברית היא: console.us.cloud.google.com

    כשמבצעים הקצאת משאבים או משתמשים ב-Apigee עם מיקום נתונים באחסון בלבד, אפשר להשתמש במסוף הגלובלי או במסוף של סמכות שיפוט מסוימת. כדי להשתמש במסוף לפי תחום שיפוט, הארגון ב-Apigee צריך להיות מוקצה באחד מהמיקומים הנתמכים.

    היתרונות של שימוש במסוף Google Cloud השיפוט הם:

    • מפשט את ממשק המשתמש של הקצאת המשאבים על ידי הגדרה אוטומטית של מיקום מישור הבקרה וסינון של בוררי האזורים בהתאם.
    • משנה את האינטראקציות בממשק המשתמש עם שירותי Google Cloud בהתאם לדרישות בנוגע למיקום הנתונים, כמו סינון של אזורים לבחירה והאפשרויות שזמינות לצירוף נקודות קצה (endpoints) של שירותים, כדי למנוע מ-Apigee להתחבר ליעד פרטי באמצעות Private Service Connect ‏(PSC) אם היעד נמצא מחוץ לאזור המותר.

    מידע על גישה למסוף לפי תחום שיפוט זמין במאמר מסוף Google Cloud לפי תחום שיפוט.

    שימוש בנקודות קצה אזוריות למיקום אחסון הנתונים

    נקודת קצה של שירות, או שם מארח, היא כתובת URL בסיסית שמציינת את כתובת הרשת של שירות API. נקודת הקצה של שירות Apigee API היא apigee.googleapis.com. זו נקודת הקצה הגלובלית שמשמשת את המערכת כשאין תמיכה במיקום הנתונים.

    כדי לתמוך במיקום אחסון הנתונים, תצטרכו להשתמש בנקודות קצה אזוריות. בקטעים הבאים מוסבר איך להשתמש בנקודות קצה אזוריות כדי להבטיח מיקום של נתונים באחסון בלבד ומיקום מתקדם של נתונים.

    שימוש בנקודות קצה אזוריות רק למיקום נתונים באחסון

    כדי לגשת ל-Apigee API עם מיקום אחסון הנתונים במצב מנוחה בלבד, משתמשים בנקודת הקצה האזורית הבאה: CONTROL_PLANE_LOCATION-apigee.googleapis.com

    ‫CONTROL_PLANE_LOCATION הוא המיקום הפיזי שבו יאוחסנו נתוני מישור הבקרה של Apigee. רשימת המיקומים הזמינים של מישור הבקרה מופיעה במאמר מיקומי Apigee.

    לדוגמה, בדוגמה הבאה מוצגת קריאת curl שמשמשת ליצירת ארגון באמצעות נקודת הקצה האזורית בארצות הברית:

    curl "https://us-apigee.googleapis.com/v1/organizations?parent=projects/PROJECT_ID" ...

    שימוש בנקודות קצה אזוריות למיקום מתקדם של אחסון הנתונים

    כדי לגשת ל-Apigee API עם מיקום אחסון הנתונים המתקדם, משתמשים בנקודת הקצה האזורית הבאה:

    apigee.CONTROL_PLANE_LOCATION.rep.googleapis.com

    כאשר CONTROL_PLANE_LOCATION הוא המיקום הפיזי שבו מאוחסנים הנתונים של מישור הבקרה של Apigee.

    בטבלה הבאה מפורטים המיקומים הנתמכים של מישור הבקרה ונקודות הקצה האזוריות התואמות:

    Location נקודת קצה אזורית
    ארצות הברית (US) apigee.us.rep.googleapis.com
    האיחוד האירופי (EU) apigee.eu.rep.googleapis.com
    הודו (IN) apigee.in.rep.googleapis.com

    לדוגמה, בדוגמה הבאה מוצגת קריאת curl שמשמשת ליצירת ארגון באמצעות נקודת הקצה האזורית בארצות הברית:

    curl "https://apigee.us.rep.googleapis.com/v1/organizations?parent=projects/PROJECT_ID" ...

    הצפנה ומיקום אחסון הנתונים

    כברירת מחדל, Google Cloud הנתונים מוצפנים אוטומטית כשהם במצב מנוחה באמצעות מפתחות הצפנה שבבעלות Google ושמנוהלים על ידה. אם יש לכם דרישות ספציפיות לתאימות או דרישות רגולטוריות שקשורות למפתחות שמגנים על הנתונים שלכם, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK). מידע נוסף על CMEK

    שימוש באילוצים של מדיניות הארגון עם מיקום אחסון הנתונים

    המגבלות של מדיניות הארגון ב-Google Cloudמאפשרות להגדיר קבוצה של מיקומים שבהם אפשר ליצור משאבים מבוססי-מיקום Google Cloud עבור הארגון שלכם Google Cloud . אם יש לכם Google Cloud מדיניות ארגון שמשתמשת באילוץ על מיקום המשאב (constraints/gcp.resourceLocations), האילוץ יחול על המשאבים הבאים של Apigee שנוצרים כשמקצים את Apigee:

    אם אתם מקצים ארגון חדש ב-Apigee במסגרת פרויקט Google Cloud עם אילוץ של מיקום משאב, אתם צריכים לוודא שאילוץ המיקום תואם למיקום של מישור הבקרה שצוין לארגון שלכם ב-Apigee:

    • אם אתם מקצים ארגון Apigee ללא מיקום אחסון הנתונים, צריך להגדיר את האילוץ של מיקום המשאב בכלל מדיניות של הארגון Google Cloud לערך global. מישור הבקרה של Apigee הוא ישות גלובלית כברירת מחדל, ולכן הקצאת הרשאות תיכשל אם יוחל אילוץ שאינו global.
    • אם אתם מקצים לארגון Apigee עם מיקום אחסון הנתונים, אתם צריכים לוודא שכל מגבלה על מיקום משאב שאולי מוגדרת בכלל מדיניות של הארגון Google Cloud שלכם לא מונעת את השימוש באזור שבחרתם בשביל נתוני מישור הבקרה. אחרת, הקצאת המכשיר תיכשל.

    מיקום אחסון הנתונים ותאימות ל-FedRAMP

    ‫Apigee מאושר כשירות FedRAMP High לארגונים שבהם מופעלת תכונת מיקום אחסון הנתונים. אם תבחרו להפעיל את התכונה 'מיקום אחסון הנתונים' כשאתם מקצים מינוי ל-Apigee או ארגון עם תשלום לפי שימוש, השירותים הבאים ייכללו בהרשאה להפעלה (ATO) של Apigee במסגרת FedRAMP:

    המוצרים הבאים של Apigee לא נכללים ב-ATO של Apigee FedRAMP:

    מידע נוסף על המשמעות של אישור הפעלה (ATO) של FedRAMP זמין במאמר בנושא תאימות ל-FedRAMP.

    שימוש ב-VPC Service Controls עם מיקום אחסון הנתונים

    כדי להשתמש ב-VPC Service Controls עם מיקום אחסון הנתונים במצב מנוחה, צריך להשתמש בנקודת הקצה האזורית הבאה: CONTROL_PLANE_LOCATION-apigee.googleapis.com

    בשלב הזה, אי אפשר להשתמש ב-VPC Service Controls עם מיקום אחסון נתונים מתקדם. כדי להשתמש בנקודת הקצה apigee.CONTROL_PLANE_LOCATION.rep.googleapis.com לשמירת נתונים מתקדמת, תצטרכו ליצור חיבור פרטי בין Apigee לבין שירותי היעד של הבק-אנד באמצעות Private Service Connect.