Introdução à residência de dados

Em muitos segmentos do setor e empresas, o uso de um produto de nuvem resulta em maior análise por parte das equipes de segurança e compliance. Estas são algumas perguntas frequentes:

  • Onde os dados são armazenados?
  • Quais dados são armazenados na nuvem?
  • Quem tem acesso aos dados?
  • Como os dados são tratados durante o processamento ou a transmissão?

Além disso, muitos países aprovaram leis de privacidade de dados que proíbem o armazenamento de informações de identificação pessoal (PII) fora do país ou da região.

Neste documento, descrevemos a residência de dados da Apigee e como ela ajuda você a atender aos requisitos regulamentares e de compliance.

Visão geral

A residência de dados da Apigee atende aos requisitos regulatórios e de conformidade ao permitir que você especifique as localizações geográficas (regiões) onde os dados da Apigee são:

  • Armazenados (em repouso)
  • Processado (em uso)
  • Transmitidos (em trânsito)
Dica:nesta documentação, usamos residência de dados avançada para nos referirmos à conformidade e aos requisitos regulamentares para dados que estão sendo processados (em uso) ou transmitidos (em trânsito), além de armazenados (em repouso). Consulte Sobre a residência de dados avançada.

Você ativa a residência de dados ao provisionar uma organização da Apigee. Durante o provisionamento, você seleciona a região em que todo o conteúdo do cliente é armazenado. Consulte Fazer o provisionamento da sua organização com residência de dados.

Depois que a organização da Apigee for provisionada com residência de dados, os administradores da organização da Apigee precisarão fazer o seguinte:

Observe o seguinte:

  • Não é possível ativar a residência de dados para uma organização da Apigee que já foi provisionada.
  • Por padrão, o plano de controle é uma entidade global, a menos que você selecione a residência de dados (regionalização) no momento da criação da organização da Apigee.
  • Depois de selecionar a residência de dados e o local do plano de controle, não será possível alterá-los. Se você precisar de um local diferente mais tarde, crie um novo projeto do Google Cloud .

Consulte também Serviços doGoogle Cloud com residência de dados.

Sobre a residência de dados avançada

A residência de dados avançada se refere aos requisitos de conformidade e regulamentares para dados que estão sendo processados (em uso) ou transmitidos (em trânsito), além de serem armazenados (em repouso).

Para obedecer à residência de dados avançada, as seguintes ações são necessárias ao configurar e usar a Apigee.

Criar Assured Workloads Provisionar sua organização Usar a Apigee
O administrador do Google Cloud cria uma pasta do Assured Workloads na organização do Google Cloud e aplica um pacote de controle. O pacote de controle define automaticamente o local do plano de controle e as restrições da política da organização que impõem os limites regionais de dados.

Consulte Criar uma pasta do Assured Workloads.

O administrador da organização da Apigee provisiona sua organização paga com residência de dados avançada usando o console jurisdicional baseado em local para acessar a interface da Apigee ou o endpoint regional para acessar as APIs da Apigee.

Consulte Fazer o provisionamento da sua organização com residência de dados avançada.

Os usuários da Apigee usam o console jurisdicional para acessar a interface da Apigee ou o endpoint regional para acessar as APIs.

Consulte Usar a Apigee com residência de dados.

Suporte à residência de dados

A tabela a seguir resume os recursos compatíveis e indisponíveis para o Apigee com residência de dados.

Com suporte Sem suporte
  • Integração do Data Studio
  • Recursos de pré-lançamento ou em versão Beta, como a descoberta de APIs Shadow
  • Organizações de avaliação
  • Portais integrados
  • Adaptador da Apigee para Envoy
  • Os recursos de análise de usuário final, como o painel "Dispositivos" e o painel "Geomapa", não são compatíveis com a residência de dados avançada.
  • Os recursos de análise para desenvolvedores, como o painel de engajamento do desenvolvedor e o painel de composição do tráfego, não são compatíveis com a residência de dados avançada.
  • A Apigee híbrida não é compatível com a residência de dados avançada.
  • Conformidade com o FedRAMP e residência de dados

    A Apigee é autorizada como um serviço FedRAMP de alto nível para organizações em que a residência de dados está ativada. Se você ativar a residência de dados ao provisionar uma organização de assinatura ou pagamento por uso da Apigee, os seguintes serviços estarão no escopo da autoridade para operar (ATO, na sigla em inglês) da Apigee no FedRAMP:

    As seguintes ofertas da Apigee não estão no escopo do FedRAMP ATO da Apigee:

    Para mais informações sobre a importância de uma ATO do FedRAMP, consulte Compliance do FedRAMP.

    Residência de dados da Apigee híbrida

    É possível configurar novas instalações da Apigee híbrida para usar a residência de dados, a partir da versão híbrida 1.12. Consulte Como usar a residência de dados com a Apigee híbrida.

    A versão 1.14.0 e mais recentes da Apigee híbrida com residência de dados ativada são compatíveis com a Advanced API Security, a Apigee API Analytics e a ferramenta de depuração.

    Escolher regiões para residência de dados

    Você escolhe as regiões (localização física) para os dados do plano de controle com base nos requisitos de residência de dados da seguinte forma:

    Requisitos de residência de dados Como escolher uma região
    Residência de dados somente em repouso Ao provisionar sua organização da Apigee, o administrador da Apigee define o local do plano de controle para a região necessária (por exemplo, us). Consulte Provisionar sua organização com residência de dados somente em repouso.
    Residência de dados avançada (em uso e em trânsito) Ao criar uma pasta do Assured Workloads para a organização Google Cloud , o admin Google Cloud seleciona um pacote de controle para definir os limites regionais de dados. Durante o provisionamento, o local do plano de controle é definido automaticamente, e outros locais são filtrados com base no pacote de controle selecionado. Consulte Fazer o provisionamento da sua organização com residência de dados avançada.

    Durante o provisionamento, você também precisa especificar uma única região (por exemplo, us-west1) para outros serviços ao consumidor que podem ser executados apenas em uma única região, como relatórios do Google Analytics.

    Todos os recursos precisam estar dentro da região especificada. Por exemplo, se você selecionar us para o local do plano de controle, os outros recursos da Apigee, como a instância do ambiente de execução, com referência a CMEK, anexo de endpoint etc., também precisarão estar na região us.

    Usar o console de jurisdição

    Ao provisionar ou usar a Apigee com residência de dados avançada, use um dos consoles Google Cloud jurisdicionais para acessar a interface da Apigee com base na sua localização.

    Por exemplo, o URL do console jurisdicional para a região dos Estados Unidos é: console.us.cloud.google.com

    Ao provisionar ou usar a Apigee com residência de dados somente em repouso, é possível usar o console global ou jurisdicional. Para usar o console jurisdicional, a organização da Apigee precisa ter sido provisionada em um dos locais aceitos.

    Os benefícios de usar o console jurisdicional Google Cloud são os seguintes:

    • Simplifica a UI de provisionamento definindo automaticamente o local do plano de controle e filtrando os seletores de região de acordo.
    • Altera as interações da UI com os serviços do Google Cloud com base nos requisitos de residência de dados, como filtragem de seletores de região e opções disponíveis para anexos de endpoint de serviço, para impedir que a Apigee se conecte a um destino particular usando o Private Service Connect (PSC) se o destino estiver fora da região permitida.

    Para saber como acessar o console de jurisdição, consulte Console de jurisdição Google Cloud .

    Usar endpoints regionais para residência de dados

    Um endpoint de serviço, ou nome do host, é um URL de base que especifica o endereço de rede de um serviço de API. O endpoint do serviço da API Apigee é apigee.googleapis.com. Este é o endpoint global usado quando a residência de dados não é compatível.

    Para oferecer suporte à residência de dados, use endpoints regionais. As seções a seguir descrevem como usar endpoints regionais para residência de dados em repouso e residência de dados avançada.

    Usar endpoints regionais apenas para residência de dados em repouso

    Para acessar a API Apigee com residência de dados em repouso, use o seguinte endpoint regional: CONTROL_PLANE_LOCATION-apigee.googleapis.com

    Em que CONTROL_PLANE_LOCATION é o local físico em que os dados do plano de controle da Apigee serão armazenados. Para ver uma lista de locais disponíveis do plano de controle, consulte Locais da Apigee.

    Por exemplo, o seguinte mostra a chamada curl usada para criar uma organização usando o endpoint regional dos Estados Unidos:

    curl "https://us-apigee.googleapis.com/v1/organizations?parent=projects/PROJECT_ID" ...

    Usar endpoints regionais para residência de dados avançada

    Para acessar a API Apigee com residência de dados avançada, use o seguinte endpoint regional:

    apigee.CONTROL_PLANE_LOCATION.rep.googleapis.com

    Em que CONTROL_PLANE_LOCATION é o local físico onde os dados do plano de controle da Apigee são armazenados.

    Confira a seguir os locais do plano de controle compatíveis e os endpoints regionais correspondentes:

    Local Endpoint regional
    Estados Unidos (EUA) apigee.us.rep.googleapis.com
    União Europeia (UE) apigee.eu.rep.googleapis.com
    Índia (IN) apigee.in.rep.googleapis.com

    Por exemplo, o seguinte mostra a chamada curl usada para criar uma organização usando o endpoint regional dos Estados Unidos:

    curl "https://apigee.us.rep.googleapis.com/v1/organizations?parent=projects/PROJECT_ID" ...

    Criptografia e residência de dados

    Por padrão,o Google Cloud criptografa automaticamente os dados quando estão em repouso usando chaves de criptografia que pertencem e são gerenciadas pelo Google. Se você tiver requisitos regulatórios ou de compliance específicos relacionados às chaves que protegem seus dados, use as chaves de criptografia gerenciadas pelo cliente (CMEK). Consulte Introdução à CMEK.

    Usar restrições de política da organização com residência de dados

    As restrições da política da organização doGoogle Cloudpermitem definir um conjunto de locais onde os recursos do Google Cloud baseados em local podem ser criados para sua organização do Google Cloud . Se você tiver uma Google Cloud política da organização que use uma restrição de local de recursos (constraints/gcp.resourceLocations), a restrição será aplicada aos seguintes recursos da Apigee criados quando a Apigee é provisionada:

    Se você estiver provisionando uma nova organização da Apigee em um projeto Google Cloud com uma restrição de local de recurso aplicada, verifique se a restrição de local é compatível com o local do plano de controle especificado para sua organização da Apigee:

    • Se você provisionar uma organização da Apigee sem residência de dados, a restrição de local do recurso na política da organização Google Cloud precisará ser definida como global. Como o plano de controle da Apigee é uma entidade global por padrão, o provisionamento falhará se uma restrição diferente de global for aplicada.
    • Se você provisionar uma organização da Apigee com residência de dados, confirme se qualquer restrição de local de recursos que pode ser definida na política da organização do Google Cloud não exclui a região selecionada para seus dados do plano de controle. Caso contrário, o provisionamento vai apresentar falha.

    Residência de dados e conformidade com o FedRAMP

    A Apigee é autorizada como um serviço FedRAMP de alto nível para organizações em que a residência de dados está ativada. Se você ativar a residência de dados ao provisionar uma organização de assinatura ou pagamento por uso da Apigee, os seguintes serviços estarão no escopo da autoridade para operar (ATO, na sigla em inglês) da Apigee no FedRAMP:

    As seguintes ofertas da Apigee não estão no escopo do FedRAMP ATO da Apigee:

    Para mais informações sobre a importância de uma ATO do FedRAMP, consulte Compliance do FedRAMP.

    Usar o VPC Service Controls com residência de dados

    Para usar o VPC Service Controls com residência de dados em repouso, use o seguinte endpoint regional: CONTROL_PLANE_LOCATION-apigee.googleapis.com

    No momento, não é possível usar o VPC Service Controls com a residência de dados avançada. Para residência de dados avançada, o uso do endpoint apigee.CONTROL_PLANE_LOCATION.rep.googleapis.com exige que você crie uma conexão particular entre a Apigee e os serviços de destino de back-end usando o Private Service Connect.