Eseguire il provisioning della tua organizzazione con la residenza dei dati

Questo documento descrive come eseguire il provisioning della tua organizzazione Apigee con la residenza dei dati at-rest o con la residenza dei dati avanzata.

Vedi anche Introduzione alla residenza dei dati.

Esegui il provisioning della tua organizzazione solo con la residenza dei dati at-rest

In qualità di amministratore Apigee, per eseguire il provisioning della tua organizzazione con la residenza dei dati at-rest, per limitare la posizione in cui vengono archiviati i dati, utilizza una delle opzioni di provisioning dell'organizzazione a pagamento disponibili. Assicurati di selezionare la casella di controllo Abilita residenza dei dati durante il provisioning.

Esegui il provisioning della tua organizzazione con la residenza dei dati avanzata

In qualità di amministratore Apigee, per eseguire il provisioning della tua organizzazione con la residenza dei dati avanzata, inclusi l'archiviazione (a riposo), l'elaborazione (in uso) e la trasmissione (in transito), devi completare i seguenti passaggi.

# Step Descrizione Eseguita da
1 Crea una cartella Assured Workloads Crea una cartella Assured Workloads nella tua organizzazione Google Cloud per impostare e applicare i criteri dell'organizzazione richiesti che limitano l'utilizzo delle risorse solo nelle località consentite. AmministratoreGoogle Cloud con autorizzazione Amministrazione Assured Workloads
2 Provisioning con residenza dei dati avanzata Esegui il provisioning della tua organizzazione a pagamento con la residenza dei dati avanzata utilizzando una delle opzioni di provisioning disponibili per le organizzazioni a pagamento.

Devi utilizzare la console giurisdizionale per accedere all'UI di Apigee o all'endpoint regionale per accedere alle API Apigee in base alla posizione del control plane.

Amministratore dell'organizzazione Apigee

Crea una cartella Assured Workloads

Nota: per configurare una cartella Assured Workloads, devi essere un amministratore Google Cloud con l'autorizzazione di amministrazione di Assured Workloads.

Assured Workloads consente alle organizzazioni di applicare e applicare controlli normativi, regionali e di sovranità alle risorse Google Cloud .

Utilizzando la console Google Cloud , puoi creare una cartella Assured Workloads nella tua organizzazione Google Cloud e selezionare un pacchetto di controlli in base ai requisiti normativi. Un pacchetto di controlli è un insieme di controlli che, combinati insieme, supportano la base di riferimento per un framework, una legge o un regolamento di conformità. Il pacchetto di controlli imposta e applica i vincoli della policy dell'organizzazione richiesti per:

  • Limitare l'utilizzo delle risorse ai soli prodotti supportati
  • Consenti la creazione o l'utilizzo di risorse solo nelle località consentite

Per saperne di più su Assured Workloads, consulta la panoramica di Assured Workloads.

Provisioning con residenza dei dati avanzata

Nota: devi essere un amministratore dell'organizzazione Apigee per eseguire il provisioning di un'organizzazione a pagamento con residenza avanzata dei dati.

In qualità di amministratore Apigee, quando esegui il provisioning della tua organizzazione a pagamento utilizzando una delle opzioni di provisioning, devi utilizzare la console giurisdizionale per accedere alla UI di Apigee o all'endpoint regionale quando utilizzi la CLI.

Utilizzare la console giurisdizionale

Quando esegui il provisioning della tua organizzazione con la residenza dei dati avanzata, devi utilizzare la console giurisdizionale basata sulla posizione per accedere alla UI di Apigee. Quando esegui il provisioning dell'organizzazione Apigee utilizzando la console giurisdizionale, vengono configurati automaticamente i seguenti campi:

  • L'opzione Abilita la residenza dei dati è selezionata (e non può essere deselezionata)
  • Le opzioni Giurisdizione di hosting del control plane vengono filtrate in base alla console giurisdizionale in uso
  • Tutti gli altri selettori di regioni sono filtrati per mostrare solo le località all'interno della giurisdizione di hosting del control plane selezionato

Per informazioni su come accedere alla console giurisdizionale, consulta Console Google Cloud giurisdizionale e Responsabilità condivisa in Assured Workloads.

Utilizza l'endpoint regionale

Quando esegui il provisioning della tua organizzazione con la residenza dei dati avanzata, utilizza il seguente endpoint regionale:

apigee.CONTROL_PLANE_LOCATION.rep.googleapis.com

Dove CONTROL_PLANE_LOCATION è la posizione fisica in cui verranno archiviati i dati del control plane Apigee. Per un elenco delle posizioni del control plane disponibili, consulta Utilizzare gli endpoint regionali per la residenza dei dati avanzata.

Durante il provisioning, sei responsabile della selezione dei valori appropriati. Se utilizzi una località vietata dalle policy dell'organizzazione in vigore, riceverai un errore Permission Denied.

Ad esempio, il seguente comando crea un'organizzazione Apigee nella regione Stati Uniti con CMEK abilitata. Vedi anche l'API delle organizzazioni Apigee.

curl "https://apigee.us.rep.googleapis.com/v1/organizations?parent=projects/$PROJECT_ID" \
  -X POST
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json" \
  -d '{
    "name": "$PROJECT_ID",
    "runtimeType": "CLOUD", # Hybrid organizations aren't supported
    "billingType": "$BILLING_TYPE", # Eval organizations aren't supported
    "controlPlaneEncryptionKeyName" : "'"$CONTROL_PLANE_KEY_ID"'",
    "apiConsumerDataLocation" : "'"$CONSUMER_DATA_REGION"'",  # Must be single region in US
    "apiConsumerDataEncryptionKeyName" : "'"$CONSUMER_DATA_KEY_ID"'",
    "authorizedNetwork" : "'"$NETWORK_NAME"'", # Must be created in the US region
    "runtimeDatabaseEncryptionKeyName" : "'"$RUNTIMEDB_KEY_ID"'"
  }'

Come creare chiavi CMEK con livello di protezione esterno utilizzando gcloud CLI

Quando esegui il provisioning della tua organizzazione Apigee con la residenza dei dati avanzata nella regione UE, devi creare chiavi di crittografia gestite dal cliente (CMEK) con livello di protezione esterno. Devi utilizzare Google Cloud CLI per creare le chiavi CMEK perché la console giurisdizionale dell'UE non supporta la configurazione di chiavi CMEK supportate esternamente. Inoltre, dovrai configurare un gestore di chiavi esterno (EKM).

Per creare le chiavi CMEK e configurare un EKM, segui i passaggi descritti nelle sezioni seguenti:

Configura un EKM

Le chiavi CMEK create per la regione UE devono essere create con un livello di protezione esterno, il che richiede la configurazione di un EKM. Per configurare una EKM, segui le istruzioni fornite nelle sezioni seguenti:

Crea le chiavi CMEK per la regione UE

Crea le seguenti chiavi CMEK richieste per la regione UE utilizzando i comandi gcloud CLI descritti di seguito:

  • Chiave di crittografia del control plane
  • Chiave di crittografia dei dati del consumer API
  • Chiave di crittografia del database di runtime
  • Chiave di crittografia del disco di runtime

Per saperne di più sulla creazione delle chiavi CMEK, consulta Informazioni sulle chiavi di crittografia Apigee.

Ripeti i seguenti passaggi per creare ciascuna delle chiavi CMEK richieste:

  1. Crea un keyring nella regione UE utilizzando il seguente comando:
    gcloud kms keyrings create DATA_KEY_RING \
          --location LOCATION \
          --project=PROJECT_ID
        
  2. Crea una chiave esterna utilizzando il seguente comando:
    gcloud kms keys create DATA_KEY_NAME \
          --keyring=DATA_KEY_RING \
          --location LOCATION \
          --purpose encryption \
          --protection-level external \
          --skip-initial-version-creation \
          --default-algorithm external-symmetric-encryption \
          --project PROJECT_ID
        
  3. Crea una versione della chiave che rimandi all'EKM configurato nel passaggio precedente utilizzando il seguente comando:
    gcloud kms keys versions create \
      --key DATA_KEY_NAME \
      --keyring DATA_KEY_RING \
      --location LOCATION \
      --external-key-uri "EKM_URI" \
      --primary \
      --project PROJECT_ID
        
  4. Concedi le autorizzazioni al service agent Apigee utilizzando il seguente comando:
    gcloud kms keys add-iam-policy-binding DATA_KEY_NAME \
          --location LOCATION \
          --keyring DATA_KEY_RING \
          --member serviceAccount:service-$(gcloud projects describe $project --format="value(projectNumber)")@gcp-sa-apigee.iam.gserviceaccount.com \
          --role roles/cloudkms.cryptoKeyEncrypterDecrypter \
          --project PROJECT_ID
        

Dove:

  • DATA_KEY_RING: il nome del control plane, dei dati del consumer API, del database di runtime o delle chiavi automatizzate del disco di runtime.
  • DATA_KEY_NAME: il nome del control plane, dei dati del consumer API, del database di runtime o della chiave del disco di runtime.
  • LOCATION: la posizione di Cloud KMS delle chiavi automatizzate. Imposta questo valore come segue:
    • Per la chiave di crittografia del control plane, imposta una delle seguenti chiavi multiregionali: us o europe.
    • Per la chiave di crittografia dei dati del consumer API, la chiave di crittografia del database di runtime e la chiave di crittografia del disco di runtime, imposta una delle seguenti chiavi a singola regione: europe-* o us-*. Ad esempio, europe-west1, us-central1 e così via.
  • EKM_URI: l'URI di EKM.
  • PROJECT_ID: l' Google Cloud ID progetto.

(Facoltativo) Configura gcloud CLI per utilizzare l'endpoint regionale

Puoi gestire la tua organizzazione Apigee utilizzando gcloud CLI. Per la maggior parte delle organizzazioni, gcloud CLI rileva automaticamente l'endpoint regionale appropriato. Questa operazione funziona senza problemi se il nome dell'organizzazione Apigee corrisponde al nome del Google Cloud progetto.

In alcuni casi, tuttavia, i nomi potrebbero non corrispondere. Ad esempio, se hai eseguito la migrazione dell'organizzazione Apigee da un progetto Google Cloud a un altro, i nomi dell'organizzazione Apigee e del progetto Google Cloud in cui si trova potrebbero essere diversi. In questo caso, quando utilizzi gcloud CLI, devi eseguire una delle seguenti operazioni:

  • Passa il flag --organization con ogni comando gcloud CLI per specificare l'organizzazione Apigee di destinazione.
  • Configura gcloud CLI per ignorare l'endpoint Apigee e forzare tutti i comandi a utilizzare il nuovo endpoint regionale.

    Ad esempio, per utilizzare l'endpoint regionale degli Stati Uniti, il comando gcloud CLI è il seguente:

    gcloud config set api_endpoint_overrides/apigee https://apigee.us.rep.googleapis.com/

Visualizzare la località del control plane per un'organizzazione

Se hai già eseguito il provisioning della tua organizzazione (PROJECT_ID) per l'utilizzo con la residenza dei dati, puoi utilizzare l' API getProjectMapping per visualizzare la posizione del control plane associata a un progetto eseguendo i seguenti passaggi:

  1. Autorizza gcloud ad accedere a piattaforma Cloud con le tue credenziali utente Google:
    gcloud auth login
  2. Chiama l'API getProjectMapping.

    Poiché le informazioni a cui si accede sono metadati e non contenuti principali dei clienti, puoi utilizzare l'endpoint globale o regionale per chiamare l'API. Il seguente comando utilizza l'endpoint globale:

    curl -X GET https://apigee.googleapis.com/v1/organizations/PROJECT_ID:getProjectMapping \
        -H "Authorization: Bearer $(gcloud auth print-access-token)"

    Dove PROJECT_ID è il nome della tua organizzazione Apigee.

    Di seguito è riportato un esempio di risposta:

    {
      "organization": "my-project",
      "projectIds": [
        "my-project"
      ],
      "projectId": "my-project"
      "location": "us"
    }

Esegui la migrazione di un'organizzazione Apigee per supportare la residenza dei dati avanzata

Per eseguire la migrazione di un'organizzazione Apigee esistente che supporta la residenza dei dati inattivi per supportare la residenza dei dati avanzata, procedi nel seguente modo:

  1. Sposta il progetto Google Cloud in cui viene eseguito il provisioning di Apigee in una cartella Assured Workloads. Per maggiori informazioni, vedi Eseguire la migrazione di un workload.
  2. Se hai creato la tua organizzazione Apigee prima che la residenza dei dati avanzata fosse disponibile a livello generale, dovrai riconfigurare le risorse di rete globali per eseguirne la migrazione all'interno della giurisdizione richiesta. In caso contrario, ignora questo passaggio.