Übersicht über die Zugriffsgenehmigung

Auf dieser Seite erhalten Sie einen Überblick über die Zugriffsgenehmigung. Die Zugriffsgenehmigung ist Teil der langfristigen Verpflichtung von Googlezu Transparenz, Nutzervertrauen und Kundeneigentum an ihren Daten. Access Transparency hilft Ihnen, Informationen darüber zu finden, wann Google Mitarbeiter auf Kundendaten zugreifen. Mit der Zugriffsgenehmigung können Sie solche Zugriffsanfragen autorisieren. Außerdem bietet es eine detailliertere Kontrolle darüber, wann Google auf Kundendaten zugreifen darf. Für Kunden, die mit einem kundenverwalteten Verschlüsselungsschlüssel (Customer-Managed Encryption Key, CMEK) signierte Genehmigungen für den Zugriff verwenden, bietetGoogle Nutzern auch die Möglichkeit, Schlüsselzugriffsanfragen über Key Access Justifications einzusehen und zu verwalten.

Zusammen bieten diese Produkte Funktionen zur Zugriffsverwaltung, mit denen Sie administrative Anfragen für den Zugriff auf Kundendaten steuern und in den richtigen Kontext setzen können.

Übersicht

Durch die Zugriffsgenehmigung wird sichergestellt, dass Cloud Customer Care und Engineering-Teams immer Ihre explizite Genehmigung benötigen, wenn sie auf Ihre Kundendaten zugreifen müssen. Jede Genehmigungsanfrage wird kryptografisch signiert und überprüft, um ihre Integrität zu gewährleisten. Aktive Anfragen zur Genehmigung des Zugriffs können jederzeit widerrufen werden.

Die Zugriffsgenehmigung bietet eine zusätzliche Kontrollebene zusätzlich zu der Transparenz, die durch Access Transparency-Logs bereitgestellt wird. Access Transparency stellt Logs bereit, in denen die Aktionen von Google Mitarbeitern beim Zugriff auf Ihre Kundendaten erfasst werden. Mit Access Approval erhalten Sie auch einen Verlauf aller Anfragen, die genehmigt, abgelehnt, widerrufen oder abgelaufen sind.

Wenn Sie den Zugriff von Google Mitarbeitern auf Ihre Kundendaten direkt verwalten möchten, empfehlen wir die Verwendung der Zugriffsgenehmigung. Weitere Informationen dazu, warum Google Mitarbeiter möglicherweise auf Kundendaten zugreifen müssen, und zu den Grundsätzen für den privilegierten Zugriff von Google Cloudfinden Sie unter Privilegierter Zugriff bei Google Cloud.

Funktionsweise der Zugriffsgenehmigung

Bei der Zugriffsgenehmigung müssen Google Administratoren eine Genehmigung von einem autorisierten Kundenadministrator anfordern und erhalten, bevor sie auf Kundendaten zugreifen können. Kunden werden über eine ausstehende Genehmigungsanfrage per vorkonfigurierter E‑Mail oder Pub/Sub-Nachricht benachrichtigt.

Anhand der Informationen in der Nachricht kann die Genehmigungsanfrage für den Zugriff in der Google Cloud -Console oder über die Access Approval API genehmigt oder abgelehnt werden. Der Zugriff wird erst gewährt, wenn die Genehmigungsanfrage genehmigt wurde. Bei der Zugriffsgenehmigung wird ein kryptografischer Schlüssel verwendet, um die Zugriffsanfrage zu signieren. Die Signatur wird verwendet, um die Integrität der Anfrage zu überprüfen. Sie können entweder einen von Google verwalteten Signaturschlüssel verwenden oder Ihren eigenen Signaturschlüssel mitbringen.

Funktionsweise der Zugriffsgenehmigung mit Assured Workloads

Wenn Sie die Zugriffsgenehmigung mit einer Assured Workloads-Compliance-Grenze verwenden, gelten die Zusicherungen für den Zugriff von Assured Workloads-Mitarbeitern, bevor die Zugriffsgenehmigung ausgewertet wird. Die Zugriffsanfrage für die Zugriffsbestätigung kann nicht konforme Parameter enthalten, z. B. den global-Standort. Diese Bedingungen sind jedoch sekundär im Vergleich zur Arbeitslastkonfiguration von Assured Workloads.

Wenn beispielsweise dem Inhaber eines Ordners mit der Klassifizierung „Canada Protected B“ eine Anfrage zur Zugriffsbestätigung für den Speicherort global gesendet wird, werden zuerst die Einschränkungen für „Canada Protected B“ angewendet. Für diese Mitarbeiter gelten keine weiteren regionalen Einschränkungen für die Zugriffsbestätigung.

Die Verwendung eines von Google verwalteten Signierschlüssels ist die Standardoption. Wenn Sie Ihren eigenen Signierschlüssel verwenden möchten, können Sie einen mit Cloud KMS erstellen oder einen extern verwalteten Schlüssel mit Cloud EKM importieren. Weitere Informationen zum Einrichten der Zugriffsbestätigung mit einem benutzerdefinierten Signaturschlüssel finden Sie unter Zugriffsbestätigung mit einem benutzerdefinierten Signaturschlüssel einrichten.

Google-Dienste, die die Zugriffsgenehmigung unterstützen

Mit Access Approval können Sie die Google Cloud Dienste auswählen, die Sie für Access Approval registrieren möchten. Bei Zugriffsgenehmigungen wird Ihre Einwilligung nur für Zugriffsanfragen für Kundendaten angefordert, die in den von Ihnen ausgewählten Diensten gespeichert sind.

Sie haben folgende Möglichkeiten, Dienste für die Zugriffsgenehmigung zu registrieren:

  • Access Approval automatisch für alle unterstützten Dienste aktivieren, unabhängig von der Produkteinführungsphase (z. B. Vorschau oder allgemeine Verfügbarkeit). Wenn Sie diese Option auswählen, werden alle Dienste, die Access Approval in Zukunft unterstützt, automatisch registriert. Dies ist die Standardoption.
  • Access Approval nur für Dienste in der GA-Phase aktivieren. Wenn Sie diese Option auswählen, werden auch alle GA-Dienste, die Access Approval in Zukunft unterstützt, automatisch registriert.
  • Wählen Sie die Dienste aus, die Sie für die Zugriffsgenehmigung registrieren möchten.

Eine vollständige Liste der Dienste, die die Zugriffsgenehmigung unterstützen, finden Sie unter Unterstützte Dienste.

Ausschlüsse von Zugriffsgenehmigungen

Die Ausschlüsse von Access Transparency gelten auch für die Zugriffsgenehmigung.

Zusätzlich zu diesen Ausschlüssen kann die Genehmigungsanfrage automatisch genehmigt werden, ohne dass der Kunde auf zeitkritische Ausfälle reagieren muss. Solche automatisch genehmigten Anfragen für die Zugriffsgenehmigung werden mit dem Status auto approved protokolliert.

Die automatische Genehmigung wird automatisch für alle Arbeitslasten deaktiviert, die mit EU-Datengrenze mit Zugriffsbegründungen oder Kontrolle der Datenhoheit durch Partner bereitgestellt werden.

Kunden, die sicherstellen möchten, dass Anfragen für Administratorzugriff nur verarbeitet werden können, wenn die Genehmigungen mit einem vom Kunden verwalteten Schlüssel signiert sind, können die Zugriffsgenehmigung mit einem vom Kunden verwalteten Schlüssel konfigurieren und Key Access Justifications verwenden.

Voraussetzungen für die Verwendung der Zugriffsgenehmigung

Sie können Access Approval für ein Google Cloud Projekt, einen Ordner oder eine Organisation aktivieren. Bevor Sie die Zugriffsgenehmigung aktivieren, müssen Sie Access Transparency für Ihre Organisation aktivieren.

Nachdem Sie Access Transparency aktiviert haben, können Sie die Zugriffsgenehmigung über die Google Cloud Konsole aktivieren. Informationen zum Einrichten der Zugriffsgenehmigung finden Sie in den Kurzanleitungen.

Anforderungen an einen benutzerdefinierten Signierschlüssel

Wenn Sie den von Google verwalteten Standardsignaturschlüssel verwenden, ist keine zusätzliche Konfiguration erforderlich. Wenn Sie Ihren eigenen Signierschlüssel verwenden möchten, können Sie entweder einen asymmetrischen Signierschlüssel mit Cloud Key Management Service erstellen oder Cloud External Key Manager verwenden, um einen extern verwalteten Signierschlüssel zu hosten. Informationen zu den Einschränkungen für asymmetrische Signaturschlüssel, die von Cloud EKM unterstützt werden, finden Sie unter Einschränkungen für asymmetrische Signaturschlüssel.

Wenn Sie einen extern verwalteten Signaturschlüssel verwenden möchten, empfehlen wir, Cloud EKM zu aktivieren. Weitere Informationen zur Verwendung von Cloud EKM zum Verwalten von Schlüsseln, die nicht in Google Cloudgespeichert sind, finden Sie in der Cloud EKM-Übersicht.

Nächste Schritte