Übersicht über die Zugriffsgenehmigung
Auf dieser Seite finden Sie eine Übersicht über die Zugriffsgenehmigung. Die Zugriffsgenehmigung ist Teil der langfristigen Verpflichtung von Google, Transparenz, Nutzervertrauen und Kundeneigentum an ihren Daten zu fördern. Access Transparency hilft Ihnen dabei, Informationen darüber abzurufen, wann Google Mitarbeiter auf Kundendaten zugreifen, und mit der Zugriffsgenehmigung können Sie solche Zugriffsanfragen autorisieren. Darüber hinaus bietet sie eine detailliertere Kontrolle darüber, wann Google Mitarbeiter auf Kundendaten zugreifen können.Für Kunden, dieGoogle Zugriffsgenehmigungen verwenden, die mit einem vom Kunden verwalteten Verschlüsselungsschlüssel (Customer-Managed Encryption Key, CMEK) signiert sind, bietetaußerdem die Möglichkeit, Zugriffsanfragen für Schlüssel einzusehen und zu steuern.
Zusammen bieten diese Produkte Funktionen für die Zugriffsverwaltung, mit denen Sie die Kontrolle über administrative Anfragen zum Zugriff auf Kundendaten haben und den Kontext dieser Anfragen besser verstehen.
Übersicht
Durch die Zugriffsgenehmigung wird sichergestellt, dass Cloud Customer Care und Engineering-Teams immer Ihre ausdrückliche Genehmigung benötigen, wenn sie auf Ihre Kundendaten zugreifen müssen. Jede Genehmigungsanfrage wird kryptografisch signiert und überprüft, um ihre Integrität zu gewährleisten. Aktive Zugriffsanfragen können jederzeit widerrufen werden.
Die Zugriffsgenehmigung bietet eine zusätzliche Kontrollebene zusätzlich zu der Transparenz, die durch Access Transparency-Logs bereitgestellt wird. Mit Access Transparency erhalten Sie Logs, in denen die Aktionen erfasst werden, die Mitarbeiter beim Zugriff auf Ihre Kundendaten Google ausführen. Die Zugriffsgenehmigung bietet außerdem eine Verlaufsansicht aller Anfragen, die genehmigt, abgelehnt, widerrufen oder abgelaufen sind.
Wenn Sie den Zugriff von Mitarbeitern auf Ihre Kundendaten direkt verwalten möchten, empfehlen wir die Verwendung der Zugriffsgenehmigung. Google Weitere Informationen dazu, warum Google Mitarbeiter möglicherweise auf Kundendaten zugreifen müssen, und zu den Prinzipien des privilegierten Zugriffs von Google Cloud' finden Sie unterPrivilegierter Zugriff bei Google Cloud.
Funktionsweise der Zugriffsgenehmigung
Für die Zugriffsgenehmigung müssen Administratoren eine Genehmigung von einem autorisierten Kundenadministrator anfordern und erhalten, bevor sie auf Kundendaten zugreifen können. Google Kunden werden über eine ausstehende Genehmigungsanfrage per E‑Mail oder Pub/Sub-Nachricht benachrichtigt.
Mit den Informationen in der Nachricht kann die Zugriffsanfrage in der Google Cloud Console oder über die Access Approval APIgenehmigt oder abgelehnt werden. Der Zugriff wird erst gewährt, nachdem die Zugriffsanfrage genehmigt wurde. Die Zugriffsgenehmigung verwendet einen kryptografischen Schlüssel, um die Zugriffsanfrage zu signieren. Die Signatur wird verwendet, um die Integrität der Anfrage zu überprüfen. Sie können entweder einen von Google verwalteten Signierschlüssel verwenden oder Ihren eigenen Signierschlüssel mitbringen.
Funktionsweise der Zugriffsgenehmigung mit Assured Workloads
Wenn Sie die Zugriffsgenehmigung mit einer Assured Workloads-Compliancegrenze verwenden, gelten die Zusicherungen für den Mitarbeiterzugriff von Assured Workloads, bevor die Zugriffsgenehmigung ausgewertet wird. Die Zugriffsanfrage kann nicht konforme Parameter enthalten (z. B. den Standort global). Diese Bedingungen sind jedoch zweitrangig gegenüber der Arbeitslastkonfiguration von Assured Workloads.
Wenn beispielsweise ein Inhaber eines Ordners vom Typ „Canada Protected B“ eine Zugriffsanfrage für den Standort global erhält, werden zuerst die Einschränkungen für „Canada Protected B“ angewendet. Für diese Mitarbeiter werden keine weiteren regionalen Einschränkungen der Zugriffsgenehmigung angewendet.
Die Verwendung eines von Google verwalteten Signierschlüssels ist die Standardoption. Wenn Sie Ihren eigenen Signierschlüssel verwenden möchten, können Sie einen mit Cloud KMS erstellen oder einen extern verwalteten Schlüssel mit Cloud EKM mitbringen. Weitere Informationen zu den ersten Schritten mit einem benutzerdefinierten Signierschlüssel finden Sie unter Zugriffsgenehmigung mit einem benutzerdefinierten Signierschlüssel einrichten.
Google-Dienste, die die Zugriffsgenehmigung unterstützen
Mit der Zugriffsgenehmigung können Sie die Google Cloud Dienste auswählen, die Sie für die Zugriffsgenehmigung registrieren möchten. Die Zugriffsgenehmigung fordert Ihre Einwilligung nur für Zugriffsanfragen auf Kundendaten an, die in den von Ihnen ausgewählten Diensten gespeichert sind.
Sie haben folgende Möglichkeiten, Dienste für die Zugriffsgenehmigung zu registrieren:
- Aktivieren Sie die Zugriffsgenehmigung automatisch für alle unterstützten Dienste, unabhängig von der Produktveröffentlichungsphase (z. B. Vorschau oder allgemeine Verfügbarkeit). Wenn Sie diese Option auswählen, werden auch alle Dienste automatisch registriert, die in Zukunft von der Zugriffsgenehmigung unterstützt werden. Dies ist die Standardoption.
- Aktivieren Sie die Zugriffsgenehmigung nur für Dienste in der Veröffentlichungsphase „Allgemeine Verfügbarkeit“. Wenn Sie diese Option auswählen, werden auch alle Dienste mit allgemeiner Verfügbarkeit automatisch registriert, die in Zukunft von der Zugriffsgenehmigung unterstützt werden.
- Wählen Sie die Dienste aus, die Sie für die Zugriffsgenehmigung registrieren möchten.
Eine vollständige Liste der Dienste, die von der Zugriffsgenehmigung unterstützt werden, finden Sie unter Unterstützte Dienste.
Ausschlüsse von Zugriffsgenehmigungen
Die Ausschlüsse von Access Transparency gelten auch für die Zugriffsgenehmigung.
Zusätzlich zu diesen Ausschlüssen kann die Genehmigungsanfrage automatisch genehmigt werden, ohne dass der Kunde Maßnahmen ergreifen muss, um zeitkritische Ausfälle zu beheben. Solche automatisch genehmigten Zugriffsanfragen werden mit dem Status auto approved protokolliert.
Kunden, die sicherstellen möchten, dass administrative Zugriffsanfragen nur verarbeitet werden können, wenn die Genehmigungen mit einem vom Kunden verwalteten Schlüssel signiert sind, können die Zugriffsgenehmigung mit einem vom Kunden verwalteten Schlüssel konfigurieren und Key Access Justifications verwenden.
Voraussetzungen für die Verwendung der Zugriffsgenehmigung
Sie können die Zugriffsgenehmigung für ein Google Cloud Projekt, Ordner oder eine Organisation aktivieren. Bevor Sie die Zugriffsgenehmigung aktivieren, müssen Sie Access Transparency für Ihre Organisation aktivieren.
Nachdem Sie Access Transparency aktiviert haben, können Sie in der Google Cloud Console die Zugriffsgenehmigung aktivieren. Informationen zum Einrichten der Zugriffsgenehmigung finden Sie in den Kurzanleitungen.
Anforderungen an einen benutzerdefinierten Signierschlüssel
Für die Verwendung des standardmäßigen von Google verwalteten Signierschlüssels ist keine zusätzliche Konfiguration erforderlich. Wenn Sie Ihren eigenen Signierschlüssel verwenden möchten, können Sie entweder einen asymmetrischen Signierschlüssel mit Cloud Key Management Service erstellen oder Cloud External Key Manager verwenden, um einen extern verwalteten Signierschlüssel zu hosten. Die Einschränkungen für asymmetrische Signierschlüssel, die von Cloud EKM unterstützt werden, finden Sie unter Einschränkungen für asymmetrische Signierschlüssel.
Wenn Sie einen extern verwalteten Signierschlüssel verwenden möchten, empfehlen wir, Cloud EKM zu aktivieren. Weitere Informationen zur Verwendung von Cloud EKM zum Verwalten von Schlüsseln, die nicht in Google Cloudgespeichert sind, finden Sie unter Übersicht über Cloud EKM.
Nächste Schritte
- In den Kurzanleitungen erfahren Sie, wie Sie die Zugriffsgenehmigung einrichten.
- Informationen zum Einrichten der Zugriffsgenehmigung mit Terraform .
- Informationen zum Genehmigen von Zugriffsanfragen.
- Informationen zu den Preisen für die Zugriffsgenehmigung.
- Eine Liste der Google Cloud Dienste, die von der Zugriffsgenehmigung unterstützt werden.