Ringkasan Access Approval

Halaman ini memberikan ringkasan tentang Persetujuan Akses. Persetujuan Akses adalah bagian dari komitmen jangka panjang Googleuntuk transparansi, kepercayaan pengguna, dan kepemilikan data pelanggan. Transparansi Akses membantu Anda menemukan informasi tentang kapan personel mengakses Data Pelanggan, dan Persetujuan Akses memungkinkan Anda mengizinkan permintaan akses tersebut. Google Selain itu, layanan ini memberikan tingkat kontrol terperinci yang lebih baik atas kapan Google dapat mengakses Data Pelanggan. Untuk pelanggan yang menggunakan persetujuan akses yang ditandatangani dengan kunci enkripsi yang dikelola pelanggan (CMEK), Google juga memberi pengguna visibilitas dan kontrol atas permintaan akses kunci melalui Justifikasi Akses Kunci.

Bersama-sama, setiap produk ini menyediakan kemampuan pengelolaan akses yang memberi Anda kontrol dan konteks untuk permintaan administratif guna mengakses Data Pelanggan.

Ringkasan

Persetujuan Akses memastikan bahwa tim engineering dan Cloud Customer Care memerlukan persetujuan eksplisit Anda setiap kali mereka perlu mengakses Data Pelanggan Anda. Setiap permintaan persetujuan ditandatangani dan diverifikasi secara kriptografis untuk memastikan integritasnya. Permintaan persetujuan akses yang aktif dapat dibatalkan kapan saja.

Persetujuan Akses memberikan lapisan kontrol tambahan selain transparansi yang diberikan oleh log Transparansi Akses. Transparansi Akses memberikan log yang mencatat tindakan yang dilakukan personel saat mengakses Data Pelanggan Anda. Google Persetujuan Akses juga memberikan tampilan histori semua permintaan yang disetujui, ditolak, dicabut, atau habis masa berlakunya.

Jika Anda ingin kemampuan untuk mengelola akses personel secara langsung ke Data Pelanggan Anda, sebaiknya gunakan Persetujuan Akses. Google Untuk mengetahui informasi selengkapnya tentang alasan personel Google mungkin perlu mengakses Data Pelanggan dan tentang prinsip akses istimewa Google Cloud, lihat Akses istimewa di Google Cloud.

Cara kerja Persetujuan Akses

Access Approval berfungsi dengan mewajibkan administrator untuk meminta dan menerima persetujuan dari administrator pelanggan yang berwenang sebelum mengakses Data Pelanggan. Google Pelanggan akan diberi tahu tentang permintaan persetujuan yang tertunda menggunakan email yang telah dikonfigurasi sebelumnya atau pesan Pub/Sub.

Dengan menggunakan informasi dalam pesan, permintaan Persetujuan Akses dapat disetujui atau ditolak dalam konsol Google Cloud atau dengan menggunakan Access Approval API. Akses hanya diberikan setelah permintaan Persetujuan Akses disetujui. Persetujuan Akses menggunakan kunci kriptografi untuk menandatangani permintaan akses, dan tanda tangannya digunakan untuk memverifikasi integritas permintaan. Anda dapat menggunakan kunci penandatanganan yang dikelola Google atau menggunakan kunci penandatanganan Anda sendiri.

Cara kerja Persetujuan Akses dengan Assured Workloads

Saat menggunakan Persetujuan Akses dengan batas kepatuhan Assured Workloads, jaminan akses personel Assured Workloads berlaku sebelum Persetujuan Akses dievaluasi. Permintaan akses Persetujuan Akses dapat berisi parameter yang tidak sesuai (seperti lokasi global); namun, kondisi ini bersifat sekunder terhadap konfigurasi workload Assured Workloads.

Misalnya, jika pemilik folder Protected B Kanada dikirimi permintaan Persetujuan Akses untuk lokasi global, permintaan ini pertama-tama menerapkan batasan Protected B Kanada, dan personel tersebut tidak menerapkan batasan regional Persetujuan Akses lebih lanjut.

Menggunakan kunci penandatanganan yang dikelola Google adalah opsi default. Jika ingin menggunakan kunci penandatanganan Anda sendiri, Anda dapat membuatnya menggunakan Cloud KMS, atau menggunakan kunci yang dikelola secara eksternal menggunakan Cloud EKM. Untuk mengetahui informasi selengkapnya tentang cara mulai menggunakan kunci penandatanganan kustom, lihat Menyiapkan Persetujuan Akses menggunakan kunci penandatanganan kustom.

Layanan Google yang mendukung Persetujuan Akses

Persetujuan Akses memungkinkan Anda memilih Google Cloud layanan yang ingin Anda daftarkan ke Persetujuan Akses. Persetujuan Akses hanya meminta izin Anda untuk permintaan akses ke Data Pelanggan yang disimpan di layanan yang Anda pilih.

Anda memiliki opsi berikut untuk mendaftarkan layanan di Access Approval:

  • Aktifkan otomatis Persetujuan Akses untuk semua layanan yang didukung, terlepas dari tahap peluncuran produknya (seperti Pratinjau atau Ketersediaan Umum (GA)). Jika opsi ini dipilih, semua layanan yang didukung Access Approval juga akan otomatis didaftarkan di masa mendatang. Opsi ini adalah opsi default.
  • Hanya aktifkan Persetujuan Akses untuk layanan pada tahap peluncuran GA. Jika opsi ini dipilih, semua layanan GA yang didukung Persetujuan Akses di masa mendatang juga akan otomatis didaftarkan.
  • Pilih layanan tertentu yang ingin Anda daftarkan di Persetujuan Akses.

Lihat Layanan yang didukung untuk mengetahui daftar lengkap layanan yang didukung Persetujuan Akses.

Pengecualian Persetujuan Akses

Pengecualian Transparansi Akses juga berlaku untuk Persetujuan Akses.

Selain pengecualian ini, permintaan persetujuan dapat disetujui secara otomatis tanpa tindakan pelanggan untuk mengatasi gangguan yang sensitif terhadap waktu. Permintaan Persetujuan Akses yang disetujui secara otomatis tersebut dicatat dalam status auto approved.

Persetujuan otomatis dinonaktifkan secara otomatis untuk semua workload yang di-deploy dengan EU Data Boundary dengan Justifikasi Akses atau Kontrol Berdaulat oleh Partner.

Pelanggan yang ingin memastikan bahwa permintaan akses administratif hanya dapat diproses jika persetujuan ditandatangani dengan kunci yang dikelola pelanggan dapat mengonfigurasi Persetujuan Akses dengan kunci yang dikelola pelanggan dan menggunakan Key Access Justifications.

Persyaratan untuk menggunakan Persetujuan Akses

Anda dapat mengaktifkan Persetujuan Akses untuk Google Cloud project, folder, atau organisasi. Sebelum mengaktifkan Access Approval, Anda harus mengaktifkan Transparansi Akses untuk organisasi Anda.

Setelah mengaktifkan Transparansi Akses, Anda dapat menggunakan konsol Google Cloud untuk mengaktifkan Persetujuan Akses. Untuk mempelajari cara menyiapkan Persetujuan Akses, lihat panduan memulai.

Persyaratan untuk kunci penandatanganan kustom

Penggunaan kunci penandatanganan yang dikelola Google secara default tidak memerlukan konfigurasi tambahan. Untuk menggunakan kunci penandatanganan Anda sendiri, Anda dapat membuat kunci penandatanganan asimetris menggunakan Cloud Key Management Service atau menggunakan Cloud External Key Manager untuk menghosting kunci penandatanganan yang dikelola secara eksternal. Untuk mengetahui batasan terkait kunci penandatanganan asimetris yang didukung oleh Cloud EKM, lihat Batasan untuk kunci penandatanganan asimetris.

Jika Anda ingin menggunakan kunci penandatanganan yang dikelola secara eksternal, sebaiknya aktifkan Cloud EKM. Untuk mengetahui informasi selengkapnya tentang penggunaan Cloud EKM untuk mengelola kunci yang tidak disimpan di Google Cloud, lihat Ringkasan Cloud EKM.

Langkah berikutnya