Access Approval 總覽
本頁提供 Access Approval 總覽。Google 長期致力於資訊公開透明化、贏得使用者信任,並確保客戶擁有資料掌控權,而「存取權核准」正是這項承諾的一環。 Google資料存取透明化控管機制可協助您瞭解人員何時存取客戶資料,而存取權核准功能則可授權這類存取要求。 Google 此外, Google 還提供更精細的控制權,讓您決定何時可存取客戶資料。 如果客戶使用以客戶自行管理的加密金鑰 (CMEK) 簽署的存取權核准,Google 也會透過金鑰存取依據,讓使用者查看及控管金鑰存取要求。
這些產品共同提供存取權管理功能,可讓您控管管理員存取客戶資料的要求,並瞭解相關背景資訊。
總覽
存取權核准功能可確保 Cloud Customer Care 和工程團隊在存取您的客戶資料時,必須先獲得明確核准。每項核准要求都會經過加密簽署和驗證,確保完整性。您隨時可以撤銷有效的存取權核准要求。
除了資料存取透明化控管機制記錄提供的透明度之外,存取權核准機制還提供額外的控管層級。資料存取透明化控管機制會記錄 Google 人員存取客戶資料時執行的操作,並提供記錄檔供您查看。存取核准功能也會提供所有已核准、關閉、撤銷或過期要求的記錄檢視畫面。
如要直接管理 Google 人員存取客戶資料的權限,建議使用存取權核准功能。如要進一步瞭解人員可能需要存取客戶資料的原因,以及 Google Cloud的特殊存取權原則,請參閱 Google Cloud的特殊存取權。 Google
Access Approval 的運作方式
存取權核准功能會要求管理員先向授權客戶管理員提出要求並獲得核准,然後才能存取客戶資料。 Google 系統會透過預先設定的電子郵件或 Pub/Sub 訊息,通知客戶有待處理的核准要求。
您可以透過郵件中的資訊,在 Google Cloud 控制台中核准或拒絕 Access Approval 要求,也可以使用 Access Approval API 執行這項操作。只有在 Access Approval 要求獲得核准後,系統才會授予存取權。 存取核准會使用加密金鑰簽署存取要求,並透過簽章驗證要求是否完整。您可以選擇使用 Google 代管的簽署金鑰,或是自備簽署金鑰。
存取核准與 Assured Workloads 的運作方式
在搭配 Assured Workloads 法規遵循界線使用存取權核准功能時,系統會先評估 Assured Workloads 人員存取權保證,再評估存取權核准。存取核准存取要求可能包含不符規定的參數 (例如global位置),但這些條件次於 Assured Workloads 工作負載設定。
舉例來說,如果加拿大「B 級保護」資料夾擁有者收到 global 位置的存取核准要求,系統會先套用加拿大「B 級保護」限制,而不會進一步套用存取核准區域限制。
使用 Google 管理的簽署金鑰是預設選項。 如要使用自己的簽署金鑰,可以透過 Cloud KMS 建立,或使用 Cloud EKM 匯入外部管理的金鑰。如要進一步瞭解如何開始使用自訂簽署金鑰,請參閱「使用自訂簽署金鑰設定存取核准」。
支援 Access Approval 的 Google 服務
您可以透過 Access Approval 選取要註冊 Access Approval 的 Google Cloud 服務。Access Approval 只會要求您同意存取所選服務中儲存的客戶資料。
您可以透過下列方式,在 Access Approval 中註冊服務:
- 自動為所有支援的服務啟用 Access Approval,無論這些服務的產品發布階段為何 (例如預先發布或正式發布 (GA))。選取這個選項後,系統也會自動註冊日後支援 Access Approval 的所有服務。這是預設選項。
- 只為正式發布階段的服務啟用 Access Approval。 選取這個選項後,系統也會自動註冊日後支援 Access Approval 的所有正式發布版服務。
- 選擇要註冊 Access Approval 的特定服務。
如要查看 Access Approval 支援的完整服務清單,請參閱「支援的服務」。
Access Approval 排除項目
資料存取透明化控管機制的排除條件也適用於 Access Approval。
除了上述排除條件外,為解決時間緊迫的服務中斷問題,系統可能會自動核准要求,無須客戶採取行動。系統會以「auto approved」狀態記錄這類自動核准的存取權核准要求。
如要確保只有在核准要求以客戶自行管理的金鑰簽署時,系統才會處理管理員存取要求,客戶可以透過客戶自行管理的金鑰設定存取權核准,並使用金鑰存取依據。
使用 Access Approval 的規定
您可以為Google Cloud 專案、資料夾或機構啟用 Access Approval。啟用 Access Approval 前,您必須先為貴機構啟用資料存取透明化控管機制。
啟用資料存取透明化控管機制後,您可以使用 Google Cloud 控制台啟用 Access Approval。如要瞭解如何設定 Access Approval,請參閱快速入門導覽課程。
自訂簽署金鑰的相關規定
使用預設的 Google 代管簽署金鑰時,不需要進行任何額外設定。如要使用自己的簽署金鑰,您可以透過 Cloud Key Management Service 建立非對稱式簽署金鑰,也可以使用 Cloud External Key Manager 託管外部管理的簽署金鑰。如要瞭解 Cloud EKM 支援的非對稱簽署金鑰相關限制,請參閱「非對稱簽署金鑰的限制」。
如要使用外部代管的簽署金鑰,建議啟用 Cloud EKM。如要進一步瞭解如何使用 Cloud EKM 管理未儲存在 Google Cloud中的金鑰,請參閱 Cloud EKM 總覽。
後續步驟
- 如要設定 Access Approval,請參閱快速入門導覽課程。
- 瞭解如何使用 Terraform 設定存取權核准。
- 瞭解如何核准存取權要求。
- 瞭解存取權核准定價。
- 查看Google Cloud 支援 Access Approval 的服務清單。