Présentation de Assured Workloads

Assured Workloads permet aux organisations des secteurs privé et public de configurer un périmètre de données et d'accès souverain avec des contrôles de résidence, d'accès et de personnel pour les charges de travail sensibles dans le cloud. Vous pouvez utiliser Assured Workloads pour simplifier la gestion et la configuration des charges de travail réglementées en appliquant des packages de contrôle prédéfinis aux dossiers. Assured Workloads vous permet d'exécuter des charges de travail conformes tout en conservant les avantages de l'infrastructure cloud commerciale en termes d'évolutivité, de coût et de disponibilité des services.

Cas d'utilisation d'Assured Workloads

Utilisez Assured Workloads si votre organisation doit garantir la conformité avec des exigences réglementaires, régionales ou de souveraineté spécifiques. Par exemple, Assured Workloads permet aux organisations suivantes de respecter leurs obligations de conformité :

  • Organisations soumises à des réglementations strictes en matière de stockage de données, de gestion des clés et d'accès (telles que les services financiers, les soins de santé et les organismes gouvernementaux).
  • Organisations qui doivent stocker leurs données dans certaines régions ou certains pays.
  • Organisations qui doivent contrôler Google Cloud l'accès du personnel à leurs données.

Fonctionnalités d'Assured Workloads

Assured Workloads offre diverses fonctionnalités pour vous aider à répondre à vos exigences de conformité et réglementaires, y compris les suivantes :

  • Périmètres de données régionaux et périmètres de données réglementaires pour l'application de la conformité
  • Contrôles d'accès aux données pour le personnel
  • Contrôles de gestion des clés de chiffrement
  • Mises à jour de conformité
  • Surveillance des violations

Les sections suivantes décrivent ces fonctionnalités.

Packages de contrôle

Les packages de contrôle sont à la base de l'application de la conformité pour Assured Workloads. Les packages de contrôle Assured Workloads sont disponibles pour les types de contrôle suivants : périmètres de données régionaux, périmètres de données réglementaires et contrôles de souveraineté des données par les partenaires. Lorsque vous créez un dossier Assured Workloads pour un package de contrôle spécifique, les contrôles du package de contrôle définissent des garde-fous pour tous les projets et toutes les ressources du dossier. Ces contrôles sont appliqués à l'aide de contraintes de règles d'administration et d'autres fonctionnalités.

La prise en charge des Google Cloud produits et services varie selon le package de contrôle. Pour en savoir plus, consultez Produits compatibles par package de contrôle.

Périmètres de données régionaux

Les packages de contrôle de périmètre de données régional prennent en charge les exigences de résidence des données en limitant l'emplacement géographique où les ressources peuvent être stockées. Certains périmètres de données vous permettent également d'exercer un contrôle indépendant sur l'accès de Google à vos données, par exemple en n'approuvant l'accès que pour des comportements spécifiques des fournisseurs que vous jugez appropriés et nécessaires.

Ces périmètres de données vous permettent de spécifier une Google Cloud région dans laquelle vos données doivent résider et empêchent le stockage des données en dehors de cette région. Par exemple, si le package de contrôle de périmètre de données de l'UE est appliqué, des contrôles de résidence des données sont mis en œuvre pour limiter l'utilisation des ressources aux régions de l'UE uniquement. Assured Workloads propose différents périmètres de données régionaux pour appliquer les restrictions de résidence des données et le contrôle d'accès du personnel Google.

Pour en savoir plus sur Assured Workloads et la résidence des données, consultez Résidence des données.

Périmètres de données réglementaires

Les packages de contrôle de périmètre de données réglementaire vous permettent de déployer un ensemble de contrôles pour répondre à une exigence réglementaire ou de conformité spécifique. Google Cloud inclut des périmètres de données réglementaires pour les éléments suivants :

Pour obtenir la liste complète, consultez Périmètres de données réglementaires.

Contrôles de souveraineté des données par les partenaires

Assured Workloads propose également des packages de contrôle exploités et gérés par des partenaires via les contrôles souverains fournis par les partenaires. Les Contrôles de souveraineté des données par les partenaires vous permettent de faire appel à un partenaire local de confiance pour gérer les clés de chiffrement, les justifications d'accès et les audits. Ces packages de contrôle permettent d'appliquer la résidence des données et de fournir des configurations de sécurité qui englobent les aspects critiques de l'infrastructure cloud, tels que le chiffrement et la gestion des clés.

Contrôle de l'accès du personnel Google à vos données

Vous pouvez contrôler le personnel Google qui peut accéder à vos données lors de l'exécution de tâches d'assistance. L'assistance Assured pour Assured Workloads est une fonctionnalité supplémentaire de Cloud Customer Care de Google Cloud disponible avec l'assistance Advanced ou Premium. Lorsqu'elle est utilisée, le personnel d'assistance Google doit respecter certaines exigences basées sur la zone géographique et le personnel. Selon le package de contrôle, les contrôles du personnel sont mis en œuvre en fonction de critères tels que leur région ou le respect de certaines exigences de vérification des antécédents. Par exemple, les contrôles d'accès compatibles avec le niveau d'impact élevé du FedRAMP exigent que tous les membres du personnel d'assistance Google de premier et deuxième niveau et les sous-traitants soient situés aux États-Unis et répondent à des exigences de vérification des antécédents renforcées.

Pour en savoir plus sur l'assistance Assured pour Assured Workloads, consultez Obtenir de l'assistance.

Gestion des clés

Selon le package de contrôle, différents contrôles de gestion des clés sont disponibles pour assurer la conformité réglementaire. Par exemple, le package de contrôle de périmètre de données pour l'ITAR nécessite l'utilisation de clés de chiffrement gérées par le client (CMEK). Pour permettre la séparation des tâches, le package de contrôle de périmètre de données pour l'ITAR utilise un projet de gestion des clés distinct des autres ressources déployées et crée un trousseau de clés unique pour le stockage dans un emplacement de conformité. Assured Workloads est également compatible avec les clés de chiffrement gérées par le client Google-owned and Google-managed encryption keys (conformes à la norme FIPS-140-2), Cloud External Key Manager (Cloud EKM) et l'importation de clés pour d'autres packages de contrôle.

Pour en savoir plus sur la gestion des clés, consultez Améliorer la conformité avec la gestion des clés.

Mises à jour des charges de travail

Les mises à jour des charges de travail vous permettent d'évaluer et de maintenir les configurations des packages de contrôle. À mesure que des améliorations sont apportées aux packages de contrôle disponibles, vous pouvez vérifier si les configurations de votre dossier Assured Workloads déployé sont identiques à la version la plus récente disponible. Si une version de configuration plus récente est disponible, vous pouvez appliquer des mises à jour au dossier Assured Workloads pour passer à la dernière version.

Surveillance des violations

Assured Workloads surveille les violations des contraintes de règles d'administration et les violations de ressources pour fournir des insights sur la conformité d'un package de contrôle déployé. Vous pouvez activer les notifications par e-mail pour les violations des règles d'administration ou lorsqu'une exception de violation a été ajoutée. Ces notifications incluent des informations sur le dossier Assured Workloads, les journaux d'audit et les règles d'administration concernées pour permettre un examen éclairé et une correction des causes de non-conformité.

Pour en savoir plus sur la surveillance, consultez Surveiller les dossiers Assured Workloads pour des violations.

Services de contrôle des accès et de visibilité

Les services suivants Google Cloud offrent des options pour contrôler et fournir une visibilité sur l'accès aux données et les clés de chiffrement. Vous pouvez utiliser ces services en combinaison avec Assured Workloads pour répondre à vos besoins en matière de conformité.

Google Cloud Service Description

Access Approval

Access Approval permet de contrôler l'accès du personnel Google à vos données. Un administrateur client autorisé de votre organisation doit approuver une demande avant qu'un administrateur Google ne reçoive l'accès. Les demandes d'accès approuvées sont consignées dans des journaux Access Transparency liés à la demande d'approbation. Une fois la demande approuvée, l'accès doit être correctement privilégié dans Google avant d'être autorisé.

Lorsqu'elle est utilisée avec Assured Workloads, les conditions de la demande d'approbation d'accès sont secondaires par rapport aux assurances d'accès du personnel Assured Workloads appliquées. Pour en savoir plus, consultez Fonctionnement d'Access Approval avec Assured Workloads.

Access Transparency

Access Transparency vous permet d'afficher les journaux d'activité du personnel Google autorisé. Ces journaux fournissent des informations détaillées sur les actions liées à l'exécution d'une demande d'assistance et les actions liées à la disponibilité des services.

Key Access Justifications

Key Access Justifications permet de contrôler l'affichage et l'approbation des demandes d'accès aux clés dans Cloud KMS ou certains partenaires de gestion des clés externes. Vous pouvez approuver ou refuser les demandes en fonction de la justification. Selon le package de contrôle Assured Workloads, vous pouvez utiliser Key Access Justifications avec des clés Cloud EKM, des clés Cloud HSM ou des clés logicielles Cloud KMS.

Avis de changement de nom des packages de contrôle

Assured Workloads utilise des packages de contrôle pour désigner des ensembles de contrôles qui prennent en charge la base de référence d'un framework de conformité, d'une loi ou d'un règlement. Les noms des packages de contrôle dans la console et les API ont changé depuis juin 2025. Ces nouveaux noms sont également reflétés dans les ComplianceRegime énumérations utilisées lors de la création d'une charge de travail à l'aide de l'API Assured Workloads. Seuls les noms ont changé. La fonctionnalité sous-jacente n'a pas été modifiée.

Le tableau suivant décrit les noms nouveaux et précédents de certains packages de contrôle.

Nom à venir Nom actuel

Périmètre de données en Australie

Régions de l'Australie

Périmètre de données et assistance en Australie

Régions d'Australie où l'assistance Assured est disponible

Périmètre de données au Brésil

Régions du Brésil

Périmètre de données au Canada

Régions du Canada

Périmètre de données et assistance au Canada

Régions et assistance au Canada

Périmètre de données au Chili

Régions du Chili

Périmètre de données pour les marchandises contrôlées au Canada

Marchandises contrôlées au Canada

Périmètre de données pour le niveau Protégé B au Canada

Canada - Niveau Protégé B

Périmètre de données pour la division CJIS

CJIS (Criminal Justice Information Systems)

Périmètre de données pour le niveau d'impact élevé du FedRAMP

FedRAMP Élevé

Périmètre de données pour le niveau d'impact modéré du FedRAMP

FedRAMP Modéré

Périmètre de données pour le niveau d'impact 2 (IL2)

Niveau d'impact 2 (IL2)

Périmètre de données pour le niveau d'impact 4 (IL4)

Niveau d'impact 4 (IL4)

Périmètre de données pour le niveau d'impact 5 (IL5)

Niveau d'impact 5 (IL5)

Périmètre de données aux États-Unis pour la publication 1075 de l'IRS

Publication 1075 de l'IRS

Périmètre de données pour l'ITAR

Réglementation américaine sur le commerce international des armes (ITAR, International Traffic in Arms Regulations)

Périmètre de données dans l'UE

Régions de l'UE

Périmètre de données et assistance dans l'UE

Régions et assistance dans l'UE

Périmètre de données dans l'UE avec justifications d'accès

Contrôles de souveraineté pour l'UE

Périmètre de données à Hong Kong

Régions de Hong Kong

Périmètre de données en Inde

Régions de l'Inde

Périmètre de données en Indonésie

Régions de l'Indonésie

Périmètre de données en Israël

Régions d'Israël

Périmètre de données et assistance en Israël

Régions et assistance en Israël

Périmètre de données au Japon

Régions du Japon

Périmètre de données au Royaume d'Arabie saoudite avec justifications d'accès

Contrôles de souveraineté pour le Royaume d'Arabie saoudite

Périmètre de données au Qatar

Régions du Qatar

Périmètre de données à Singapour

Régions de Singapour

Périmètre de données en Afrique du Sud

Régions d'Afrique du Sud

Périmètre de données en Corée du Sud

Régions de la Corée du Sud

Périmètre de données en Suisse

Régions de la Suisse

Périmètre de données à Taïwan

Régions de Taïwan

Périmètre de données au Royaume-Uni

Régions du Royaume-Uni

Périmètre de données aux États-Unis

Régions des États-Unis

Périmètre de données et assistance aux États-Unis

Régions et assistance aux États-Unis

Périmètre de données aux États-Unis pour la santé et les sciences de la vie

Contrôles pour le secteur de la santé et des sciences de la vie

Périmètre de données aux États-Unis pour la santé et les sciences de la vie avec assistance

Contrôles pour le secteur de la santé et des sciences de la vie avec assistance aux États-Unis

Étape suivante