Présentation de Assured Workloads
Assured Workloads permet aux organisations des secteurs privé et public de configurer un périmètre de données et d'accès souverain avec des contrôles de résidence, d'accès et de personnel pour les charges de travail sensibles dans le cloud. Vous pouvez utiliser Assured Workloads pour simplifier la gestion et la configuration des charges de travail réglementées en appliquant des packages de contrôle prédéfinis aux dossiers. Assured Workloads vous permet d'exécuter des charges de travail conformes tout en conservant les avantages de l'infrastructure cloud commerciale en termes d'évolutivité, de coût et de disponibilité des services.
Cas d'utilisation d'Assured Workloads
Utilisez Assured Workloads si votre organisation doit garantir la conformité avec des exigences réglementaires, régionales ou de souveraineté spécifiques. Par exemple, Assured Workloads permet aux organisations suivantes de respecter leurs obligations de conformité :
- Organisations soumises à des réglementations strictes en matière de stockage de données, de gestion des clés et d'accès (telles que les services financiers, les soins de santé et les organismes gouvernementaux).
- Organisations qui doivent stocker leurs données dans certaines régions ou certains pays.
- Organisations qui doivent contrôler Google Cloud l'accès du personnel à leurs données.
Fonctionnalités d'Assured Workloads
Assured Workloads offre diverses fonctionnalités pour vous aider à répondre à vos exigences de conformité et réglementaires, y compris les suivantes :
- Périmètres de données régionaux et périmètres de données réglementaires pour l'application de la conformité
- Contrôles d'accès aux données pour le personnel
- Contrôles de gestion des clés de chiffrement
- Mises à jour de conformité
- Surveillance des violations
Les sections suivantes décrivent ces fonctionnalités.
Packages de contrôle
Les packages de contrôle sont à la base de l'application de la conformité pour Assured Workloads. Les packages de contrôle Assured Workloads sont disponibles pour les types de contrôle suivants : périmètres de données régionaux, périmètres de données réglementaires et contrôles de souveraineté des données par les partenaires. Lorsque vous créez un dossier Assured Workloads pour un package de contrôle spécifique, les contrôles du package de contrôle définissent des garde-fous pour tous les projets et toutes les ressources du dossier. Ces contrôles sont appliqués à l'aide de contraintes de règles d'administration et d'autres fonctionnalités.
La prise en charge des Google Cloud produits et services varie selon le package de contrôle. Pour en savoir plus, consultez Produits compatibles par package de contrôle.
Périmètres de données régionaux
Les packages de contrôle de périmètre de données régional prennent en charge les exigences de résidence des données en limitant l'emplacement géographique où les ressources peuvent être stockées. Certains périmètres de données vous permettent également d'exercer un contrôle indépendant sur l'accès de Google à vos données, par exemple en n'approuvant l'accès que pour des comportements spécifiques des fournisseurs que vous jugez appropriés et nécessaires.
Ces périmètres de données vous permettent de spécifier une Google Cloud région dans laquelle vos données doivent résider et empêchent le stockage des données en dehors de cette région. Par exemple, si le package de contrôle de périmètre de données de l'UE est appliqué, des contrôles de résidence des données sont mis en œuvre pour limiter l'utilisation des ressources aux régions de l'UE uniquement. Assured Workloads propose différents périmètres de données régionaux pour appliquer les restrictions de résidence des données et le contrôle d'accès du personnel Google.
Pour en savoir plus sur Assured Workloads et la résidence des données, consultez Résidence des données.
Périmètres de données réglementaires
Les packages de contrôle de périmètre de données réglementaire vous permettent de déployer un ensemble de contrôles pour répondre à une exigence réglementaire ou de conformité spécifique. Google Cloud inclut des périmètres de données réglementaires pour les éléments suivants :
- Programme des marchandises contrôlées (PMC) du Canada
- CJIS (Criminal Justice Information Systems)
- FedRAMP Modéré et FedRAMP Élevé
- Contrôles pour le secteur de la santé et des sciences de la vie (avec ou sans assistance aux États-Unis) pour la loi HIPAA (Health Insurance Portability and Accountability Act) et la Health Information Trust Alliance (HITRUST)
- Niveau d'impact 2 (IL2), niveau d'impact 4 (IL4) et niveau d'impact 5 (IL5)
- Réglementation américaine sur le commerce international des armes (ITAR, International Traffic in Arms Regulations)
- Publication 1075 de l'IRS
Pour obtenir la liste complète, consultez Périmètres de données réglementaires.
Contrôles de souveraineté des données par les partenaires
Assured Workloads propose également des packages de contrôle exploités et gérés par des partenaires via les contrôles souverains fournis par les partenaires. Les Contrôles de souveraineté des données par les partenaires vous permettent de faire appel à un partenaire local de confiance pour gérer les clés de chiffrement, les justifications d'accès et les audits. Ces packages de contrôle permettent d'appliquer la résidence des données et de fournir des configurations de sécurité qui englobent les aspects critiques de l'infrastructure cloud, tels que le chiffrement et la gestion des clés.
Contrôle de l'accès du personnel Google à vos données
Vous pouvez contrôler le personnel Google qui peut accéder à vos données lors de l'exécution de tâches d'assistance. L'assistance Assured pour Assured Workloads est une fonctionnalité supplémentaire de Cloud Customer Care de Google Cloud disponible avec l'assistance Advanced ou Premium. Lorsqu'elle est utilisée, le personnel d'assistance Google doit respecter certaines exigences basées sur la zone géographique et le personnel. Selon le package de contrôle, les contrôles du personnel sont mis en œuvre en fonction de critères tels que leur région ou le respect de certaines exigences de vérification des antécédents. Par exemple, les contrôles d'accès compatibles avec le niveau d'impact élevé du FedRAMP exigent que tous les membres du personnel d'assistance Google de premier et deuxième niveau et les sous-traitants soient situés aux États-Unis et répondent à des exigences de vérification des antécédents renforcées.
Pour en savoir plus sur l'assistance Assured pour Assured Workloads, consultez Obtenir de l'assistance.
Gestion des clés
Selon le package de contrôle, différents contrôles de gestion des clés sont disponibles pour assurer la conformité réglementaire. Par exemple, le package de contrôle de périmètre de données pour l'ITAR nécessite l'utilisation de clés de chiffrement gérées par le client (CMEK). Pour permettre la séparation des tâches, le package de contrôle de périmètre de données pour l'ITAR utilise un projet de gestion des clés distinct des autres ressources déployées et crée un trousseau de clés unique pour le stockage dans un emplacement de conformité. Assured Workloads est également compatible avec les clés de chiffrement gérées par le client Google-owned and Google-managed encryption keys (conformes à la norme FIPS-140-2), Cloud External Key Manager (Cloud EKM) et l'importation de clés pour d'autres packages de contrôle.
Pour en savoir plus sur la gestion des clés, consultez Améliorer la conformité avec la gestion des clés.
Mises à jour des charges de travail
Les mises à jour des charges de travail vous permettent d'évaluer et de maintenir les configurations des packages de contrôle. À mesure que des améliorations sont apportées aux packages de contrôle disponibles, vous pouvez vérifier si les configurations de votre dossier Assured Workloads déployé sont identiques à la version la plus récente disponible. Si une version de configuration plus récente est disponible, vous pouvez appliquer des mises à jour au dossier Assured Workloads pour passer à la dernière version.
Surveillance des violations
Assured Workloads surveille les violations des contraintes de règles d'administration et les violations de ressources pour fournir des insights sur la conformité d'un package de contrôle déployé. Vous pouvez activer les notifications par e-mail pour les violations des règles d'administration ou lorsqu'une exception de violation a été ajoutée. Ces notifications incluent des informations sur le dossier Assured Workloads, les journaux d'audit et les règles d'administration concernées pour permettre un examen éclairé et une correction des causes de non-conformité.
Pour en savoir plus sur la surveillance, consultez Surveiller les dossiers Assured Workloads pour des violations.
Services de contrôle des accès et de visibilité
Les services suivants Google Cloud offrent des options pour contrôler et fournir une visibilité sur l'accès aux données et les clés de chiffrement. Vous pouvez utiliser ces services en combinaison avec Assured Workloads pour répondre à vos besoins en matière de conformité.
| Google Cloud Service | Description |
|---|---|
Access Approval permet de contrôler l'accès du personnel Google à vos données. Un administrateur client autorisé de votre organisation doit approuver une demande avant qu'un administrateur Google ne reçoive l'accès. Les demandes d'accès approuvées sont consignées dans des journaux Access Transparency liés à la demande d'approbation. Une fois la demande approuvée, l'accès doit être correctement privilégié dans Google avant d'être autorisé. Lorsqu'elle est utilisée avec Assured Workloads, les conditions de la demande d'approbation d'accès sont secondaires par rapport aux assurances d'accès du personnel Assured Workloads appliquées. Pour en savoir plus, consultez Fonctionnement d'Access Approval avec Assured Workloads. |
|
Access Transparency vous permet d'afficher les journaux d'activité du personnel Google autorisé. Ces journaux fournissent des informations détaillées sur les actions liées à l'exécution d'une demande d'assistance et les actions liées à la disponibilité des services. |
|
Key Access Justifications permet de contrôler l'affichage et l'approbation des demandes d'accès aux clés dans Cloud KMS ou certains partenaires de gestion des clés externes. Vous pouvez approuver ou refuser les demandes en fonction de la justification. Selon le package de contrôle Assured Workloads, vous pouvez utiliser Key Access Justifications avec des clés Cloud EKM, des clés Cloud HSM ou des clés logicielles Cloud KMS. |
Avis de changement de nom des packages de contrôle
Assured Workloads utilise des packages de contrôle pour désigner des ensembles de contrôles qui prennent en charge la base de référence d'un framework de conformité, d'une loi ou d'un règlement.
Les noms des packages de contrôle dans la console et les API ont changé depuis juin 2025.
Ces nouveaux noms sont également reflétés dans les
ComplianceRegime
énumérations utilisées lors de la création d'une charge de travail à l'aide de l'API
Assured Workloads. Seuls les noms ont changé. La fonctionnalité sous-jacente n'a pas été modifiée.
Le tableau suivant décrit les noms nouveaux et précédents de certains packages de contrôle.
| Nom à venir | Nom actuel |
|---|---|
Périmètre de données en Australie |
Régions de l'Australie |
Périmètre de données et assistance en Australie |
Régions d'Australie où l'assistance Assured est disponible |
Périmètre de données au Brésil |
Régions du Brésil |
Périmètre de données au Canada |
Régions du Canada |
Périmètre de données et assistance au Canada |
Régions et assistance au Canada |
Périmètre de données au Chili |
Régions du Chili |
Périmètre de données pour les marchandises contrôlées au Canada |
Marchandises contrôlées au Canada |
Périmètre de données pour le niveau Protégé B au Canada |
Canada - Niveau Protégé B |
Périmètre de données pour la division CJIS |
CJIS (Criminal Justice Information Systems) |
Périmètre de données pour le niveau d'impact élevé du FedRAMP |
FedRAMP Élevé |
Périmètre de données pour le niveau d'impact modéré du FedRAMP |
FedRAMP Modéré |
Périmètre de données pour le niveau d'impact 2 (IL2) |
Niveau d'impact 2 (IL2) |
Périmètre de données pour le niveau d'impact 4 (IL4) |
Niveau d'impact 4 (IL4) |
Périmètre de données pour le niveau d'impact 5 (IL5) |
Niveau d'impact 5 (IL5) |
Périmètre de données aux États-Unis pour la publication 1075 de l'IRS |
Publication 1075 de l'IRS |
Périmètre de données pour l'ITAR |
Réglementation américaine sur le commerce international des armes (ITAR, International Traffic in Arms Regulations) |
Périmètre de données dans l'UE |
Régions de l'UE |
Périmètre de données et assistance dans l'UE |
Régions et assistance dans l'UE |
Périmètre de données dans l'UE avec justifications d'accès |
Contrôles de souveraineté pour l'UE |
Périmètre de données à Hong Kong |
Régions de Hong Kong |
Périmètre de données en Inde |
Régions de l'Inde |
Périmètre de données en Indonésie |
Régions de l'Indonésie |
Périmètre de données en Israël |
Régions d'Israël |
Périmètre de données et assistance en Israël |
Régions et assistance en Israël |
Périmètre de données au Japon |
Régions du Japon |
Périmètre de données au Royaume d'Arabie saoudite avec justifications d'accès |
Contrôles de souveraineté pour le Royaume d'Arabie saoudite |
Périmètre de données au Qatar |
Régions du Qatar |
Périmètre de données à Singapour |
Régions de Singapour |
Périmètre de données en Afrique du Sud |
Régions d'Afrique du Sud |
Périmètre de données en Corée du Sud |
Régions de la Corée du Sud |
Périmètre de données en Suisse |
Régions de la Suisse |
Périmètre de données à Taïwan |
Régions de Taïwan |
Périmètre de données au Royaume-Uni |
Régions du Royaume-Uni |
Périmètre de données aux États-Unis |
Régions des États-Unis |
Périmètre de données et assistance aux États-Unis |
Régions et assistance aux États-Unis |
Périmètre de données aux États-Unis pour la santé et les sciences de la vie |
Contrôles pour le secteur de la santé et des sciences de la vie |
Périmètre de données aux États-Unis pour la santé et les sciences de la vie avec assistance |
Contrôles pour le secteur de la santé et des sciences de la vie avec assistance aux États-Unis |
Étape suivante
- Pour en savoir plus sur les tarifs, consultez Tarifs d'Assured Workloads.
- Consultez les packages de contrôle disponibles et les produits compatibles.
- Pour essayer Assured Workloads, inscrivez-vous au programme d'essai sans frais.
- Auditez votre Google Cloud environnement avec Audit Manager.