Assured Workloads-Übersicht

Mit Assured Workloads können Organisationen im privaten und öffentlichen Sektor eine souveräne Daten- und Zugriffsgrenze mit Kontrollen für Standort, Zugriff und Personal für sensible Arbeitslasten in der Cloud konfigurieren. Mit Assured Workloads können Sie die Verwaltung und Konfiguration von regulierten Arbeitslasten vereinfachen, indem Sie vordefinierte Kontrollpakete auf Ordner anwenden. Mit Assured Workloads können Sie konforme Arbeitslasten ausführen und gleichzeitig die Vorteile der kommerziellen Cloud-Infrastruktur in Bezug auf Skalierung, Kosten und Dienstverfügbarkeit nutzen.

Anwendungsfälle für Assured Workloads

Verwenden Sie Assured Workloads, wenn Ihre Organisation die Einhaltung bestimmter gesetzlicher, regionaler oder souveräner Anforderungen gewährleisten muss. Mit Assured Workloads können beispielsweise die folgenden Organisationen ihre Complianceverpflichtungen erfüllen:

  • Organisationen mit strengen Vorschriften für Datenspeicherung, Schlüsselverwaltung und Zugriff (z. B. Finanzdienstleister, Gesundheitsorganisationen und Behörden).
  • Organisationen, die ihre Daten in bestimmten Regionen oder Ländern speichern müssen.
  • Organisationen, die den Google Cloud Zugriff von Mitarbeitern auf ihre Daten kontrollieren müssen.

Funktionen von Assured Workloads

Assured Workloads bietet eine Vielzahl von Funktionen, mit denen Sie Ihre Compliance- und gesetzlichen Anforderungen erfüllen können, darunter:

  • Regionale und regulatorische Datengrenzen zur Durchsetzung der Compliance
  • Steuerung des Mitarbeiterdatenzugriffs
  • Kontrollen für die Verwaltung von Verschlüsselungsschlüsseln
  • Compliance-Updates
  • Überwachung auf Verstöße

In den folgenden Abschnitten werden diese Funktionen beschrieben.

Kontrollpakete

Kontrollpakete sind die Grundlage für die Durchsetzung der Compliance für Assured Workloads. Assured Workloads control packages sind für die folgenden Kontrolltypen verfügbar: regionale Datengrenzen, regulatorische Datengrenzen und Kontrolle der Datenhoheit durch Partner. Wenn Sie einen Assured Workloads-Ordner für ein bestimmtes Kontrollpaket erstellen, definieren die Kontrollen im Kontrollpaket Sicherheitsvorkehrungen für alle Projekte und Ressourcen im Ordner. Diese Kontrollen werden mithilfe von Einschränkungen für Organisationsrichtlinien und anderen Funktionen durchgesetzt.

Die Unterstützung für Google Cloud Produkte und Dienste variiert je nach Kontrollpaket. Weitere Informationen finden Sie unter Unterstützte Produkte nach Kontrollpaket.

Regionale Datengrenzen

Kontrollpakete für regionale Datengrenzen unterstützen Anforderungen an den Datenstandort, indem sie den geografischen Standort einschränken, an dem Ressourcen gespeichert werden können. Bei einigen Datengrenzen können Sie auch die unabhängige Kontrolle über den Zugriff von Google auf Ihre Daten ausüben, z. B. indem Sie den Zugriff nur für bestimmte Anbieterverhaltensweisen genehmigen, die Sie als angemessen und notwendig erachten.

Mit diesen Datengrenzen können Sie eine Google Cloud Region angeben, in der sich Ihre Daten befinden müssen, und die Datenspeicherung außerhalb dieser Region verhindern. Wenn beispielsweise das Kontrollpaket „Datengrenze für die EU“ angewendet wird, werden Kontrollen für den Datenstandort implementiert, um die Ressourcennutzung auf Regionen in der EU zu beschränken. Assured Workloads bietet verschiedene regionale Datengrenzen , um Einschränkungen für den Datenstandort und die Zugriffskontrolle für Google-Mitarbeiter durchzusetzen.

Weitere Informationen zu Assured Workloads und zum Datenstandort finden Sie unter Datenstandort.

Regulatorische Datengrenzen

Mit Kontrollpaketen für regulatorische Datengrenzen können Sie eine Reihe von Kontrollen bereitstellen, um eine bestimmte gesetzliche oder Complianceanforderung zu erfüllen. Google Cloud umfasst regulatorische Datengrenzen für Folgendes:

Eine vollständige Liste finden Sie unter Regulatorische Datengrenzen.

Sovereign Controls by Partners

Assured Workloads bietet auch Kontrollpakete, die von Partnern über Kontrolle der Datenhoheit durch Partner betrieben und verwaltet werden. Mit Kontrolle der Datenhoheit durch Partner können Sie einen lokalen, vertrauenswürdigen Partner verwenden, um Verschlüsselungsschlüssel, Zugriffsbegründungen und Audits zu verwalten. Diese Kontrollpakete helfen, den Datenstandort durchzusetzen, und bieten Sicherheitskonfigurationen, die wichtige Aspekte der Cloud-Infrastruktur umfassen, z. B. Verschlüsselung und Schlüsselverwaltung.

Kontrolle des Zugriffs von Google-Mitarbeitern auf Ihre Daten

Sie können steuern, welche Google-Mitarbeiter bei der Ausführung von Supportaufgaben auf Ihre Daten zugreifen können. Assured-Support für Assured Workloads ist eine zusätzliche Google Cloud Customer Care-Funktion, die mit erweitertem Support oder Premium-Support verfügbar ist. Bei Verwendung müssen Google-Supportmitarbeiter bestimmte Anforderungen an geografische und personenbezogene Attribute erfüllen. Je nach Kontrollpaket werden Personalkontrollen basierend auf Kriterien wie der Region oder der Erfüllung bestimmter Anforderungen an die Zuverlässigkeitsüberprüfung implementiert. Für Zugriffskontrollen, die FedRAMP High unterstützen, müssen sich beispielsweise alle Google-Supportmitarbeiter und Unterauftragnehmer der ersten und zweiten Ebene in den USA befinden und erweiterte Anforderungen an die Zuverlässigkeitsüberprüfung erfüllen.

Weitere Informationen zu Assured-Support für Assured Workloads, finden Sie unter Support erhalten.

Schlüsselverwaltung

Je nach Kontrollpaket sind verschiedene Kontrollen für die Schlüsselverwaltung verfügbar, um die Einhaltung regulatorischer Anforderungen zu unterstützen. Für das Kontrollpaket „Datengrenze für ITAR“ ist beispielsweise die Verwendung von kundenverwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK)erforderlich. Um die Aufgabentrennung zu ermöglichen, verwendet das Kontrollpaket „Datengrenze für ITAR“ ein Schlüsselverwaltungsprojekt, das von anderen bereitgestellten Ressourcen getrennt ist, und erstellt einen eindeutigen Schlüsselring für die Speicherung an einem Compliancestandort. Assured Workloads bietet auch Unterstützung für Google-owned and Google-managed encryption keys (FIPS-140-2-konforme) CMEKs, Cloud External Key Manager (Cloud EKM) und den Import von Schlüsseln für andere Kontrollpakete.

Weitere Informationen zur Schlüsselverwaltung finden Sie unter Unterstützung der Compliance mit Schlüsselverwaltung.

Arbeitslastupdates

Arbeitslastupdates ermöglichen Ihnen die Bewertung und Verwaltung von Kontrollpaketkonfigurationen. Wenn Verbesserungen an verfügbaren Kontrollpaketen vorgenommen werden, können Sie prüfen, ob Ihre bereitgestellten Assured Workloads-Ordnerkonfigurationen mit der neuesten verfügbaren Version übereinstimmen. Wenn eine neuere Konfigurationsversion verfügbar ist, können Sie Updates auf den Assured Workloads-Ordner anwenden, um auf die neueste Version zu aktualisieren.

Überwachung auf Verstöße

Assured Workloads überwacht Verstöße gegen Einschränkungen für Organisationsrichtlinien und Ressourcenverstöße, um Einblicke in die Compliance für ein bereitgestelltes Kontrollpaket zu erhalten. Sie können E-Mail-Benachrichtigungen für Verstöße gegen Organisationsrichtlinien oder wenn eine Ausnahme für einen Verstoß hinzugefügt wurde, aktivieren. Diese Benachrichtigungen enthalten Informationen zum Assured Workloads-Ordner, zu Audit-Logs und zu betroffenen Organisationsrichtlinien, damit Sie die Ursachen für die Nichteinhaltung von Vorschriften fundiert prüfen und beheben können.

Weitere Informationen zur Überwachung finden Sie unter Assured Workloads-Ordner auf Verstöße überwachen.

Dienste für Zugriffskontrolle und Transparenz

Die folgenden Google Cloud Dienste bieten Optionen zum Steuern und Bereitstellen von Transparenz für den Datenzugriff und Verschlüsselungsschlüssel. Sie können diese Dienste in Kombination mit Assured Workloads verwenden, um Ihre Complianceanforderungen zu erfüllen.

Google Cloud -Dienst Beschreibung

Zugriffsgenehmigung

Mit der Zugriffsgenehmigung können Sie den Zugriff von Google-Mitarbeitern auf Ihre Daten steuern. Ein autorisierter Kundenadministrator in Ihrer Organisation muss eine Anfrage genehmigen, bevor ein Google-Administrator Zugriff erhält. Genehmigte Zugriffsanfragen werden in Access Transparency-Logs protokolliert, die mit der Genehmigungsanfrage verknüpft sind. Nachdem eine Anfrage genehmigt wurde, muss der Zugriff innerhalb von Google ordnungsgemäß privilegiert werden, bevor der Zugriff zulässig ist.

Bei Verwendung mit Assured Workloads sind die Bedingungen für die Zugriffsgenehmigungsanfrage zweitrangig gegenüber den angewendeten Zusicherungen für den Mitarbeiterzugriff von Assured Workloads. Weitere Informationen finden Sie unter Funktionsweise der Zugriffsgenehmigung mit Assured Workloads.

Access Transparency

Mit Access Transparency können Sie Aktivitätsprotokolle von autorisierten Google-Mitarbeitern ansehen. Diese Logs enthalten Details zu Aktionen im Zusammenhang mit der Bearbeitung einer Supportanfrage und Aktionen im Zusammenhang mit der Dienstverfügbarkeit.

Key Access Justifications

Mit Key Access Justifications können Sie das Ansehen und Genehmigen von Schlüsselzugriffs anfragen in Cloud KMS oder bei bestimmten externen Schlüssel verwaltungspartnern steuern. Sie können Anfragen basierend auf der Begründung genehmigen oder ablehnen. Je nach Assured Workloads-Kontrollpaket können Sie Key Access Justifications mit Cloud EKM-Schlüsseln, Cloud HSM-Schlüsseln oder Cloud KMS-Softwareschlüsseln verwenden.

Hinweis zur Umbenennung von Kontrollpaketen

In Assured Workloads werden Kontrollpakete als Gruppen von Kontrollen bezeichnet, die die Grundlage für ein Compliance-Framework, ein Gesetz oder eine Verordnung bilden. Die Namen der Kontrollpakete in der Konsole und in den APIs haben sich im Juni 2025 geändert. Diese neuen Namen werden auch in den ComplianceRegime Enums verwendet, die beim Erstellen einer neuen Arbeitslast mit der Assured Workloads API verwendet werden. Nur die Namen haben sich geändert, die zugrunde liegende Funktionalität ist gleich geblieben.

In der folgenden Tabelle werden die neuen und vorherigen Namen für einige der Kontrollpakete beschrieben.

Neuer Name Aktueller Name

Datengrenze für Australien

Regionen in Australien

Datengrenze und Support für Australien

Regionen in Australien mit Assured-Support

Datengrenze für Brasilien

Regionen in Brasilien

Datengrenze für Kanada

Regionen in Kanada

Datengrenze und Support für Kanada

Regionen und Support in Kanada

Datengrenze für Chile

Regionen in Chile

Datengrenze für kanadisches Controlled Goods Program

Kanadisches Controlled Goods Program

Datengrenze für „Protected B“ von Kanada

„Protected B“ von Kanada

Datengrenze für CJIS

Criminal Justice Information Systems (CJIS)

Datengrenze für FedRAMP High

FedRAMP High

Datengrenze für FedRAMP Moderate

FedRAMP Moderate

Datengrenze für Impact Level 2 (IL2)

Impact Level 2 (IL2)

Datengrenze für Impact Level 4 (IL4)

Impact Level 4 (IL4)

Datengrenze für Impact Level 5 (IL5)

Impact Level 5 (IL5)

Datengrenze für IRS-Publikation 1075

IRS-Publikation 1075

Datengrenze für ITAR

International Traffic in Arms Regulations (ITAR)

Datengrenze für die EU

EU-Regionen

Datengrenze und Support für die EU

Regionen und Support in der EU

Datengrenze für die EU mit Zugriffsbegründungen

Kontrolle der Datenhoheit in der EU

Datengrenze für Hongkong

Regionen in Hongkong

Datengrenze für Indien

Regionen in Indien

Datengrenze für Indonesien

Regionen in Indonesien

Datengrenze für Israel

Regionen in Israel

Datengrenze und Support für Israel

Regionen und Support in Israel

Datengrenze für Japan

Regionen in Japan

Datengrenze für Saudi-Arabien mit Zugriffsbegründungen

Kontrolle der Datenhoheit für Saudi-Arabien

Datengrenze für Katar

Regionen in Katar

Datengrenze für Singapur

Regionen in Singapur

Datengrenze für Südafrika

Regionen in Südafrika

Datengrenze für Südkorea

Regionen in Südkorea

Datengrenze für die Schweiz

Regionen in der Schweiz

Datengrenze für Taiwan

Regionen in Taiwan

Datengrenze für das UK

Regionen im Vereinigten Königreich

Datengrenze für die USA

US-Regionen

Datengrenze und Support für die USA

Regionen und Support in den USA

US-Datengrenze für Gesundheitswesen und Biowissenschaften

Kontrollen für Gesundheitswesen und Biowissenschaften

US-Datengrenze für Gesundheitswesen und Biowissenschaften mit Support

Kontrollen für Gesundheitswesen und Biowissenschaften mit US-Support

Nächste Schritte