Visão geral do Assured Workloads
O Assured Workloads permite que organizações dos setores público e privado configurem um limite de dados e acesso soberano com controles de residência, acesso e pessoal para cargas de trabalho sensíveis na nuvem. É possível usar o Assured Workloads para simplificar o gerenciamento e a configuração de cargas de trabalho regulamentadas aplicando pacotes de controle predefinidos a pastas. O Assured Workloads permite executar cargas de trabalho em conformidade, mantendo os benefícios de escala, custo e disponibilidade de serviço da infraestrutura em nuvem comercial.
Casos de uso do Assured Workloads
Use o Assured Workloads se a organização precisar garantir a conformidade com requisitos regulatórios, regionais ou de soberania específicos. Por exemplo, o Assured Workloads permite que as seguintes organizações atendam às obrigações de conformidade:
- Organizações com regulamentações rigorosas para armazenamento de dados, gerenciamento de chaves e acesso (como serviços financeiros, saúde e órgãos governamentais).
- Organizações que precisam armazenar dados em determinadas regiões ou países.
- Organizações que precisam controlar Google Cloud o acesso de pessoal aos dados.
Recursos do Assured Workloads
O Assured Workloads oferece vários recursos para ajudar você a atender aos requisitos regulatórios e de conformidade, incluindo o seguinte:
- Limites de dados regionais e regulatórios para aplicação da conformidade
- Controles de acesso aos dados pessoais
- Controles de gerenciamento de chaves de criptografia
- Atualizações de conformidade
- Monitoramento de violações
As seções a seguir descrevem esses recursos.
Pacotes de controle
Os pacotes de controle são a base para a aplicação da conformidade do Assured Workloads. Os pacotes de controle do Assured Workloads estão disponíveis para os seguintes tipos de controle: limites de dados regionais, limites de dados regulatórios e controles de soberania por parceiros. Ao criar uma pasta do Assured Workloads para um pacote de controle específico, os controles dentro do pacote definem proteções para todos os projetos e recursos na pasta. Esses controles são aplicados usando restrições de política da organização e outros recursos.
O suporte para Google Cloud produtos e serviços varia de acordo com o pacote de controle. Para mais informações, consulte Produtos compatíveis por pacote de controle.
Limites de dados regionais
Os pacotes de controle de limite de dados regionais oferecem suporte aos requisitos de residência de dados, restringindo a localização geográfica em que os recursos podem ser armazenados. Alguns limites de dados também permitem que você exerça controle independente sobre o acesso do Google aos seus dados, como aprovar o acesso apenas para comportamentos específicos do provedor que você considera adequados e necessários.
Esses limites de dados permitem especificar uma Google Cloud região em que os dados precisam residir e impedem o armazenamento de dados fora dessa região. Por exemplo, se o pacote de controle de limite de dados da UE for aplicado, os controles de residência de dados serão implementados para restringir o uso de recursos apenas a regiões da UE. O Assured Workloads oferece vários limites de dados regionais para aplicar restrições de residência de dados e controle de acesso ao suporte da equipe do Google.
Para mais informações sobre o Assured Workloads e a residência de dados, consulte Residência de dados.
Limites de dados regulamentares
Os pacotes de controle de limite de dados regulamentares permitem implantar um conjunto de controles para atender a um requisito regulatório ou de conformidade específico. Google Cloud inclui limites de dados regulamentares para o seguinte:
- Programa de produtos controlados do Canadá (CGP, na sigla em inglês)
- Sistemas de Informações da Justiça Criminal (CJIS, na sigla em inglês)
- FedRAMP de nível médio e FedRAMP de nível alto
- Controles de saúde e ciências biológicas (com ou sem suporte nos EUA) para a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA, na sigla em inglês) e a Health Information Trust Alliance (HITRUST)
- Nível de impacto 2 (IL2), nível de impacto 4 (IL4) e nível de impacto 5 (IL5)
- Regulamentação sobre Tráfico Internacional de Armas (ITAR, na sigla em inglês)
- Publicação 1075 do IRS
Para conferir uma lista completa, consulte Limites de dados regulamentares.
Controles de Soberania oferecidos por Parceiros
O Assured Workloads também oferece pacotes de controle operados e gerenciados por parceiros por meio dos Controles de Soberania oferecidos por Parceiros. Os Controles de Soberania oferecidos por Parceiros permitem que você use um parceiro local confiável para gerenciar chaves de criptografia, justificativas de acesso e auditorias. Esses pacotes de controle ajudam a aplicar a residência de dados e fornecem configurações de segurança que abrangem aspectos críticos da infraestrutura em nuvem, como criptografia e gerenciamento de chaves.
Controle do acesso da equipe do Google aos seus dados
Você pode controlar qual equipe do Google pode acessar seus dados ao realizar tarefas de suporte. O Suporte Assured para o Assured Workloads é um recurso adicional do Cloud Customer Care do Google Cloud disponível com o Suporte Avançado ou Premium. Quando usado, a equipe de suporte do Google precisa obedecer a determinados requisitos de atributos geográficos e de pessoal. Dependendo do pacote de controle, os controles de pessoal são implementados com base em critérios como a região ou o atendimento a determinados requisitos de investigação de histórico para contratação. Por exemplo, os controles de acesso que oferecem suporte ao FedRAMP de nível alto exigem que toda a equipe de suporte do Google de primeiro e segundo níveis e os subprocessadores estejam localizados nos EUA e atendam aos requisitos de investigação de histórico para contratação aprimorados.
Para mais informações sobre o Suporte Assured para o Assured Workloads, consulte Como receber suporte.
Gerenciamento de chaves
Dependendo do pacote de controle, vários controles de gerenciamento de chaves estão disponíveis para oferecer suporte à conformidade regulatória. Por exemplo, o pacote de controle de limite de dados para ITAR exige o uso de chaves de criptografia gerenciadas pelo cliente (CMEK, na sigla em inglês). Para permitir a separação de tarefas, o pacote de controle de limite de dados para ITAR usa um projeto de gerenciamento de chaves separado de outros recursos implantados e cria um keyring exclusivo para armazenamento em um local de conformidade. O Assured Workloads também oferece suporte para Google-owned and Google-managed encryption keys (compatíveis com FIPS-140-2), CMEKs, Cloud External Key Manager (Cloud EKM) e importação de chaves para outros pacotes de controle.
Para mais informações sobre o gerenciamento de chaves, consulte Como garantir compliance com o gerenciamento de chaves.
Atualizações da carga de trabalho
As atualizações da carga de trabalho permitem avaliar e manter as configurações do pacote de controle. À medida que melhorias são feitas nos pacotes de controle disponíveis, você pode avaliar se as configurações da pasta do Assured Workloads implantada são as mesmas da versão mais recente disponível. Se uma versão de configuração mais recente estiver disponível, você poderá aplicar atualizações à pasta do Assured Workloads para fazer upgrade para a versão mais recente.
Monitoramento de violações
O Assured Workloads monitora violações de restrição de política da organização e violações de recursos para fornecer insights sobre a conformidade de um pacote de controle implantado. É possível ativar notificações por e-mail para violações de política da organização ou quando uma exceção de violação foi adicionada. Essas notificações incluem informações sobre a pasta do Assured Workloads, registros de auditoria e políticas da organização afetadas para permitir a revisão e correção informadas das causas da não conformidade.
Para mais informações sobre o monitoramento, consulte Monitorar uma pasta do Assured Workloads em busca de violações.
Serviços de controle de acesso e visibilidade
Os seguintes Google Cloud serviços oferecem opções para controlar e fornecer visibilidade sobre o acesso aos dados e chaves de criptografia. É possível usar esses serviços em combinação com o Assured Workloads para atender às necessidades de conformidade.
| Google Cloud Serviço do | Descrição |
|---|---|
A Aprovação de acesso oferece controle sobre o acesso da equipe do Google aos seus dados. Um administrador autorizado do cliente na sua organização precisa aprovar uma solicitação antes que um administrador do Google receba acesso. As solicitações de acesso aprovadas são registradas com logs de Transparência no acesso vinculados ao pedido de aprovação. Depois que uma solicitação é aprovada, o acesso precisa ser privilegiado corretamente no Google antes de ser permitido. Quando usado com o Assured Workloads, as condições de pedido de aprovação de acesso são secundárias às garantias de acesso de pessoal do Assured Workloads aplicadas. Para mais informações, consulte Como a Aprovação de acesso funciona com o Assured Workloads. |
|
A Transparência no acesso permite visualizar os registros de atividades da equipe autorizada do Google. Esses registros fornecem detalhes sobre ações relacionadas ao atendimento de uma solicitação de suporte e ações relacionadas à disponibilidade do serviço. |
|
As Justificativas de acesso às chaves permitem o controle da visualização e aprovação de solicitações de acesso a chaves no Cloud KMS ou em determinados parceiros externos de gerenciamento de chaves. É possível aprovar ou negar solicitações com base na justificativa. Dependendo do pacote de controle do Assured Workloads, é possível usar as Justificativas de acesso às chaves com chaves do Cloud EKM, chaves do Cloud HSM ou chaves de software do Cloud KMS. |
Aviso de renomeação do pacote de controle
O Assured Workloads usa pacotes de controle para se referir a conjuntos de controles que oferecem suporte à linha de base de uma estrutura de conformidade, estatuto ou regulamentação.
Os nomes dos pacotes de controle no console e nas APIs foram alterados a partir de junho de 2025.
Esses novos nomes também são refletidos nas
ComplianceRegime
enumerações usadas ao criar uma nova carga de trabalho usando a
API Assured Workloads. Apenas os nomes foram alterados. A funcionalidade básica não mudou.
A tabela a seguir descreve os nomes novos e anteriores de alguns dos pacotes de controle.
| Nome futuro | Nome atual |
|---|---|
Limite de dados da Austrália |
Regiões da Austrália |
Limite de dados e suporte da Austrália |
Regiões da Austrália com Suporte Assured |
Limite de dados do Brasil |
Regiões do Brasil |
Limite de dados do Canadá |
Regiões do Canadá |
Limite de dados e suporte do Canadá |
Regiões e suporte do Canadá |
Limite de dados do Chile |
Regiões do Chile |
Limite de dados para produtos controlados do Canadá |
Produtos Controlados do Canadá |
Limite de dados para o Canadá protegido B |
Canadá protegido B |
Limite de dados para CJIS |
Sistemas de Informações da Justiça Criminal (CJIS, na sigla em inglês) |
Limite de dados para FedRAMP de nível alto |
FedRAMP de nível alto |
Limite de dados para FedRAMP de nível médio |
FedRAMP de nível médio |
Limite de dados para o nível de impacto 2 (IL2) |
Nível de impacto 2 (IL2) |
Limite de dados para o nível de impacto 4 (IL4) |
Nível de impacto 4 (IL4) |
Limite de dados para o nível de impacto 5 (IL5) |
Nível de impacto 5 (IL5) |
Limite de dados da publicação 1075 do IRS |
Publicação 1075 do IRS |
Limite de dados para ITAR |
Regulamentação sobre Tráfico Internacional de Armas (ITAR, na sigla em inglês) |
Limite de dados da UE |
Regiões da UE |
Limite de dados e suporte da UE |
Regiões e suporte da UE |
Limite de dados da UE com justificativas de acesso |
Controles de soberania para a UE |
Limite de dados de Hong Kong |
Regiões de Hong Kong |
Limite de dados da Índia |
Regiões da Índia |
Limite de dados da Indonésia |
Regiões da Indonésia |
Limite de dados de Israel |
Regiões de Israel |
Limite de dados e suporte de Israel |
Suporte e regiões de Israel |
Limite de dados do Japão |
Regiões do Japão |
Limite de dados do Reino da Arábia Saudita com justificativas de acesso |
Controles de Soberania para o Reino da Arábia Saudita (KSA, na sigla em inglês) |
Limite de dados do Catar |
Regiões do Catar |
Limite de dados de Singapura |
Regiões de Singapura |
Limite de dados da África do Sul |
Regiões da África do Sul |
Limite de dados da Coreia do Sul |
Regiões da Coreia do Sul |
Limite de dados da Suíça |
Regiões da Suíça |
Limite de dados de Taiwan |
Regiões de Taiwan |
Limite de dados do Reino Unido |
Regiões do Reino Unido |
Limite de dados dos EUA |
Regiões dos EUA |
Limite de dados e suporte dos EUA |
Regiões e suporte dos EUA |
Limite de dados dos EUA para saúde e ciências biológicas |
Controles de saúde e ciências biológicas |
Limite de dados dos EUA para saúde e ciências biológicas com suporte |
Controles de saúde e ciências biológicas com suporte nos EUA |
A seguir
- Para informações sobre preços, consulte Preços do Assured Workloads.
- Consulte os pacotes de controle disponíveis e os produtos compatíveis.
- Para testar o Assured Workloads, inscreva-se no programa de avaliação sem custo financeiro.
- Audite seu Google Cloud ambiente com o Audit Manager.