カナダの管理対象商品プログラム(CGP)の Data Boundary
このページでは、Assured Workloads のカナダの管理対象品目プログラム(CGP)ワークロードに適用される一連の制御について説明します。データ所在地、サポートされている Google Cloud プロダクトとその API エンドポイント、それらのプロダクトに適用される制限事項に関する詳細情報が提供されます。CGP には次の追加情報が適用されます。
- データ所在地: CGP コントロール パッケージは、カナダのみのリージョンをサポートするデータ ロケーション コントロールを設定します。詳細については、Google Cloud全体の組織のポリシーの制約をご覧ください。
- 顧客管理の暗号鍵(CMEK): サポートされているプロダクトまたはサービスの CGP ワークロードでは、CMEK を使用する必要があります。フォルダの作成時に、Assured Workloads は鍵を格納するための鍵管理プロジェクトとキーリングを作成します。詳細については、鍵管理のコンプライアンスのサポートをご覧ください。
- サポート: CGP ワークロードのテクニカル サポート サービスは、エンハンストまたはプレミアムの Cloud カスタマーケア サブスクリプションでご利用いただけます。CGP ワークロードのサポートケースは、カナダの管理対象商品プログラムのスクリーニングを完了したカナダのサポート担当者に転送されます。詳細については、サポートの利用をご覧ください。
- 料金: CGP コントロール パッケージは Assured Workloads のプレミアム ティアに含まれており、5% の追加料金が発生します。詳細については、Assured Workloads の料金をご覧ください。
前提条件
CGP コントロール パッケージのユーザーとしてコンプライアンスを維持するには、次の前提条件を満たし、遵守していることを確認してください。
- Assured Workloads を使用して CGP フォルダを作成し、そのフォルダにのみ CGP ワークロードをデプロイします。
- CGP ワークロードに対して、スコープ内の CGP サービスのみを有効にして使用します。
- 特に記載がない限り、Google Cloud MCP サーバーは使用しないでください。CGP は、Google Cloud MCP サーバーで使用中のデータと転送中のデータに対してデータ所在地制御を提供しません。不要な Google Cloud MCP サーバーへのアクセスをブロックするには、IAM による Google Cloud MCP サーバーの使用の制御をご覧ください。
- 発生する可能性のあるデータ所在地のリスクを理解し、それを受け入れる意思がある場合を除き、デフォルトの組織のポリシーの制約値を変更しないでください。
- CGP ワークロードの Google Cloud コンソールにアクセスする場合は、次のいずれかの管轄区域の Google Cloud コンソール URL を使用する必要があります。
- console.ca.cloud.google.com
- console.ca.cloud.google(フェデレーション ID ユーザーの場合)
- CGP フォルダで使用されるすべてのサービスでは、次のユーザー定義またはセキュリティ構成情報タイプに規制対象品目のデータを保存しないでください。
- エラー メッセージ
- コンソール出力
- 属性データ
- サービス構成データ
- ネットワーク パケット ヘッダー
- リソース識別子
- データラベル
- Google Cloud コンソールを使用して規制対象商品のデータを入力したり、アクセスしたりしないでください。
- Google Cloud セキュリティ ベスト プラクティス センターで提供されている一般的なセキュリティ ベスト プラクティスの導入を検討してください。
サポートされているプロダクトと API エンドポイント
特に明記されている場合を除き、ユーザーは Google Cloud コンソールからすべてのサポート対象プロダクトにアクセスできます。サポートされているプロダクトの機能に影響する制限事項は、次の表に記載されています。これには、組織のポリシーの制約設定を通じて適用される制限事項も含まれます。
プロダクトが表示されない場合、そのプロダクトはサポートされておらず、CGP の制御要件を満たしていません。サポートされていないプロダクトは、責任の共有モデルにおけるお客様の責任を十分に理解し、デュー デリジェンスを実施せずに使用することはおすすめしません。サポートされていない製品を使用する前に、データ所在地やデータ主権への悪影響など、関連するリスクを認識し、受け入れることを確認してください。
| サポートされているサービス | API エンドポイント | 制限事項 |
|---|---|---|
| Cloud DNS |
dns.googleapis.com |
影響を受ける機能 |
| Cloud Interconnect |
compute.googleapis.com |
なし |
| Cloud Key Management Service(Cloud KMS) |
cloudkms.googleapis.com |
なし |
| Cloud Logging |
logging.googleapis.com |
影響を受ける機能 |
| Cloud Monitoring |
monitoring.googleapis.com |
影響を受ける機能 |
| Cloud Router |
compute.googleapis.com |
影響を受ける機能 |
| Cloud SQL |
sqladmin.googleapis.com |
組織ポリシーの制約 |
| Cloud Storage |
storage.googleapis.com |
なし |
| Compute Engine |
compute.googleapis.com |
影響を受ける機能と組織のポリシーの制約 |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
なし |
| 重要な連絡先 |
essentialcontacts.googleapis.com |
なし |
| 外部パススルー ネットワーク ロードバランサ |
compute.googleapis.com |
なし |
| Google Cloud NetApp Volumes |
netapp.googleapis.com |
影響を受ける機能 |
| Identity and Access Management(IAM) |
iam.googleapis.com |
なし |
| 内部パススルー ネットワーク ロードバランサ |
compute.googleapis.com |
なし |
| Persistent Disk |
compute.googleapis.com |
なし |
| Pub/Sub |
pubsub.googleapis.com |
組織ポリシーの制約 |
| リージョン外部アプリケーション ロードバランサ |
compute.googleapis.com |
なし |
| リージョン外部プロキシ ネットワーク ロードバランサ |
compute.googleapis.com |
なし |
| リージョン内部アプリケーション ロードバランサ |
compute.googleapis.com |
なし |
| リージョン内部プロキシ ネットワーク ロードバランサ |
compute.googleapis.com |
なし |
| Resource Manager |
cloudresourcemanager.googleapis.com |
なし |
| Secret Manager |
secretmanager.googleapis.com |
なし |
| Virtual Private Cloud(VPC) |
compute.googleapis.com |
影響を受ける機能 |
制限事項
以下のセクションでは、 Google Cloud全体またはプロダクト固有の制限、または機能の制限について説明します。これには、CGP フォルダにデフォルトで設定されている組織ポリシーの制約も含まれます。デフォルトで設定されていない場合でも、その他の適用可能な組織のポリシーの制約により、組織の Google Cloud リソースをさらに保護するための多層防御を追加できます。
Google Cloud-wide
影響を受ける Google Cloud全体の機能
| 機能 | 説明 |
|---|---|
| Google Cloud コンソール | CGP コントロール パッケージを使用するときに Google Cloud コンソールにアクセスするには、次のいずれかの URL を使用する必要があります。
|
Google Cloud全体の組織ポリシー制約
次の組織のポリシーの制約は、 Google Cloud全体に適用されます。
| 組織のポリシーの制約 | 説明 |
|---|---|
gcp.resourceLocations |
allowedValues リストの次のロケーションに設定します。
制限を緩くしてこの値を変更すると、準拠したデータ境界外でデータを作成または保存できるようになるため、データ所在地が損なわれる可能性があります。 |
gcp.restrictCmekCryptoKeyProjects |
Assured Workloads 組織である under:organizations/your-organization-name に設定します。プロジェクトまたはフォルダを指定することで、この値をさらに制限できます。CMEK を使用して保存データの暗号化を行うために Cloud KMS 鍵を提供できる承認済みフォルダまたはプロジェクトのスコープを制限します。この制約により、承認されていないフォルダまたはプロジェクトが暗号鍵を提供できなくなるため、対象範囲内のサービスの保管中のデータのデータ主権を保証できます。 |
gcp.restrictNonCmekServices |
対象範囲内のすべての API サービス名のリストに設定します。次に例を示します。
各サービスには、顧客管理の暗号鍵(CMEK)が必要です。CMEK は、Google のデフォルトの暗号化メカニズムではなく、ユーザーが管理している鍵で保存データを暗号化します。 リストから 1 つ以上の対象サービスを削除してこの値を変更すると、データ主権が損なわれる可能性があります。新しい保管中のデータは、ユーザーではなく Google 独自の鍵を使用して自動的に暗号化されます。既存の保存データは、指定した鍵によって暗号化されます。 |
gcp.restrictServiceUsage |
すべてのサポートされているプロダクトと API エンドポイントを許可するように設定します。 リソースへのランタイム アクセスを制限することで、使用できるサービスを決定します。詳細については、リソース使用量の制限をご覧ください。 |
gcp.restrictTLSVersion |
次の TLS バージョンを拒否するように設定します。
|
Cloud DNS
影響を受ける Cloud DNS の機能
| 機能 | 説明 |
|---|---|
| Google Cloud コンソール | Cloud DNS の機能は Google Cloud コンソールで使用できません。代わりに API または Google Cloud CLI を使用してください。 |
Cloud Logging
影響を受ける Cloud Logging の機能
| 機能 | 説明 |
|---|---|
| ログシンク | フィルタに顧客データを含めないでください。 ログシンクには、構成として格納されるフィルタが含まれます。顧客データを含むフィルタは作成しないでください。 |
| ライブ テーリング ログエントリ | フィルタに顧客データを含めないでください。 ライブ テーリング セッションには、構成として格納されたフィルタが含まれます。テーリングログによって、ログエントリのデータが保存されることはありませんが、リージョン間でデータをクエリして送信できます。顧客データを含むフィルタは作成しないでください。 |
| ログベースのアラート | この機能は無効になっています。 Google Cloud コンソールでログベースのアラートを作成することはできません。 |
| ログ エクスプローラ クエリの短縮 URL | この機能は無効になっています。 Google Cloud コンソールでは、クエリの短縮 URL を作成できません。 |
| ログ エクスプローラにクエリを保存する | この機能は無効になっています。 Google Cloud コンソールではクエリを保存できません。 |
| SQL ベースのアラート ポリシー | この機能は無効になっています。 SQL ベースのアラート ポリシー機能は使用できません。 |
Cloud Monitoring
影響を受ける Cloud Monitoring の機能
| 機能 | 説明 |
|---|---|
| 合成モニター | この機能は無効になっています。 |
| 稼働時間チェック | この機能は無効になっています。 |
Cloud Router
影響を受ける Cloud Router の機能
| 機能 | 説明 |
|---|---|
| Google Cloud コンソール | Cloud Router の機能は Google Cloud コンソールで使用できません。代わりに API または Google Cloud CLI を使用してください。 |
Cloud SQL
影響を受ける Cloud SQL の機能
| 機能 | 説明 |
|---|---|
| CSV へのエクスポート | CSV へのエクスポート機能は CGP に準拠していないため、使用しないでください。この機能は Google Cloud コンソールでは無効になっています。 |
executeSql |
Cloud SQL API の executeSql メソッドは CGP に準拠していないため、使用しないでください。 |
Compute Engine
影響を受ける Compute Engine の機能
| 機能 | 説明 |
|---|---|
| VM インスタンスの一時停止および再開 | この機能は無効になっています。 VM インスタンスの一時停止と再開には永続ディスク ストレージが必要です。停止状態の VM の状態を保存するために使用される永続ディスク ストレージは、現在、CMEK を使用して暗号化できません。この機能を有効にした場合のデータ主権とデータ所在地の影響については、上記の gcp.restrictNonCmekServices 組織ポリシーの制約をご覧ください。 |
| ローカル SSD | この機能は無効になっています。 ローカル SSD は CMEK を使用して暗号化できないため、ローカル SSD を使用してインスタンスを作成できません。この機能を有効にした場合のデータ主権とデータ所在地の影響については、上記の gcp.restrictNonCmekServices 組織ポリシーの制約をご覧ください。 |
| Google Cloud コンソール | 次の Compute Engine 機能は、 Google Cloud コンソールで使用できません。代わりに API または Google Cloud CLI を使用してください。 |
| VM メタデータのセキュリティに関する考慮事項 | センシティブ データを VM メタデータ サーバーに書き込まないようにすることは、お客様の責任です。 |
| Bare Metal Solution VM | Bare Metal Solution VM(o2 VM)は CGP に準拠していないため、使用できません。 |
| Google Cloud VMware Engine VM | Google Cloud VMware Engine VM は CGP に準拠していないため、Google Cloud VMware Engine VM を使用することはできません。 |
| C3 VM インスタンスを作成する | この機能は無効になっています。 |
| CMEK を使用せずに永続ディスクまたはそのスナップショットを使用する | 永続ディスクとそのスナップショットは、CMEK を使用して暗号化されていない限り使用できません。 |
| マルチライター モードでの SSD 永続ディスクの共有 | SSD 永続ディスクを VM インスタンス間で共有する(マルチライター モード)ことはできません。 |
| グローバル ロードバランサにインスタンス グループを追加する | インスタンス グループをグローバル ロードバランサに追加することはできません。 この機能は、 compute.disableGlobalLoadBalancing 組織ポリシー制約によって無効になっています。 |
| ゲスト環境 | ゲスト環境に含まれているスクリプト、デーモン、バイナリが、暗号化されていない保存中および使用中のデータにアクセスすることは可能です。VM の構成によっては、このソフトウェアの更新がデフォルトでインストールされることがあります。各パッケージの内容、ソースコードなどの詳細については、ゲスト環境をご覧ください。 これらのコンポーネントは、内部のセキュリティ管理とプロセスを通じてデータ主権を満たすのに役立ちます。ただし、追加の制御が必要な場合は、独自のイメージやエージェントをキュレートし、必要に応じて compute.trustedImageProjects 組織ポリシーの制約を使用することもできます。詳細については、カスタム イメージのビルドをご覧ください。 |
| VM Manager の OS ポリシー |
OS ポリシー ファイル内のインライン スクリプトとバイナリ出力ファイルは、顧客管理の暗号鍵(CMEK)を使用して暗号化されません。これらのファイルに機密情報を含めないでください。これらのスクリプトと出力ファイルを Cloud Storage バケットに保存することを検討してください。詳細については、OS ポリシーの例をご覧ください。 インライン スクリプトまたはバイナリ出力ファイルを使用する OS ポリシー リソースの作成または変更を制限する場合は、 constraints/osconfig.restrictInlineScriptAndOutputFileUsage 組織のポリシーの制約を有効にします。詳細については、OS Config の制約をご覧ください。 |
instances.getSerialPortOutput()
|
この API は無効になっています。この API を使用して、指定したインスタンスからシリアルポート出力を取得することはできません。 この API を有効にするには、 compute.disableInstanceDataAccessApis 組織のポリシー制約値を False に変更します。プロジェクトのアクセスを有効にするの手順に沿って、インタラクティブ シリアルポートを有効にして使用することもできます。 |
instances.getScreenshot() |
この API は無効になっています。この API を使用して、指定したインスタンスからスクリーンショットを取得することはできません。 この API を有効にするには、 compute.disableInstanceDataAccessApis 組織のポリシー制約値を False に変更します。プロジェクトのアクセスを有効にするの手順に沿って、インタラクティブ シリアルポートを有効にして使用することもできます。 |
Compute Engine の組織のポリシーの制約
| 組織のポリシーの制約 | 説明 |
|---|---|
compute.enableComplianceMemoryProtection |
True に設定します。 インフラストラクチャ障害が発生したときにメモリ コンテンツを追加で保護するために、一部の内部診断機能を無効にします。 この値を変更すると、ワークロードのデータ所在地またはデータ主権に影響する可能性があります。 |
compute.disableGlobalCloudArmorPolicy |
True に設定します。 新しいグローバル Google Cloud Armor セキュリティ ポリシーの作成と、既存のグローバル Google Cloud Armor セキュリティ ポリシーへのルールの追加または変更を無効にします。この制約は、ルールの削除や、グローバル Google Cloud Armor セキュリティ ポリシーの説明と一覧取得の削除または変更を制限するものではありません。リージョン Google Cloud Armor セキュリティ ポリシーは、この制約の影響を受けません。この制約の適用前から存在するグローバル セキュリティ ポリシーとリージョン セキュリティ ポリシーは引き続き有効です。 |
compute.disableGlobalLoadBalancing |
True に設定します。 グローバル ロード バランシング プロダクトの作成を無効にします。 この値を変更すると、ワークロードのデータ所在地またはデータ主権に影響する可能性があります。 |
compute.disableGlobalSelfManagedSslCertificate |
True に設定します。 グローバル セルフマネージド SSL 証明書の作成を無効にします。 この値を変更すると、ワークロードのデータ所在地またはデータ主権に影響する可能性があります。 |
compute.disableInstanceDataAccessApis
| True に設定します。instances.getSerialPortOutput() API と instances.getScreenshot() API をグローバルに無効にします。この制約を有効にすると、Windows Server VM で認証情報を生成できなくなります。 Windows VM でユーザー名とパスワードを管理する必要がある場合は、次の操作を行います。
|
compute.disableNonFIPSMachineTypes
| True に設定します。 FIPS 要件に準拠しない VM インスタンス タイプの作成を無効にします。 |
compute.restrictNonConfidentialComputing |
(省略可)値が設定されていません。多層防御を提供するには、この値を設定します。詳細については、Confidential VM のドキュメントをご覧ください。 |
compute.trustedImageProjects |
(省略可)値が設定されていません。多層防御を提供するには、この値を設定します。 この値を設定すると、イメージ ストレージとディスクのインスタンス化が、指定されたプロジェクトのリストに制限されます。この値は、未承認のイメージやエージェントの使用を防ぐことでデータ主権に影響を与えます。 |
Google Cloud NetApp Volumes
影響を受ける Google Cloud NetApp Volumes の機能
| 機能 | 説明 |
|---|---|
| サポートされているサービスレベル | CGP は次のサービスレベルをサポートしています。
|
Pub/Sub
Pub/Sub 組織のポリシーの制約
| 組織のポリシーの制約 | 説明 |
|---|---|
pubsub.enforceInTransitRegions |
True に設定します。 お客様のデータが、Pub/Sub トピックのメッセージ ストレージ ポリシーで指定された、許可されるリージョン内でのみ転送されるようにします。 この値を変更すると、ワークロードのデータ所在地またはデータ主権に影響する可能性があります。 |
pubsub.managed.disableSubscriptionMessageTransforms |
True に設定します。 Pub/Sub サブスクリプションで単一メッセージ変換(SMT)を設定できないようにします。 この値を変更すると、ワークロードのデータ所在地またはデータ主権に影響する可能性があります。 |
pubsub.managed.disableTopicMessageTransforms |
True に設定します。 Pub/Sub トピックで単一メッセージ変換(SMT)を設定できないようにします。 この値を変更すると、ワークロードのデータ所在地またはデータ主権に影響する可能性があります。 |
Virtual Private Cloud(VPC)
影響を受ける VPC 機能
| 機能 | 説明 |
|---|---|
| Google Cloud コンソール | VPC ネットワーキング機能は Google Cloud コンソールで使用できません。代わりに API または Google Cloud CLI を使用してください。 |
次のステップ
- Assured Workloads フォルダを作成する方法を学習する。
- Assured Workloads の料金について