Périmètre de données pour le Programme des marchandises contrôlées (PMC) au Canada

Cette page décrit l'ensemble des contrôles appliqués aux charges de travail du Programme canadien des marchandises contrôlées (PCMC) dans Assured Workloads. Elle fournit des informations détaillées sur la résidence des données, les produits Google Cloud compatibles et leurs points de terminaison d'API, ainsi que les restrictions ou limites applicables à ces produits. Les informations supplémentaires suivantes s'appliquent à la CPG :

  • Résidence des données : le package de contrôles du PCG définit les contrôles d'emplacement des données pour n'accepter que les régions du Canada. Pour en savoir plus, consultez la section Contraintes liées aux règles d'administration à l'échelle deGoogle Cloud.
  • Clés de chiffrement gérées par le client (CMEK) : vous devez utiliser des CMEK dans les charges de travail GCP pour les produits ou services qui les acceptent. Lors de la création du dossier, Assured Workloads crée un projet de gestion des clés et un trousseau pour stocker vos clés. Pour en savoir plus, consultez Assurer la conformité avec la gestion des clés.
  • Assistance : les services d'assistance technique pour les charges de travail CGP sont disponibles avec les abonnements Cloud Customer Care Enhanced ou Premium. Les demandes d'assistance concernant les charges de travail du PCG sont transmises au personnel d'assistance canadien ayant fait l'objet d'une évaluation dans le cadre du Programme des marchandises contrôlées du Canada. Pour en savoir plus, consultez Obtenir de l'aide.
  • Tarification : le package de contrôles CGP est inclus dans le niveau Premium d'Assured Workloads, qui entraîne des frais supplémentaires de 5 %. Pour en savoir plus, consultez la page Tarifs d'Assured Workloads.

Prérequis

Pour rester conforme en tant qu'utilisateur du package de contrôles CGP, vérifiez que vous remplissez les conditions préalables suivantes et que vous les respectez :

  • Créez un dossier CGP à l'aide d'Assured Workloads et déployez vos charges de travail CGP uniquement dans ce dossier.
  • N'activez et n'utilisez que les services GCP concernés pour les charges de travail GCP.
  • N'utilisez pas les serveurs MCP Google Cloud, sauf indication contraire. CGP ne fournit pas de contrôles de résidence des données pour les données en cours d'utilisation et les données en transit avec les serveurs MCP Google Cloud. Pour bloquer l'accès aux serveurs MCP Google Cloud indésirables, consultez la page Contrôler l'utilisation des serveurs MCP Google Cloud avec IAM.
  • Ne modifiez pas les valeurs par défaut des contraintes de règles d'administration, sauf si vous comprenez et êtes prêt à accepter les risques liés à la résidence des données qui peuvent survenir.
  • Lorsque vous accédez à la console Google Cloud pour les charges de travail CGP, vous devez utiliser l'une des URL suivantes de la console Google Cloud juridictionnelle :
  • Pour tous les services utilisés dans un dossier CGP, ne stockez pas les données sur les biens contrôlés dans les types d'informations de configuration de sécurité ou définies par l'utilisateur suivants :
    • Messages d'erreur
    • Sortie vers la console
    • Données d'attribut
    • Données de configuration du service
    • En-têtes de paquets réseau
    • Identifiants de ressources
    • Libellés de données
  • Ne saisissez pas de données sur les biens contrôlés ni n'y accédez via la console Google Cloud .
  • Envisagez d'adopter les bonnes pratiques générales de sécurité fournies dans le Google Cloud centre des bonnes pratiques de sécurité.

Produits et points de terminaison d'API compatibles

Sauf indication contraire, les utilisateurs peuvent accéder à tous les produits compatibles via la console Google Cloud . Les restrictions ou limitations qui affectent les fonctionnalités d'un produit compatible, y compris celles appliquées par le biais des paramètres de contrainte des règles d'administration, sont listées dans le tableau suivant.

Si un produit n'est pas listé, cela signifie qu'il n'est pas pris en charge et qu'il ne répond pas aux exigences de contrôle du programme Google Cloud Partner. Nous vous déconseillons d'utiliser des produits non compatibles sans avoir fait preuve de diligence raisonnable et sans avoir parfaitement compris vos responsabilités dans le modèle de responsabilité partagée. Avant d'utiliser un produit non compatible, assurez-vous d'être conscient des risques associés et de les accepter, comme les impacts négatifs sur la résidence ou la souveraineté des données.

Produit concerné points de terminaison de l'API Restrictions ou limites
Cloud DNS dns.googleapis.com
Fonctionnalités concernées
Cloud Interconnect compute.googleapis.com
Aucun
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Aucun
Cloud Logging logging.googleapis.com
Fonctionnalités concernées
Cloud Monitoring monitoring.googleapis.com
Fonctionnalités concernées
Cloud Router compute.googleapis.com
Fonctionnalités concernées
Cloud SQL sqladmin.googleapis.com
Contraintes liées aux règles d'administration
Cloud Storage storage.googleapis.com
Aucun
Compute Engine compute.googleapis.com
Fonctionnalités concernées et contraintes liées aux règles d'administration
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Aucun
Contacts essentiels essentialcontacts.googleapis.com
Aucun
Équilibreur de charge réseau passthrough externe compute.googleapis.com
Aucun
Google Cloud NetApp Volumes netapp.googleapis.com
Fonctionnalités concernées
Identity and Access Management (IAM) iam.googleapis.com
Aucun
Équilibreur de charge réseau passthrough interne compute.googleapis.com
Aucun
Persistent Disk compute.googleapis.com
Aucun
Pub/Sub pubsub.googleapis.com
Contraintes liées aux règles d'administration
Équilibreur de charge d'application externe régional compute.googleapis.com
Aucun
Équilibreur de charge réseau proxy externe régional compute.googleapis.com
Aucun
Équilibreur de charge d'application interne régional compute.googleapis.com
Aucun
Équilibreur de charge réseau proxy interne régional compute.googleapis.com
Aucun
Resource Manager cloudresourcemanager.googleapis.com
Aucun
Secret Manager secretmanager.googleapis.com
Aucun
Cloud privé virtuel (VPC) compute.googleapis.com
Fonctionnalités concernées

Restrictions et limitations

Les sections suivantes décrivent les restrictions ou limites au niveau de Google Cloudou spécifiques aux produits pour les fonctionnalités, y compris les contraintes liées aux règles d'administration qui sont définies par défaut sur les dossiers GCP. D'autres contraintes de règles d'administration applicables, même si elles ne sont pas définies par défaut, peuvent fournir une défense en profondeur supplémentaire pour mieux protéger les ressources de votre organisation Google Cloud .

Google Cloudde large

Fonctionnalités concernées à l'échelle de Google Cloud

Fonctionnalité Description
ConsoleGoogle Cloud Pour accéder à la console Google Cloud lorsque vous utilisez le package de contrôle CGP, vous devez utiliser l'une des URL suivantes :

Contraintes liées aux règles d'administration à l'échelle deGoogle Cloud

Les contraintes de règles d'administration suivantes s'appliquent à Google Cloud.

Contrainte liée aux règles d'administration Description
gcp.resourceLocations Définissez les emplacements suivants dans la liste allowedValues :
  • ca
  • northamerica-northeast1
  • northamerica-northeast2
Cette valeur limite la création de ressources aux valeurs sélectionnées. Si cette option est définie, aucune ressource ne peut être créée dans d'autres régions, emplacements multirégionaux ou emplacements en dehors de la sélection. Consultez la page Services compatibles avec les emplacements de ressources pour obtenir la liste des ressources qui peuvent être limitées par la contrainte de règle d'administration "Emplacements des ressources". En effet, certaines ressources peuvent être hors champ et ne pas pouvoir être limitées.

Modifier cette valeur pour la rendre moins restrictive compromet potentiellement la résidence des données en autorisant la création ou le stockage de données en dehors d'une limite de données conforme.
gcp.restrictCmekCryptoKeyProjects Définissez la valeur sur under:organizations/your-organization-name, qui correspond à votre organisation Assured Workloads. Vous pouvez restreindre davantage cette valeur en spécifiant un projet ou un dossier.

Limite le champ d'application des dossiers ou projets approuvés pouvant fournir des clés Cloud KMS pour le chiffrement des données au repos à l'aide de CMEK. Cette contrainte empêche les dossiers ou projets non approuvés de fournir des clés de chiffrement, ce qui permet de garantir la souveraineté des données au repos pour les services concernés.
gcp.restrictNonCmekServices Définissez la liste de tous les noms de service d'API couverts par le champ d'application, y compris :
  • bigquerydatatransfer.googleapis.com
  • compute.googleapis.com
  • logging.googleapis.com
  • pubsub.googleapis.com
  • sqladmin.googleapis.com
  • storage.googleapis.com
Il est possible que certaines fonctionnalités soient affectées pour chacun des services listés ci-dessus.

Chaque service listé nécessite des clés de chiffrement gérées par le client (CMEK). CMEK chiffre les données au repos à l'aide d'une clé que vous gérez, et non à l'aide des mécanismes de chiffrement par défaut de Google.

La modification de cette valeur en supprimant un ou plusieurs services couverts dans la liste peut compromettre la souveraineté des données, car les nouvelles données au repos seront automatiquement chiffrées à l'aide des clés Google et non de la vôtre. Les données au repos existantes resteront chiffrées avec la clé que vous avez fournie.
gcp.restrictServiceUsage Définissez-le pour autoriser tous les produits et points de terminaison d'API compatibles.

Détermine les services pouvant être utilisés en limitant l'accès du runtime à leurs ressources. Pour en savoir plus, consultez Restreindre l'utilisation des ressources.
gcp.restrictTLSVersion Définissez les versions TLS suivantes sur "Refuser" :
  • TLS_1_0
  • TLS_1_1
Pour en savoir plus, consultez Restreindre les versions TLS.

Cloud DNS

Fonctionnalités Cloud DNS concernées

Fonctionnalité Description
ConsoleGoogle Cloud Les fonctionnalités Cloud DNS ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI.

Cloud Logging

Fonctionnalités Cloud Logging concernées

Fonctionnalité Description
Récepteurs de journaux Les filtres ne doivent pas contenir de données client.

Les récepteurs de journaux incluent des filtres stockés en tant que configuration. Ne créez pas de filtres contenant des données client.
Affichage en direct des dernières lignes des entrées de journal Les filtres ne doivent pas contenir de données client.

Une session d'affichage des dernières lignes en direct inclut un filtre qui est stocké en tant que configuration. La lecture des journaux en temps réel ne stocke aucune donnée d'entrée de journal, mais peut interroger et transmettre des données entre les régions. Ne créez pas de filtres contenant des données client.
Alertes basées sur les journaux Cette fonctionnalité est désactivée.

Vous ne pouvez pas créer d'alertes basées sur les journaux dans la console Google Cloud .
URL raccourcies pour les requêtes de l'explorateur de journaux Cette fonctionnalité est désactivée.

Vous ne pouvez pas créer d'URL de requêtes raccourcies dans la console Google Cloud .
Enregistrer des requêtes dans l'explorateur de journaux Cette fonctionnalité est désactivée.

Vous ne pouvez pas enregistrer de requêtes dans la console Google Cloud .
Règles d'alerte basées sur SQL Cette fonctionnalité est désactivée.

Vous ne pouvez pas utiliser la fonctionnalité de règles d'alerte basées sur SQL.

Cloud Monitoring

Fonctionnalités Cloud Monitoring concernées

Fonctionnalité Description
Surveillance synthétique Cette fonctionnalité est désactivée.
Tests de disponibilité Cette fonctionnalité est désactivée.

Cloud Router

Fonctionnalités Cloud Router concernées

Fonctionnalité Description
ConsoleGoogle Cloud Les fonctionnalités Cloud Router ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI.

Cloud SQL

Fonctionnalités Cloud SQL concernées

Fonctionnalité Description
Exporter au format CSV N'utilisez pas la fonctionnalité Exporter au format CSV, car elle n'est pas conforme au CGP. Cette fonctionnalité est désactivée dans la console Google Cloud .
executeSql N'utilisez pas la méthode executeSql de l'API Cloud SQL, car elle n'est pas conforme à CGP.

Compute Engine

Fonctionnalités Compute Engine concernées

Fonctionnalité Description
Suspendre et réactiver une instance de VM Cette fonctionnalité est désactivée.

La suspension et la réactivation d'une instance de VM nécessitent un stockage sur disque persistant, et le stockage sur disque persistant utilisé pour stocker l'état de VM suspendue ne peut actuellement pas être chiffré avec CMEK. Consultez la contrainte de règle d'administration gcp.restrictNonCmekServices dans la section ci-dessus pour comprendre les implications de l'activation de cette fonctionnalité en termes de souveraineté et de résidence des données.
Disques SSD locaux Cette fonctionnalité est désactivée.

Vous ne pourrez pas créer d'instance avec des disques SSD locaux, car ils ne peuvent pas être chiffrés à l'aide de CMEK. Consultez la contrainte de règle d'administration gcp.restrictNonCmekServices dans la section ci-dessus pour comprendre les implications de l'activation de cette fonctionnalité en termes de souveraineté et de résidence des données.
ConsoleGoogle Cloud

Les fonctionnalités Compute Engine suivantes ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI :

Points à noter concernant la sécurité des métadonnées de VM Il vous incombe de ne pas écrire de données sensibles sur le serveur de métadonnées de la VM.
VMs de solution Bare Metal Vous ne pouvez pas utiliser de VM de solution Bare Metal (VM o2), car elles ne sont pas conformes à GCP.

VM Google Cloud VMware Engine Vous ne pouvez pas utiliser les VM Google Cloud VMware Engine, car elles ne sont pas conformes au CGP.

Créer une instance de VM C3 Cette fonctionnalité est désactivée.

Utiliser des disques persistants ou leurs instantanés sans CMEK Vous ne pouvez pas utiliser les disques persistants ni leurs instantanés, sauf s'ils ont été chiffrés à l'aide de CMEK.

Partager un disque persistant SSD en mode écriture simultanée Vous ne pouvez pas partager un disque persistant SSD en mode écriture simultanée entre des instances de VM.
Ajouter un groupe d'instances à un équilibreur de charge mondial Vous ne pouvez pas ajouter de groupe d'instances à un équilibreur de charge mondial.

Cette fonctionnalité est désactivée par la contrainte liée aux règles de l'organisation compute.disableGlobalLoadBalancing.
Environnement invité Il est possible que des scripts, des daemons et des binaires inclus dans l'environnement invité accèdent à des données non chiffrées au repos et en cours d'utilisation. Selon la configuration de votre VM, les mises à jour de ce logiciel peuvent être installées par défaut. Pour en savoir plus sur le contenu, le code source et d'autres informations spécifiques à chaque package, consultez Environnement invité.

Ces composants vous aident à respecter la souveraineté des données grâce à des contrôles et processus de sécurité internes. Toutefois, si vous souhaitez exercer un contrôle supplémentaire, vous pouvez également organiser vos propres images ou agents, et éventuellement utiliser la contrainte de règle d'administration compute.trustedImageProjects.

Pour en savoir plus, consultez Créer une image personnalisée.
Règles d'OS dans VM Manager Les scripts intégrés et les fichiers de sortie binaires dans les fichiers de règles d'OS ne sont pas chiffrés à l'aide de clés de chiffrement gérées par le client (CMEK). N'incluez aucune information sensible dans ces fichiers. Envisagez de stocker ces scripts et fichiers de sortie dans des buckets Cloud Storage. Pour en savoir plus, consultez Exemples de règles d'OS.

Si vous souhaitez limiter la création ou la modification de ressources de règles OS qui utilisent des scripts intégrés ou des fichiers de sortie binaires, activez la contrainte de règle d'administration constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Pour en savoir plus, consultez Contraintes pour OS Config.
instances.getSerialPortOutput() Cette API est désactivée. Vous ne pourrez pas obtenir de données en sortie du port série depuis l'instance spécifiée à l'aide de cette API.

Définissez la valeur de la contrainte de règle d'administration compute.disableInstanceDataAccessApis sur False pour activer cette API. Vous pouvez également activer et utiliser le port série interactif en suivant les instructions de la section Activer l'accès pour un projet.
instances.getScreenshot() Cette API est désactivée. Vous ne pourrez pas obtenir de capture d'écran à partir de l'instance spécifiée à l'aide de cette API.

Définissez la valeur de la contrainte de règle d'administration compute.disableInstanceDataAccessApis sur False pour activer cette API. Vous pouvez également activer et utiliser le port série interactif en suivant les instructions de la section Activer l'accès pour un projet.

Contraintes liées aux règles d'administration Compute Engine

Contrainte liée aux règles d'administration Description
compute.enableComplianceMemoryProtection Défini sur True.

Désactive certaines fonctionnalités de diagnostic interne pour renforcer la protection du contenu de la mémoire en cas de défaillance de l'infrastructure.

La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail.
compute.disableGlobalCloudArmorPolicy Défini sur True.

Désactive la création de nouvelles stratégies de sécurité Google Cloud Armor globales, ainsi que l'ajout ou la modification de règles dans les stratégies de sécurité Google Cloud Armor globales existantes. Cette contrainte n'empêche pas la suppression de règles, ni la suppression ou la modification de la description et de la liste des stratégies de sécurité Google Cloud Armor globales. Cette contrainte n'a aucune incidence sur les stratégies de sécurité Google Cloud Armor régionales. Toutes les stratégies de sécurité globales et régionales qui existaient avant l'application de cette contrainte restent en vigueur.

compute.disableGlobalLoadBalancing Défini sur True.

Désactive la création de produits d'équilibrage de charge mondiaux.

La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail.
compute.disableGlobalSelfManagedSslCertificate Défini sur True.

Désactive la création de certificats SSL autogérés au niveau mondial.

La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail.
compute.disableInstanceDataAccessApis Défini sur True.

Désactive globalement les API instances.getSerialPortOutput() et instances.getScreenshot().

L'activation de cette contrainte vous empêche de générer des identifiants sur les VM Windows Server.

Si vous devez gérer un nom d'utilisateur et un mot de passe sur une VM Windows, procédez comme suit :
  1. Activez SSH pour les VM Windows.
  2. Exécutez la commande suivante pour modifier le mot de passe de la VM :
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    Remplacez les éléments suivants :
    • VM_NAME : nom de la VM pour laquelle vous définissez le mot de passe.
    • USERNAME : nom d'utilisateur pour lequel vous définissez le mot de passe.
    • PASSWORD : nouveau mot de passe.
compute.disableNonFIPSMachineTypes Défini sur True.

Désactive la création de types d'instances de VM non conformes aux exigences FIPS.

compute.restrictNonConfidentialComputing

(Facultatif) Aucune valeur n'est définie. Définissez cette valeur pour renforcer la défense en profondeur. Pour en savoir plus, consultez la documentation sur Confidential VM.
compute.trustedImageProjects

(Facultatif) Aucune valeur n'est définie. Définissez cette valeur pour renforcer la défense en profondeur.

La définition de cette valeur limite le stockage d'images et l'instanciation de disques à la liste de projets spécifiée. Cette valeur affecte la souveraineté des données en empêchant l'utilisation d'images ou d'agents non autorisés.

Google Cloud NetApp Volumes

Fonctionnalités Google Cloud NetApp Volumes concernées

Fonctionnalité Description
Niveaux de service compatibles CGP est compatible avec les niveaux de service suivants :
  • Standard
  • Premium
  • Extrême
  • Flex, uniquement pour le type Fichier. Le type Unifié du niveau de service Flex n'est pas compatible.

Pub/Sub

Contraintes liées aux règles d'administration Pub/Sub

Contrainte liée aux règles d'administration Description
pubsub.enforceInTransitRegions Défini sur True.

Garantit que les données client ne transitent que dans les régions autorisées spécifiées dans la règle de stockage des messages pour le sujet Pub/Sub.

La modification de cette valeur peut affecter la résidence des données ou la souveraineté des données de votre charge de travail.
pubsub.managed.disableSubscriptionMessageTransforms Défini sur True.

Empêche la définition d'abonnements Pub/Sub avec des transformations de message unique (SMT).

La modification de cette valeur peut affecter la résidence des données ou la souveraineté des données de votre charge de travail.
pubsub.managed.disableTopicMessageTransforms Défini sur True.

Empêche la définition de transformations de message unique (SMT) pour les sujets Pub/Sub.

La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail.

Cloud privé virtuel (VPC)

Fonctionnalités VPC concernées

Fonctionnalité Description
ConsoleGoogle Cloud Les fonctionnalités de mise en réseau VPC ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI.

Étapes suivantes