Data Boundary per il programma Canada Controlled Goods (CGP)

Questa pagina descrive l'insieme di controlli applicati ai carichi di lavoro del programma Controlled Goods Program (CGP) del Canada in Assured Workloads. Fornisce informazioni dettagliate su residenza dei dati, prodotti Google Cloud supportati e relativi endpoint API e su eventuali restrizioni o limitazioni applicabili a questi prodotti. Le seguenti informazioni aggiuntive si applicano a CGP:

  • Residenza dei dati: il pacchetto di controlli CGP imposta i controlli della località dei dati per supportare solo le regioni del Canada. Per saperne di più, consulta la sezione Vincoli delle policy dell'organizzazione a livello diGoogle Cloud.
  • Chiavi di crittografia gestite dal cliente (CMEK): devi utilizzare CMEK nei carichi di lavoro GCP per i prodotti o servizi che le supportano. Durante la creazione della cartella, Assured Workloads crea un progetto di gestione delle chiavi e un keyring in cui archiviare le chiavi. Per saperne di più, consulta Supportare la conformità con la gestione delle chiavi.
  • Assistenza: i servizi di assistenza tecnica per i carichi di lavoro CGP sono disponibili con gli abbonamenti all'assistenza clienti Google Cloud Premium o Avanzata. I casi di assistenza per i workload CGP vengono indirizzati al personale di assistenza canadese che ha completato gli screening del programma Controlled Goods Program del Canada. Per saperne di più, consulta la pagina Assistenza.
  • Prezzi: il pacchetto di controllo CGP è incluso nel livello Premium di Assured Workloads, che comporta un costo aggiuntivo del 5%. Per ulteriori informazioni, consulta la pagina relativa ai prezzi di Assured Workloads.

Prerequisiti

Per rimanere conforme come utente del pacchetto di controlli CGP, verifica di soddisfare e rispettare i seguenti prerequisiti:

  • Crea una cartella CGP utilizzando Assured Workloads e implementa i tuoi carichi di lavoro CGP solo in questa cartella.
  • Abilita e utilizza solo i servizi CGP inclusi nell'ambito per i workload CGP.
  • Non utilizzare i server MCP di Google Cloud se non diversamente indicato. CGP non fornisce controlli di residenza dei dati per i dati in uso e in transito con i server MCP di Google Cloud. Per bloccare l'accesso indesiderato ai server MCP di Google Cloud, consulta la pagina Controllare l'utilizzo dei server MCP di Google Cloud con IAM.
  • Non modificare i valori predefiniti del vincolo di policy dell'organizzazione, a meno che tu non comprenda e non voglia accettare i rischi di residenza dei dati che potrebbero verificarsi.
  • Quando accedi alla console Google Cloud per i carichi di lavoro CGP, devi utilizzare uno dei seguenti URL della console Google Cloud giurisdizionale:
  • Per tutti i servizi utilizzati in una cartella CGP, non archiviare dati di beni controllati nei seguenti tipi di informazioni di configurazione di sicurezza o definiti dall'utente:
    • Messaggi di errore
    • Output console
    • Dati degli attributi
    • Dati di configurazione del servizio
    • Intestazioni dei pacchetti di rete
    • Identificatori di risorse
    • Etichette dati
  • Non inserire o accedere ai dati relativi a beni controllati tramite la console Google Cloud .
  • Valuta la possibilità di adottare le best practice generali per la sicurezza fornite nel Google Cloud Centro best practice per la sicurezza.

Prodotti ed endpoint API supportati

Se non diversamente indicato, gli utenti possono accedere a tutti i prodotti supportati tramite la console Google Cloud . Le restrizioni o le limitazioni che influiscono sulle funzionalità di un prodotto supportato, incluse quelle applicate tramite le impostazioni dei vincoli delle policy dell'organizzazione, sono elencate nella tabella seguente.

Se un prodotto non è elencato, non è supportato e non soddisfa i requisiti di controllo per CGP. L'utilizzo di prodotti non supportati non è consigliato senza la dovuta diligenza e una comprensione approfondita delle tue responsabilità nel modello di responsabilità condivisa. Prima di utilizzare un prodotto non supportato, assicurati di essere a conoscenza e di voler accettare eventuali rischi associati, come impatti negativi sulla residenza dei dati o sulla sovranità dei dati.

Prodotto supportato Endpoint API Restrizioni o limitazioni
Cloud DNS dns.googleapis.com
Funzionalità interessate
Cloud Interconnect compute.googleapis.com
Nessuno
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Nessuno
Cloud Logging logging.googleapis.com
Funzionalità interessate
Cloud Monitoring monitoring.googleapis.com
Funzionalità interessate
Cloud Router compute.googleapis.com
Funzionalità interessate
Cloud SQL sqladmin.googleapis.com
Vincoli delle policy dell'organizzazione
Cloud Storage storage.googleapis.com
Nessuno
Compute Engine compute.googleapis.com
Funzionalità interessate e vincoli delle policy dell'organizzazione
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Nessuno
Contatti fondamentali essentialcontacts.googleapis.com
Nessuno
Bilanciatore del carico di rete passthrough esterno compute.googleapis.com
Nessuno
Google Cloud NetApp Volumes netapp.googleapis.com
Funzionalità interessate
Identity and Access Management (IAM) iam.googleapis.com
Nessuno
Bilanciatore del carico di rete passthrough interno compute.googleapis.com
Nessuno
Persistent Disk compute.googleapis.com
Nessuno
Pub/Sub pubsub.googleapis.com
Vincoli delle policy dell'organizzazione
Bilanciatore del carico delle applicazioni esterno regionale compute.googleapis.com
Nessuno
Bilanciatore del carico di rete proxy esterno regionale compute.googleapis.com
Nessuno
Bilanciatore del carico delle applicazioni interno regionale compute.googleapis.com
Nessuno
Bilanciatore del carico di rete proxy interno regionale compute.googleapis.com
Nessuno
Resource Manager cloudresourcemanager.googleapis.com
Nessuno
Secret Manager secretmanager.googleapis.com
Nessuno
Virtual Private Cloud (VPC) compute.googleapis.com
Funzionalità interessate

Limitazioni e restrizioni

Le sezioni seguenti descrivono le limitazioni o le restrizioni a livello di Google Cloudo specifiche del prodotto per le funzionalità, inclusi i vincoli dei criteri dell'organizzazione impostati per impostazione predefinita nelle cartelle CGP. Altri vincoli dei criteri dell'organizzazione applicabili, anche se non impostati per impostazione predefinita, possono fornire una difesa in profondità aggiuntiva per proteggere ulteriormente le risorse Google Cloud dell'organizzazione.

Google Cloud-wide

Funzionalità interessate a livello di Google Cloud

Funzionalità Descrizione
ConsoleGoogle Cloud Per accedere alla console Google Cloud quando utilizzi il pacchetto di controlli CGP, devi utilizzare uno dei seguenti URL:

Vincoli dei criteri dell'organizzazione a livello diGoogle Cloud

I seguenti vincoli delle policy dell'organizzazione si applicano a Google Cloud.

Vincolo delle policy dell'organizzazione Descrizione
gcp.resourceLocations Imposta le seguenti località nell'elenco allowedValues:
  • ca
  • northamerica-northeast1
  • northamerica-northeast2
Questo valore limita la creazione di nuove risorse ai valori selezionati. Se impostato, non è possibile creare risorse in altre regioni, multiregioni o località al di fuori della selezione. Consulta la sezione Servizi supportati dalle località delle risorse per un elenco delle risorse che possono essere limitate dal vincolo della policy dell'organizzazione relativa alle località delle risorse, poiché alcune risorse potrebbero essere fuori ambito e non possono essere limitate.

La modifica di questo valore rendendolo meno restrittivo compromette potenzialmente la residenza dei dati consentendo la creazione o l'archiviazione di dati al di fuori di un confine dei dati conforme.
gcp.restrictCmekCryptoKeyProjects Imposta under:organizations/your-organization-name, che è la tua organizzazione Assured Workloads. Puoi limitare ulteriormente questo valore specificando un progetto o una cartella.

Limita l'ambito delle cartelle o dei progetti approvati che possono fornire chiavi Cloud KMS per criptare i dati at-rest utilizzando CMEK. Questo vincolo impedisce a progetti o cartelle non approvati di fornire chiavi di crittografia, contribuendo così a garantire la sovranità dei dati per i dati inattivi dei servizi inclusi nell'ambito.
gcp.restrictNonCmekServices Impostato su un elenco di tutti i nomi di servizio API inclusi nell'ambito, tra cui:
  • bigquerydatatransfer.googleapis.com
  • compute.googleapis.com
  • logging.googleapis.com
  • pubsub.googleapis.com
  • sqladmin.googleapis.com
  • storage.googleapis.com
Alcune funzionalità potrebbero essere interessate per ciascuno dei servizi elencati sopra.

Ogni servizio elencato richiede chiavi di crittografia gestite dal cliente (CMEK). CMEK cripta i dati at-rest con una chiave gestita da te, non con i meccanismi di crittografia predefiniti di Google.

La modifica di questo valore rimuovendo uno o più servizi inclusi nell'ambito dell'elenco potrebbe compromettere la sovranità dei dati, perché i nuovi dati inattivi verranno criptati automaticamente utilizzando le chiavi di Google anziché le tue. I dati inattivi esistenti rimarranno criptati con la chiave che hai fornito.
gcp.restrictServiceUsage Imposta l'opzione per consentire tutti gli endpoint API e prodotti supportati.

Determina quali servizi possono essere utilizzati limitando l'accesso in fase di runtime alle loro risorse. Per maggiori informazioni, consulta Limitazione dell'utilizzo delle risorse.
gcp.restrictTLSVersion Impostato per negare le seguenti versioni TLS:
  • TLS_1_0
  • TLS_1_1
Per saperne di più, consulta Limitare le versioni TLS.

Cloud DNS

Funzionalità di Cloud DNS interessate

Funzionalità Descrizione
ConsoleGoogle Cloud Le funzionalità di Cloud DNS non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI.

Cloud Logging

Funzionalità di Cloud Logging interessate

Funzionalità Descrizione
Sink di log I filtri non devono contenere dati dei clienti.

I sink di log includono filtri archiviati come configurazione. Non creare filtri che contengano dati dei clienti.
Voci di log di coda in tempo reale I filtri non devono contenere dati dei clienti.

Una sessione di tailing in tempo reale include un filtro memorizzato come configurazione. I log di coda non memorizzano i dati voce di log, ma possono eseguire query e trasmettere dati tra le regioni. Non creare filtri che contengano dati dei clienti.
Avvisi basati sui log Questa funzionalità è disattivata.

Non puoi creare avvisi basati su log nella console Google Cloud .
URL abbreviati per le query di Esplora log Questa funzionalità è disattivata.

Non puoi creare URL abbreviati delle query nella console Google Cloud .
Salvataggio delle query in Esplora log Questa funzionalità è disattivata.

Non puoi salvare query nella console Google Cloud .
Policy di avviso basate su SQL Questa funzionalità è disattivata.

Non puoi utilizzare la funzionalità delle policy di avviso basate su SQL.

Cloud Monitoring

Funzionalità di Cloud Monitoring interessate

Funzionalità Descrizione
Monitoraggio sintetico Questa funzionalità è disattivata.
Controlli di uptime Questa funzionalità è disattivata.

Router Cloud

Funzionalità del router Cloud interessate

Funzionalità Descrizione
ConsoleGoogle Cloud Le funzionalità di router Cloud non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI.

Cloud SQL

Funzionalità Cloud SQL interessate

Funzionalità Descrizione
Esportazione in formato CSV Non utilizzare la funzionalità Esportazione in formato CSV in quanto non è conforme a CGP. Questa funzionalità è disattivata nella console Google Cloud .
executeSql Non utilizzare il metodo executeSql dell'API Cloud SQL perché non è conforme a CGP.

Compute Engine

Funzionalità di Compute Engine interessate

Funzionalità Descrizione
Sospensione e ripresa di un'istanza VM Questa funzionalità è disattivata.

La sospensione e la ripresa di un'istanza VM richiedono l'archiviazione su disco permanente e l'archiviazione su disco permanente utilizzata per archiviare lo stato della VM sospesa non può attualmente essere criptata utilizzando CMEK. Consulta il vincolo delle policy dell'organizzazione gcp.restrictNonCmekServices nella sezione precedente per comprendere le implicazioni della sovranità dei dati e della residenza dei dati dell'attivazione di questa funzionalità.
SSD locali Questa funzionalità è disattivata.

Non potrai creare un'istanza con SSD locali perché non possono essere criptati utilizzando CMEK. Consulta il vincolo gcp.restrictNonCmekServices delle policy dell'organizzazione nella sezione precedente per comprendere le implicazioni della sovranità dei dati e della residenza dei dati dell'attivazione di questa funzionalità.
ConsoleGoogle Cloud

Le seguenti funzionalità di Compute Engine non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI:

Considerazioni sulla sicurezza dei metadati della VM È tua responsabilità non scrivere dati sensibili nel server dei metadati della VM.
VM Bare Metal Solution Non puoi utilizzare le VM Bare Metal Solution (VM o2) perché non sono conformi a CGP.

VM Google Cloud VMware Engine Non puoi utilizzare le VM Google Cloud VMware Engine, in quanto non sono conformi a CGP.

Creazione di un'istanza VM C3 Questa funzionalità è disattivata.

Utilizzo di dischi permanenti o dei relativi snapshot senza CMEK Non puoi utilizzare i dischi permanenti o i relativi snapshot a meno che non siano stati criptati utilizzando CMEK.

Condividere un disco permanente SSD in modalità multi-writer Non puoi condividere un disco permanente SSD in modalità multi-writer tra istanze VM.
Aggiunta di un gruppo di istanze a un bilanciatore del carico globale Non puoi aggiungere un gruppo di istanze a un bilanciatore del carico globale.

Questa funzionalità è disattivata dal vincolo dei criteri dell'organizzazione compute.disableGlobalLoadBalancing.
Ambiente guest È possibile che script, daemon e file binari inclusi nell'ambiente guest accedano a dati non criptati inattivi e in uso. A seconda della configurazione della VM, gli aggiornamenti di questo software potrebbero essere installati per impostazione predefinita. Consulta Ambiente guest per informazioni specifiche su contenuti, codice sorgente e altro ancora di ogni pacchetto.

Questi componenti ti aiutano a soddisfare la sovranità dei dati tramite controlli e processi di sicurezza interni. Tuttavia, se vuoi un controllo aggiuntivo, puoi anche selezionare le tue immagini o i tuoi agenti e, facoltativamente, utilizzare il vincolo della policy dell'organizzazione compute.trustedImageProjects.

Per saperne di più, vedi Creare un'immagine personalizzata.
Policy del sistema operativo in VM Manager Gli script incorporati e i file di output binari all'interno dei file delle policy del sistema operativo non vengono criptati utilizzando chiavi di crittografia gestite dal cliente (CMEK). Non includere informazioni sensibili in questi file. Valuta la possibilità di archiviare questi script e file di output in bucket Cloud Storage. Per saperne di più, consulta Esempi di policy del sistema operativo.

Se vuoi limitare la creazione o la modifica di risorse delle policy del sistema operativo che utilizzano script in linea o file di output binari, attiva il vincolo della policy dell'organizzazione constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Per saperne di più, consulta Vincoli per OS Config.
instances.getSerialPortOutput() Questa API è disabilitata. Non potrai ottenere l'output della porta seriale dall'istanza specificata utilizzando questa API.

Modifica il valore del vincolo della policy dell'organizzazione compute.disableInstanceDataAccessApis impostandolo su False per attivare questa API. Puoi anche attivare e utilizzare la porta seriale interattiva seguendo le istruzioni riportate in Abilitare l'accesso per un progetto.
instances.getScreenshot() Questa API è disabilitata. Non potrai acquisire uno screenshot dall'istanza specificata utilizzando questa API.

Modifica il valore del vincolo della policy dell'organizzazione compute.disableInstanceDataAccessApis impostandolo su False per attivare questa API. Puoi anche attivare e utilizzare la porta seriale interattiva seguendo le istruzioni riportate in Abilitare l'accesso per un progetto.

Vincoli dei criteri dell'organizzazione Compute Engine

Vincolo delle policy dell'organizzazione Descrizione
compute.enableComplianceMemoryProtection Imposta su True.

Disattiva alcune funzionalità di diagnostica interna per fornire una protezione aggiuntiva dei contenuti della memoria quando si verifica un guasto all'infrastruttura.

La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload.
compute.disableGlobalCloudArmorPolicy Imposta su True.

Disabilita la creazione di nuove policy di sicurezza Google Cloud Armor e l'aggiunta o la modifica di regole alle policy di sicurezza Google Cloud Armor globali esistenti. Questo vincolo non limita la rimozione di regole o la possibilità di rimuovere o modificare la descrizione e l'elenco delle policy di sicurezza globali di Google Cloud Armor. Questo vincolo non influisce sulle policy di sicurezza regionali di Google Cloud Armor. Tutte le policy di sicurezza globali e regionali esistenti prima dell'applicazione di questo vincolo rimangono in vigore.

compute.disableGlobalLoadBalancing Imposta su True.

Disabilita la creazione di prodotti di bilanciamento del carico globale.

La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload.
compute.disableGlobalSelfManagedSslCertificate Imposta su True.

Disabilita la creazione di certificati SSL autogestiti globali.

La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload.
compute.disableInstanceDataAccessApis Imposta su True.

Disabilita a livello globale le API instances.getSerialPortOutput() e instances.getScreenshot().

L'attivazione di questo vincolo impedisce di generare credenziali sulle VM Windows Server.

Se devi gestire un nome utente e una password su una VM Windows, procedi nel seguente modo:
  1. Attiva SSH per le VM Windows.
  2. Esegui questo comando per modificare la password della VM:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    Sostituisci quanto segue:
    • VM_NAME: il nome della VM per cui stai impostando la password.
    • USERNAME: il nome utente dell'utente per cui stai impostando la password.
    • PASSWORD: la nuova password.
compute.disableNonFIPSMachineTypes Imposta su True.

Disabilita la creazione di tipi di istanze VM non conformi ai requisiti FIPS.

compute.restrictNonConfidentialComputing

(Facoltativo) Il valore non è impostato. Imposta questo valore per fornire una difesa in profondità aggiuntiva. Per maggiori informazioni, consulta la documentazione di Confidential VM.
compute.trustedImageProjects

(Facoltativo) Il valore non è impostato. Imposta questo valore per fornire una difesa in profondità aggiuntiva.

L'impostazione di questo valore vincola l'archiviazione delle immagini e l'istanza del disco all'elenco specificato di progetti. Questo valore influisce sulla sovranità dei dati impedendo l'utilizzo di immagini o agenti non autorizzati.

Google Cloud NetApp Volumes

Funzionalità di Google Cloud NetApp Volumes interessate

Funzionalità Descrizione
Livelli di servizio supportati CGP supporta i seguenti livelli di servizio:
  • Standard
  • Premium
  • Estremo
  • Flex, solo per il tipo File. Il tipo Unificato del livello di servizio Flex non è supportato.

Pub/Sub

Vincoli dei criteri dell'organizzazione Pub/Sub

Vincolo delle policy dell'organizzazione Descrizione
pubsub.enforceInTransitRegions Imposta su True.

Garantisce che i dati dei clienti transitino solo all'interno delle regioni consentite specificate nel criterio di archiviazione dei messaggi per l'argomento Pub/Sub.

La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload.
pubsub.managed.disableSubscriptionMessageTransforms Imposta su True.

Disabilita l'impostazione delle sottoscrizioni Pub/Sub con Single Message Transforms (SMT).

La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload.
pubsub.managed.disableTopicMessageTransforms Imposta su True.

Impedisce l'impostazione di argomenti Pub/Sub con Single Message Transforms (SMT).

La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload.

Virtual Private Cloud (VPC)

Funzionalità VPC interessate

Funzionalità Descrizione
ConsoleGoogle Cloud Le funzionalità di networking VPC non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI.

Passaggi successivi