Périmètre de données pour le Programme des marchandises contrôlées (PMC) au Canada
Cette page décrit l'ensemble des contrôles appliqués aux charges de travail du Programme canadien des marchandises contrôlées (PCMC) dans Assured Workloads. Elle fournit des informations détaillées sur la résidence des données, les produits Google Cloud compatibles et leurs points de terminaison d'API, ainsi que les restrictions ou limites applicables à ces produits. Les informations supplémentaires suivantes s'appliquent à la CPG :
- Résidence des données : le package de contrôles du PCG définit les contrôles d'emplacement des données pour n'accepter que les régions du Canada. Pour en savoir plus, consultez la section Contraintes liées aux règles d'administration à l'échelle deGoogle Cloud.
- Clés de chiffrement gérées par le client (CMEK) : vous devez utiliser des CMEK dans les charges de travail GCP pour les produits ou services qui les acceptent. Lors de la création du dossier, Assured Workloads crée un projet de gestion des clés et un trousseau pour stocker vos clés. Pour en savoir plus, consultez Assurer la conformité avec la gestion des clés.
- Assistance : les services d'assistance technique pour les charges de travail CGP sont disponibles avec les abonnements Cloud Customer Care Enhanced ou Premium. Les demandes d'assistance concernant les charges de travail du PCG sont transmises au personnel d'assistance canadien ayant fait l'objet d'une évaluation dans le cadre du Programme des marchandises contrôlées du Canada. Pour en savoir plus, consultez Obtenir de l'aide.
- Tarification : le package de contrôles CGP est inclus dans le niveau Premium d'Assured Workloads, qui entraîne des frais supplémentaires de 5 %. Pour en savoir plus, consultez la page Tarifs d'Assured Workloads.
Prérequis
Pour rester conforme en tant qu'utilisateur du package de contrôles CGP, vérifiez que vous remplissez les conditions préalables suivantes et que vous les respectez :
- Créez un dossier CGP à l'aide d'Assured Workloads et déployez vos charges de travail CGP uniquement dans ce dossier.
- N'activez et n'utilisez que les services GCP concernés pour les charges de travail GCP.
- N'utilisez pas les serveurs MCP Google Cloud, sauf indication contraire. CGP ne fournit pas de contrôles de résidence des données pour les données en cours d'utilisation et les données en transit avec les serveurs MCP Google Cloud. Pour bloquer l'accès aux serveurs MCP Google Cloud indésirables, consultez la page Contrôler l'utilisation des serveurs MCP Google Cloud avec IAM.
- Ne modifiez pas les valeurs par défaut des contraintes de règles d'administration, sauf si vous comprenez et êtes prêt à accepter les risques liés à la résidence des données qui peuvent survenir.
- Lorsque vous accédez à la console Google Cloud pour les charges de travail CGP, vous devez utiliser l'une des URL suivantes de la console Google Cloud juridictionnelle :
- console.ca.cloud.google.com
- console.ca.cloud.google pour les utilisateurs de la fédération d'identité
- Pour tous les services utilisés dans un dossier CGP, ne stockez pas les données sur les biens contrôlés dans les types d'informations de configuration de sécurité ou définies par l'utilisateur suivants :
- Messages d'erreur
- Sortie vers la console
- Données d'attribut
- Données de configuration du service
- En-têtes de paquets réseau
- Identifiants de ressources
- Libellés de données
- Ne saisissez pas de données sur les biens contrôlés ni n'y accédez via la console Google Cloud .
- Envisagez d'adopter les bonnes pratiques générales de sécurité fournies dans le Google Cloud centre des bonnes pratiques de sécurité.
Produits et points de terminaison d'API compatibles
Sauf indication contraire, les utilisateurs peuvent accéder à tous les produits compatibles via la console Google Cloud . Les restrictions ou limitations qui affectent les fonctionnalités d'un produit compatible, y compris celles appliquées par le biais des paramètres de contrainte des règles d'administration, sont listées dans le tableau suivant.
Si un produit n'est pas listé, cela signifie qu'il n'est pas pris en charge et qu'il ne répond pas aux exigences de contrôle du programme Google Cloud Partner. Nous vous déconseillons d'utiliser des produits non compatibles sans avoir fait preuve de diligence raisonnable et sans avoir parfaitement compris vos responsabilités dans le modèle de responsabilité partagée. Avant d'utiliser un produit non compatible, assurez-vous d'être conscient des risques associés et de les accepter, comme les impacts négatifs sur la résidence ou la souveraineté des données.
Restrictions et limitations
Les sections suivantes décrivent les restrictions ou limites au niveau de Google Cloudou spécifiques aux produits pour les fonctionnalités, y compris les contraintes liées aux règles d'administration qui sont définies par défaut sur les dossiers GCP. D'autres contraintes de règles d'administration applicables, même si elles ne sont pas définies par défaut, peuvent fournir une défense en profondeur supplémentaire pour mieux protéger les ressources de votre organisation Google Cloud .
Google Cloudde large
Fonctionnalités concernées à l'échelle de Google Cloud
| Fonctionnalité | Description |
|---|---|
| ConsoleGoogle Cloud | Pour accéder à la console Google Cloud lorsque vous utilisez le package de contrôle CGP, vous devez utiliser l'une des URL suivantes :
|
Contraintes liées aux règles d'administration à l'échelle deGoogle Cloud
Les contraintes de règles d'administration suivantes s'appliquent à Google Cloud.
| Contrainte liée aux règles d'administration | Description |
|---|---|
gcp.resourceLocations |
Définissez les emplacements suivants dans la liste allowedValues :
Modifier cette valeur pour la rendre moins restrictive compromet potentiellement la résidence des données en autorisant la création ou le stockage de données en dehors d'une limite de données conforme. |
gcp.restrictCmekCryptoKeyProjects |
Définissez la valeur sur under:organizations/your-organization-name, qui correspond à votre organisation Assured Workloads. Vous pouvez restreindre davantage cette valeur en spécifiant un projet ou un dossier.Limite le champ d'application des dossiers ou projets approuvés pouvant fournir des clés Cloud KMS pour le chiffrement des données au repos à l'aide de CMEK. Cette contrainte empêche les dossiers ou projets non approuvés de fournir des clés de chiffrement, ce qui permet de garantir la souveraineté des données au repos pour les services concernés. |
gcp.restrictNonCmekServices |
Définissez la liste de tous les noms de service d'API couverts par le champ d'application, y compris :
Chaque service listé nécessite des clés de chiffrement gérées par le client (CMEK). CMEK chiffre les données au repos à l'aide d'une clé que vous gérez, et non à l'aide des mécanismes de chiffrement par défaut de Google. La modification de cette valeur en supprimant un ou plusieurs services couverts dans la liste peut compromettre la souveraineté des données, car les nouvelles données au repos seront automatiquement chiffrées à l'aide des clés Google et non de la vôtre. Les données au repos existantes resteront chiffrées avec la clé que vous avez fournie. |
gcp.restrictServiceUsage |
Définissez-le pour autoriser tous les produits et points de terminaison d'API compatibles. Détermine les services pouvant être utilisés en limitant l'accès du runtime à leurs ressources. Pour en savoir plus, consultez Restreindre l'utilisation des ressources. |
gcp.restrictTLSVersion |
Définissez les versions TLS suivantes sur "Refuser" :
|
Cloud DNS
Fonctionnalités Cloud DNS concernées
| Fonctionnalité | Description |
|---|---|
| ConsoleGoogle Cloud | Les fonctionnalités Cloud DNS ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI. |
Cloud Logging
Fonctionnalités Cloud Logging concernées
| Fonctionnalité | Description |
|---|---|
| Récepteurs de journaux | Les filtres ne doivent pas contenir de données client. Les récepteurs de journaux incluent des filtres stockés en tant que configuration. Ne créez pas de filtres contenant des données client. |
| Affichage en direct des dernières lignes des entrées de journal | Les filtres ne doivent pas contenir de données client. Une session d'affichage des dernières lignes en direct inclut un filtre qui est stocké en tant que configuration. La lecture des journaux en temps réel ne stocke aucune donnée d'entrée de journal, mais peut interroger et transmettre des données entre les régions. Ne créez pas de filtres contenant des données client. |
| Alertes basées sur les journaux | Cette fonctionnalité est désactivée. Vous ne pouvez pas créer d'alertes basées sur les journaux dans la console Google Cloud . |
| URL raccourcies pour les requêtes de l'explorateur de journaux | Cette fonctionnalité est désactivée. Vous ne pouvez pas créer d'URL de requêtes raccourcies dans la console Google Cloud . |
| Enregistrer des requêtes dans l'explorateur de journaux | Cette fonctionnalité est désactivée. Vous ne pouvez pas enregistrer de requêtes dans la console Google Cloud . |
| Règles d'alerte basées sur SQL | Cette fonctionnalité est désactivée. Vous ne pouvez pas utiliser la fonctionnalité de règles d'alerte basées sur SQL. |
Cloud Monitoring
Fonctionnalités Cloud Monitoring concernées
| Fonctionnalité | Description |
|---|---|
| Surveillance synthétique | Cette fonctionnalité est désactivée. |
| Tests de disponibilité | Cette fonctionnalité est désactivée. |
Cloud Router
Fonctionnalités Cloud Router concernées
| Fonctionnalité | Description |
|---|---|
| ConsoleGoogle Cloud | Les fonctionnalités Cloud Router ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI. |
Cloud SQL
Fonctionnalités Cloud SQL concernées
| Fonctionnalité | Description |
|---|---|
| Exporter au format CSV | N'utilisez pas la fonctionnalité Exporter au format CSV, car elle n'est pas conforme au CGP. Cette fonctionnalité est désactivée dans la console Google Cloud . |
executeSql |
N'utilisez pas la méthode executeSql de l'API Cloud SQL, car elle n'est pas conforme à CGP. |
Compute Engine
Fonctionnalités Compute Engine concernées
| Fonctionnalité | Description |
|---|---|
| Suspendre et réactiver une instance de VM | Cette fonctionnalité est désactivée. La suspension et la réactivation d'une instance de VM nécessitent un stockage sur disque persistant, et le stockage sur disque persistant utilisé pour stocker l'état de VM suspendue ne peut actuellement pas être chiffré avec CMEK. Consultez la contrainte de règle d'administration gcp.restrictNonCmekServices dans la section ci-dessus pour comprendre les implications de l'activation de cette fonctionnalité en termes de souveraineté et de résidence des données.
|
| Disques SSD locaux | Cette fonctionnalité est désactivée. Vous ne pourrez pas créer d'instance avec des disques SSD locaux, car ils ne peuvent pas être chiffrés à l'aide de CMEK. Consultez la contrainte de règle d'administration gcp.restrictNonCmekServices dans la section ci-dessus pour comprendre les implications de l'activation de cette fonctionnalité en termes de souveraineté et de résidence des données.
|
| ConsoleGoogle Cloud | Les fonctionnalités Compute Engine suivantes ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI : |
| Points à noter concernant la sécurité des métadonnées de VM | Il vous incombe de ne pas écrire de données sensibles sur le serveur de métadonnées de la VM. |
| VMs de solution Bare Metal | Vous ne pouvez pas utiliser de VM de solution Bare Metal (VM o2), car elles ne sont pas conformes à GCP.
|
| VM Google Cloud VMware Engine | Vous ne pouvez pas utiliser les VM Google Cloud VMware Engine, car elles ne sont pas conformes au CGP.
|
| Créer une instance de VM C3 | Cette fonctionnalité est désactivée. |
| Utiliser des disques persistants ou leurs instantanés sans CMEK | Vous ne pouvez pas utiliser les disques persistants ni leurs instantanés, sauf s'ils ont été chiffrés à l'aide de CMEK. |
| Partager un disque persistant SSD en mode écriture simultanée | Vous ne pouvez pas partager un disque persistant SSD en mode écriture simultanée entre des instances de VM. |
| Ajouter un groupe d'instances à un équilibreur de charge mondial | Vous ne pouvez pas ajouter de groupe d'instances à un équilibreur de charge mondial. Cette fonctionnalité est désactivée par la contrainte liée aux règles de l'organisation compute.disableGlobalLoadBalancing.
|
| Environnement invité | Il est possible que des scripts, des daemons et des binaires inclus dans l'environnement invité accèdent à des données non chiffrées au repos et en cours d'utilisation. Selon la configuration de votre VM, les mises à jour de ce logiciel peuvent être installées par défaut. Pour en savoir plus sur le contenu, le code source et d'autres informations spécifiques à chaque package, consultez Environnement invité. Ces composants vous aident à respecter la souveraineté des données grâce à des contrôles et processus de sécurité internes. Toutefois, si vous souhaitez exercer un contrôle supplémentaire, vous pouvez également organiser vos propres images ou agents, et éventuellement utiliser la contrainte de règle d'administration compute.trustedImageProjects.
Pour en savoir plus, consultez Créer une image personnalisée. |
| Règles d'OS dans VM Manager |
Les scripts intégrés et les fichiers de sortie binaires dans les fichiers de règles d'OS ne sont pas chiffrés à l'aide de clés de chiffrement gérées par le client (CMEK). N'incluez aucune information sensible dans ces fichiers. Envisagez de stocker ces scripts et fichiers de sortie dans des buckets Cloud Storage. Pour en savoir plus, consultez Exemples de règles d'OS. Si vous souhaitez limiter la création ou la modification de ressources de règles OS qui utilisent des scripts intégrés ou des fichiers de sortie binaires, activez la contrainte de règle d'administration constraints/osconfig.restrictInlineScriptAndOutputFileUsage.Pour en savoir plus, consultez Contraintes pour OS Config. |
instances.getSerialPortOutput()
|
Cette API est désactivée. Vous ne pourrez pas obtenir de données en sortie du port série depuis l'instance spécifiée à l'aide de cette API. Définissez la valeur de la contrainte de règle d'administration compute.disableInstanceDataAccessApis sur False pour activer cette API. Vous pouvez également activer et utiliser le port série interactif en suivant les instructions de la section Activer l'accès pour un projet.
|
instances.getScreenshot() |
Cette API est désactivée. Vous ne pourrez pas obtenir de capture d'écran à partir de l'instance spécifiée à l'aide de cette API. Définissez la valeur de la contrainte de règle d'administration compute.disableInstanceDataAccessApis sur False pour activer cette API. Vous pouvez également activer et utiliser le port série interactif en suivant les instructions de la section Activer l'accès pour un projet.
|
Contraintes liées aux règles d'administration Compute Engine
| Contrainte liée aux règles d'administration | Description |
|---|---|
compute.enableComplianceMemoryProtection |
Défini sur True. Désactive certaines fonctionnalités de diagnostic interne pour renforcer la protection du contenu de la mémoire en cas de défaillance de l'infrastructure. La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail. |
compute.disableGlobalCloudArmorPolicy |
Défini sur True. Désactive la création de nouvelles stratégies de sécurité Google Cloud Armor globales, ainsi que l'ajout ou la modification de règles dans les stratégies de sécurité Google Cloud Armor globales existantes. Cette contrainte n'empêche pas la suppression de règles, ni la suppression ou la modification de la description et de la liste des stratégies de sécurité Google Cloud Armor globales. Cette contrainte n'a aucune incidence sur les stratégies de sécurité Google Cloud Armor régionales. Toutes les stratégies de sécurité globales et régionales qui existaient avant l'application de cette contrainte restent en vigueur. |
compute.disableGlobalLoadBalancing |
Défini sur True. Désactive la création de produits d'équilibrage de charge mondiaux. La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail. |
compute.disableGlobalSelfManagedSslCertificate |
Défini sur True. Désactive la création de certificats SSL autogérés au niveau mondial. La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail. |
compute.disableInstanceDataAccessApis
| Défini sur True. Désactive globalement les API instances.getSerialPortOutput() et
instances.getScreenshot().L'activation de cette contrainte vous empêche de générer des identifiants sur les VM Windows Server. Si vous devez gérer un nom d'utilisateur et un mot de passe sur une VM Windows, procédez comme suit :
|
compute.disableNonFIPSMachineTypes
| Défini sur True. Désactive la création de types d'instances de VM non conformes aux exigences FIPS. |
compute.restrictNonConfidentialComputing |
(Facultatif) Aucune valeur n'est définie. Définissez cette valeur pour renforcer la défense en profondeur. Pour en savoir plus, consultez la documentation sur Confidential VM. |
compute.trustedImageProjects |
(Facultatif) Aucune valeur n'est définie. Définissez cette valeur pour renforcer la défense en profondeur.
La définition de cette valeur limite le stockage d'images et l'instanciation de disques à la liste de projets spécifiée. Cette valeur affecte la souveraineté des données en empêchant l'utilisation d'images ou d'agents non autorisés. |
Google Cloud NetApp Volumes
Fonctionnalités Google Cloud NetApp Volumes concernées
| Fonctionnalité | Description |
|---|---|
| Niveaux de service compatibles | CGP est compatible avec les niveaux de service suivants :
|
Pub/Sub
Contraintes liées aux règles d'administration Pub/Sub
| Contrainte liée aux règles d'administration | Description |
|---|---|
pubsub.enforceInTransitRegions |
Défini sur True. Garantit que les données client ne transitent que dans les régions autorisées spécifiées dans la règle de stockage des messages pour le sujet Pub/Sub. La modification de cette valeur peut affecter la résidence des données ou la souveraineté des données de votre charge de travail. |
pubsub.managed.disableSubscriptionMessageTransforms |
Défini sur True. Empêche la définition d'abonnements Pub/Sub avec des transformations de message unique (SMT). La modification de cette valeur peut affecter la résidence des données ou la souveraineté des données de votre charge de travail. |
pubsub.managed.disableTopicMessageTransforms |
Défini sur True. Empêche la définition de transformations de message unique (SMT) pour les sujets Pub/Sub. La modification de cette valeur peut affecter la résidence ou la souveraineté des données de votre charge de travail. |
Cloud privé virtuel (VPC)
Fonctionnalités VPC concernées
| Fonctionnalité | Description |
|---|---|
| ConsoleGoogle Cloud | Les fonctionnalités de mise en réseau VPC ne sont pas disponibles dans la console Google Cloud . Utilisez plutôt l'API ou Google Cloud CLI. |
Étapes suivantes
- Découvrez comment créer un dossier Assured Workloads.
- Comprendre les tarifs Assured Workloads