Batas Data untuk Controlled Goods Program (CGP) Kanada
Halaman ini menjelaskan serangkaian kontrol yang diterapkan pada beban kerja Program Barang yang Dikontrol (CGP) Kanada di Assured Workloads. Halaman ini memberikan informasi mendetail tentang residensi data, produk yang didukung Google Cloud dan endpoint API-nya, serta pembatasan atau batasan yang berlaku pada produk tersebut. Informasi tambahan berikut berlaku untuk CGP:
- Residensi data: Paket kontrol CGP menetapkan kontrol lokasi data untuk mendukung wilayah khusus Kanada. Lihat bagian Batasan kebijakan organisasi di seluruhGoogle Cloud untuk mengetahui informasi selengkapnya.
- Kunci enkripsi yang dikelola pelanggan (CMEK): Anda harus menggunakan CMEK di beban kerja CGP untuk produk atau layanan yang mendukungnya. Selama pembuatan folder, Assured Workloads akan membuat project pengelolaan kunci dan key ring untuk Anda menyimpan kunci. Lihat Mendukung kepatuhan terhadap pengelolaan kunci untuk mengetahui informasi selengkapnya.
- Dukungan: Layanan dukungan teknis untuk beban kerja CGP tersedia dengan langganan Cloud Customer Care Premium atau yang Ditingkatkan. Kasus dukungan beban kerja CGP diarahkan ke staf dukungan Kanada yang telah menyelesaikan pemeriksaan Program Barang yang Dikontrol Kanada. Lihat Mendapatkan dukungan untuk mengetahui informasi selengkapnya.
- Harga: Paket kontrol CGP disertakan dalam tingkat Premium Assured Workloads, yang dikenai biaya tambahan sebesar 5%. Lihat harga Assured Workloads untuk mengetahui informasi selengkapnya.
Prasyarat
Agar tetap mematuhi persyaratan sebagai pengguna paket kontrol CGP, pastikan Anda memenuhi dan mematuhi prasyarat berikut:
- Buat folder CGP menggunakan Assured Workloads dan deploy workload CGP Anda hanya di folder tersebut.
- Aktifkan dan gunakan hanya layanan CGP dalam cakupan untuk workload CGP.
- Jangan gunakan server MCP Google Cloud kecuali jika dinyatakan lain. CGP tidak menyediakan kontrol residensi data untuk data yang sedang digunakan dan data dalam pengiriman dengan server MCP Google Cloud. Untuk memblokir akses server MCP Google Cloud yang tidak diinginkan, lihat halaman Mengontrol penggunaan server MCP Google Cloud dengan IAM.
- Jangan ubah nilai batasan kebijakan organisasi default kecuali jika Anda memahami dan bersedia menerima risiko residensi data yang mungkin terjadi.
- Saat mengakses konsol Google Cloud untuk beban kerja CGP,
Anda harus menggunakan salah satu URL
konsol Google Cloud Yurisdiksi
berikut:
- console.ca.cloud.google.com
- console.ca.cloud.google untuk pengguna identitas gabungan
- Untuk semua layanan yang digunakan dalam folder CGP, jangan menyimpan
data barang yang dikontrol dalam jenis informasi konfigurasi keamanan atau yang ditentukan pengguna berikut:
- Pesan error
- Output konsol
- Data atribut
- Data konfigurasi layanan
- Header paket jaringan
- ID resource
- Label data
- Jangan memasukkan atau mengakses data barang yang dikontrol melalui konsol Google Cloud .
- Pertimbangkan untuk menerapkan praktik terbaik keamanan umum yang disediakan di Google Cloud pusat praktik terbaik keamanan.
Produk dan endpoint API yang didukung
Kecuali jika dinyatakan lain, pengguna dapat mengakses semua produk yang didukung melalui konsol Google Cloud . Pembatasan atau batasan yang memengaruhi fitur produk yang didukung, termasuk yang diterapkan melalui setelan batasan kebijakan organisasi, tercantum dalam tabel berikut.
Jika produk tidak tercantum, produk tersebut tidak didukung dan belum memenuhi persyaratan kontrol untuk CGP. Produk yang tidak didukung tidak direkomendasikan untuk digunakan tanpa uji tuntas dan pemahaman menyeluruh tentang tanggung jawab Anda dalam model tanggung jawab bersama. Sebelum menggunakan produk yang tidak didukung, pastikan Anda mengetahui dan bersedia menerima risiko terkait yang terlibat, seperti dampak negatif terhadap residensi data atau kedaulatan data.
| Produk yang didukung | endpoint API | Batasan atau pembatasan |
|---|---|---|
| Cloud DNS |
dns.googleapis.com |
Fitur yang terpengaruh |
| Cloud Interconnect |
compute.googleapis.com |
Tidak ada |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
Tidak ada |
| Cloud Logging |
logging.googleapis.com |
Fitur yang terpengaruh |
| Cloud Monitoring |
monitoring.googleapis.com |
Fitur yang terpengaruh |
| Cloud Router |
compute.googleapis.com |
Fitur yang terpengaruh |
| Cloud SQL |
sqladmin.googleapis.com |
Batasan kebijakan organisasi. |
| Cloud Storage |
storage.googleapis.com |
Tidak ada |
| Compute Engine |
compute.googleapis.com |
Fitur yang terpengaruh dan batasan kebijakan organisasi |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
Tidak ada |
| Kontak Penting |
essentialcontacts.googleapis.com |
Tidak ada |
| Load Balancer Jaringan passthrough eksternal |
compute.googleapis.com |
Tidak ada |
| Google Cloud NetApp Volumes |
netapp.googleapis.com |
Fitur yang terpengaruh |
| Identity and Access Management (IAM) |
iam.googleapis.com |
Tidak ada |
| Load Balancer Jaringan passthrough internal |
compute.googleapis.com |
Tidak ada |
| Persistent Disk |
compute.googleapis.com |
Tidak ada |
| Pub/Sub |
pubsub.googleapis.com |
Batasan kebijakan organisasi. |
| Load Balancer Aplikasi eksternal regional |
compute.googleapis.com |
Tidak ada |
| Load Balancer Jaringan proxy eksternal regional |
compute.googleapis.com |
Tidak ada |
| Load Balancer Aplikasi internal regional |
compute.googleapis.com |
Tidak ada |
| Load Balancer Jaringan proxy internal regional |
compute.googleapis.com |
Tidak ada |
| Resource Manager |
cloudresourcemanager.googleapis.com |
Tidak ada |
| Secret Manager |
secretmanager.googleapis.com |
Tidak ada |
| Virtual Private Cloud (VPC) |
compute.googleapis.com |
Fitur yang terpengaruh |
Batas dan pembatasan
Bagian berikut menjelaskan batasan atau batasan Google Cloudluas per produk atau khusus produk untuk fitur, termasuk batasan kebijakan organisasi yang ditetapkan secara default di folder CGP. Batasan kebijakan organisasi lainnya yang berlaku—meskipun tidak ditetapkan secara default—dapat memberikan pertahanan mendalam tambahan untuk lebih melindungi resource Google Cloud organisasi Anda.
Google Cloudlebar
Fitur Google Cloudyang terpengaruh
| Fitur | Deskripsi |
|---|---|
| KonsolGoogle Cloud | Untuk mengakses konsol Google Cloud saat menggunakan paket kontrol CGP,
Anda harus menggunakan salah satu URL berikut:
|
Batasan kebijakan organisasi di seluruhGoogle Cloud
Batasan kebijakan organisasi berikut berlaku di seluruh Google Cloud.
| Batasan kebijakan organisasi | Deskripsi |
|---|---|
gcp.resourceLocations |
Tetapkan ke lokasi berikut dalam daftar allowedValues:
Mengubah nilai ini dengan membuatnya kurang ketat berpotensi merusak residensi data dengan mengizinkan data dibuat atau disimpan di luar batas data yang sesuai. |
gcp.restrictCmekCryptoKeyProjects |
Setel ke under:organizations/your-organization-name, yang merupakan
organisasi Assured Workloads Anda. Anda dapat membatasi lebih lanjut nilai ini dengan menentukan project
atau folder.Membatasi cakupan folder atau project yang disetujui yang dapat menyediakan kunci Cloud KMS untuk mengenkripsi data saat istirahat menggunakan CMEK. Batasan ini mencegah folder atau project yang tidak disetujui menyediakan kunci enkripsi, sehingga membantu menjamin kedaulatan data untuk data saat istirahat layanan dalam cakupan. |
gcp.restrictNonCmekServices |
Disetel ke daftar semua
nama layanan API dalam cakupan, termasuk:
Setiap layanan yang tercantum memerlukan Kunci enkripsi yang dikelola pelanggan (CMEK). CMEK mengenkripsi data saat istirahat dengan kunci yang dikelola oleh Anda, bukan mekanisme enkripsi default Google. Mengubah nilai ini dengan menghapus satu atau beberapa layanan dalam cakupan dari daftar dapat merusak kedaulatan data, karena data saat istirahat yang baru akan dienkripsi secara otomatis menggunakan kunci Google sendiri, bukan kunci Anda. Data istirahat yang ada akan tetap dienkripsi oleh kunci yang Anda berikan. |
gcp.restrictServiceUsage |
Disetel untuk mengizinkan semua produk dan endpoint API yang didukung. Menentukan layanan mana yang dapat digunakan dengan membatasi akses runtime ke resource-nya. Untuk informasi selengkapnya, lihat Membatasi penggunaan resource. |
gcp.restrictTLSVersion |
Disetel untuk menolak versi TLS berikut:
|
Cloud DNS
Fitur Cloud DNS yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| KonsolGoogle Cloud | Fitur Cloud DNS tidak tersedia di konsol Google Cloud . Gunakan API atau Google Cloud CLI sebagai gantinya. |
Cloud Logging
Fitur Cloud Logging yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| Sink log | Filter tidak boleh berisi Data Pelanggan. Sink log mencakup filter yang disimpan sebagai konfigurasi. Jangan membuat filter yang berisi Data Pelanggan. |
| Mengikuti entri log secara langsung | Filter tidak boleh berisi Data Pelanggan. Sesi tailing langsung mencakup filter yang disimpan sebagai konfigurasi. Mengikuti log tidak menyimpan data entri log apa pun, tetapi dapat membuat kueri dan mengirimkan data di seluruh region. Jangan membuat filter yang berisi Data Pelanggan. |
| Pemberitahuan berbasis log | Fitur ini dinonaktifkan. Anda tidak dapat membuat pemberitahuan berbasis log di konsol Google Cloud . |
| URL yang dipersingkat untuk kueri Logs Explorer | Fitur ini dinonaktifkan. Anda tidak dapat membuat URL kueri yang dipendek di konsol Google Cloud . |
| Menyimpan kueri di Logs Explorer | Fitur ini dinonaktifkan. Anda tidak dapat menyimpan kueri apa pun di konsol Google Cloud . |
| Kebijakan pemberitahuan berbasis SQL | Fitur ini dinonaktifkan. Anda tidak dapat menggunakan fitur kebijakan pemberitahuan berbasis SQL. |
Cloud Monitoring
Fitur Cloud Monitoring yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| Monitor Sintetis | Fitur ini dinonaktifkan. |
| Cek uptime | Fitur ini dinonaktifkan. |
Cloud Router
Fitur Cloud Router yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| KonsolGoogle Cloud | Fitur Cloud Router tidak tersedia di konsol Google Cloud . Gunakan API atau Google Cloud CLI sebagai gantinya. |
Cloud SQL
Fitur Cloud SQL yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| Mengekspor ke CSV | Jangan gunakan fitur Mengekspor ke CSV karena tidak mematuhi CGP. Fitur ini dinonaktifkan di konsol Google Cloud . |
executeSql |
Jangan gunakan metode executeSql dari Cloud SQL API karena tidak mematuhi CGP. |
Compute Engine
Fitur Compute Engine yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| Menangguhkan dan melanjutkan instance VM | Fitur ini dinonaktifkan. Menangguhkan dan melanjutkan instance VM memerlukan penyimpanan persistent disk, dan penyimpanan persistent disk yang digunakan untuk menyimpan status VM yang ditangguhkan saat ini tidak dapat dienkripsi menggunakan CMEK. Lihat batasan kebijakan organisasi gcp.restrictNonCmekServices di bagian di atas untuk memahami implikasi kedaulatan data dan residensi data dari pengaktifan fitur ini.
|
| SSD Lokal | Fitur ini dinonaktifkan. Anda tidak akan dapat membuat instance dengan SSD Lokal karena SSD tersebut tidak dapat dienkripsi dengan menggunakan CMEK. Lihat batasan kebijakan organisasi gcp.restrictNonCmekServices di bagian di atas untuk memahami implikasi kedaulatan data dan residensi data
dari pengaktifan fitur ini.
|
| KonsolGoogle Cloud | Fitur Compute Engine berikut tidak tersedia di konsol Google Cloud . Gunakan API atau Google Cloud CLI sebagai gantinya: |
| Pertimbangan keamanan metadata VM | Anda bertanggung jawab untuk tidak menulis data sensitif ke server metadata VM. |
| VM Solusi Bare Metal | Anda tidak dapat menggunakan VM Solusi Bare Metal (VM o2) karena VM Solusi Bare Metal tidak mematuhi
CGP.
|
| VM Google Cloud VMware Engine | Anda tidak dapat menggunakan VM Google Cloud VMware Engine, karena VM Google Cloud VMware Engine tidak mematuhi
CGP.
|
| Membuat instance VM C3 | Fitur ini dinonaktifkan. |
| Menggunakan persistent disk atau snapshotnya tanpa CMEK | Anda tidak dapat menggunakan persistent disk atau snapshotnya kecuali jika telah dienkripsi menggunakan
CMEK. |
| Membagikan persistent disk SSD dalam mode multi-penulis | Anda tidak dapat membagikan persistent disk SSD dalam mode multi-penulis antara instance VM. |
| Menambahkan grup instance ke load balancer global | Anda tidak dapat menambahkan grup instance ke load balancer global. Fitur ini dinonaktifkan oleh batasan kebijakan organisasi compute.disableGlobalLoadBalancing.
|
| Lingkungan tamu | Skrip, daemon, dan biner yang disertakan dengan lingkungan tamu dapat mengakses data yang tidak dienkripsi saat istirahat dan saat digunakan. Bergantung pada konfigurasi VM Anda, update software ini mungkin diinstal secara default. Lihat
Lingkungan tamu untuk mengetahui informasi
spesifik tentang konten, kode sumber, dan lainnya dari setiap paket. Komponen ini membantu Anda memenuhi kedaulatan data melalui kontrol dan proses keamanan internal. Namun, jika menginginkan kontrol tambahan, Anda juga dapat menyeleksi gambar atau agen Anda sendiri dan secara opsional menggunakan batasan kebijakan organisasi compute.trustedImageProjects.
Untuk mengetahui informasi selengkapnya, lihat Membangun image kustom. |
| Kebijakan OS di VM Manager |
Skrip inline dan file output biner dalam file kebijakan OS tidak dienkripsi menggunakan
kunci enkripsi yang dikelola pelanggan (CMEK). Jangan sertakan informasi sensitif apa pun dalam
file ini. Sebaiknya simpan skrip dan file output ini di bucket Cloud Storage. Untuk mengetahui informasi selengkapnya, lihat
Contoh kebijakan OS. Jika Anda ingin membatasi pembuatan atau modifikasi resource kebijakan OS yang menggunakan skrip inline atau file output biner, aktifkan batasan kebijakan organisasi constraints/osconfig.restrictInlineScriptAndOutputFileUsage.Untuk mengetahui informasi selengkapnya, lihat Batasan untuk Konfigurasi OS. |
instances.getSerialPortOutput()
|
API ini dinonaktifkan. Anda tidak akan dapat memperoleh output port serial dari instance
yang ditentukan menggunakan API ini. Ubah nilai batasan kebijakan organisasi compute.disableInstanceDataAccessApis
menjadi False untuk mengaktifkan API ini. Anda juga dapat mengaktifkan dan menggunakan port serial interaktif dengan mengikuti petunjuk di Mengaktifkan akses untuk project.
|
instances.getScreenshot() |
API ini dinonaktifkan. Anda tidak akan dapat mengambil screenshot dari instance yang ditentukan
menggunakan API ini. Ubah nilai batasan kebijakan organisasi compute.disableInstanceDataAccessApis
menjadi False untuk mengaktifkan API ini. Anda juga dapat mengaktifkan dan menggunakan port serial interaktif dengan mengikuti petunjuk di Mengaktifkan akses untuk project.
|
Batasan kebijakan organisasi Compute Engine
| Batasan kebijakan organisasi | Deskripsi |
|---|---|
compute.enableComplianceMemoryProtection |
Tetapkan ke Benar. Menonaktifkan beberapa fitur diagnostik internal untuk memberikan perlindungan tambahan pada konten memori saat terjadi kesalahan infrastruktur. Mengubah nilai ini dapat memengaruhi residensi data atau kedaulatan data beban kerja Anda. |
compute.disableGlobalCloudArmorPolicy |
Tetapkan ke Benar. Menonaktifkan pembuatan kebijakan keamanan Google Cloud Armor global baru dan penambahan atau modifikasi aturan ke kebijakan keamanan Google Cloud Armor global yang ada. Batasan ini tidak membatasi penghapusan aturan atau kemampuan untuk menghapus atau mengubah deskripsi dan daftar kebijakan keamanan Google Cloud Armor global. Kebijakan keamanan Google Cloud Armor regional tidak terpengaruh oleh batasan ini. Semua kebijakan keamanan global dan regional yang ada sebelum pemberlakuan batasan ini tetap berlaku. |
compute.disableGlobalLoadBalancing |
Tetapkan ke Benar. Menonaktifkan pembuatan produk load balancing global. Mengubah nilai ini dapat memengaruhi residensi data atau kedaulatan data beban kerja Anda. |
compute.disableGlobalSelfManagedSslCertificate |
Tetapkan ke Benar. Menonaktifkan pembuatan sertifikat SSL global yang dikelola sendiri. Mengubah nilai ini dapat memengaruhi residensi data atau kedaulatan data beban kerja Anda. |
compute.disableInstanceDataAccessApis
| Tetapkan ke Benar. Menonaktifkan instances.getSerialPortOutput() dan
instances.getScreenshot() API secara global.Mengaktifkan batasan ini akan mencegah Anda membuat kredensial di VM Windows Server. Jika Anda perlu mengelola nama pengguna dan sandi di VM Windows, lakukan tindakan berikut:
|
compute.disableNonFIPSMachineTypes
| Tetapkan ke Benar. Menonaktifkan pembuatan jenis instance VM yang tidak mematuhi persyaratan FIPS. |
compute.restrictNonConfidentialComputing |
(Opsional) Nilai tidak ditetapkan. Tetapkan nilai ini untuk memberikan defense-in-depth tambahan. Untuk informasi selengkapnya, lihat dokumentasi Confidential VM. |
compute.trustedImageProjects |
(Opsional) Nilai tidak ditetapkan. Tetapkan nilai ini untuk memberikan defense-in-depth tambahan.
Menetapkan nilai ini akan membatasi penyimpanan image dan instansiasi disk ke daftar project yang ditentukan. Nilai ini memengaruhi kedaulatan data dengan mencegah penggunaan gambar atau agen yang tidak sah. |
Google Cloud NetApp Volumes
Fitur Google Cloud NetApp Volumes yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| Tingkat layanan yang didukung | CGP mendukung tingkat layanan berikut:
|
Pub/Sub
Batasan kebijakan organisasi Pub/Sub
| Batasan kebijakan organisasi | Deskripsi |
|---|---|
pubsub.enforceInTransitRegions |
Tetapkan ke Benar. Memastikan bahwa Data Pelanggan hanya ditransit dalam region yang diizinkan yang ditentukan dalam kebijakan penyimpanan pesan untuk topik Pub/Sub. Mengubah nilai ini dapat memengaruhi residensi data atau kedaulatan data beban kerja Anda. |
pubsub.managed.disableSubscriptionMessageTransforms |
Tetapkan ke Benar. Menonaktifkan langganan Pub/Sub agar tidak ditetapkan dengan Transformasi Pesan Tunggal (SMT). Mengubah nilai ini dapat memengaruhi residensi data atau kedaulatan data beban kerja Anda. |
pubsub.managed.disableTopicMessageTransforms |
Tetapkan ke Benar. Menonaktifkan topik Pub/Sub agar tidak ditetapkan dengan Transformasi Pesan Tunggal (SMT). Mengubah nilai ini dapat memengaruhi residensi data atau kedaulatan data beban kerja Anda. |
Virtual Private Cloud (VPC)
Fitur VPC yang terpengaruh
| Fitur | Deskripsi |
|---|---|
| KonsolGoogle Cloud | Fitur jaringan VPC tidak tersedia di konsol Google Cloud . Gunakan API atau Google Cloud CLI sebagai gantinya. |
Langkah berikutnya
- Pelajari cara membuat folder Assured Workloads
- Memahami harga Assured Workloads