Limite de dados para o Programa de Certificação de Produtos Controlados (CGP, na sigla em inglês) do Canadá

Esta página descreve o conjunto de controles aplicados às cargas de trabalho do Programa de Bens Controlados do Canadá (CGP, na sigla em inglês) no Assured Workloads. Ele fornece informações detalhadas sobre residência de dados, produtos Google Cloud compatíveis e os endpoints de API deles, além de restrições ou limitações aplicáveis a esses produtos. As seguintes informações adicionais se aplicam ao CGP:

  • Residência de dados: o pacote de controle do CGP define controles de localização de dados para oferecer suporte a regiões exclusivas do Canadá. Consulte a seção Restrições da política da organização em toda aGoogle Cloud para mais informações.
  • Chaves de criptografia gerenciadas pelo cliente (CMEK): é necessário usar CMEK em cargas de trabalho do CGP para produtos ou serviços que oferecem suporte a elas. Durante a criação da pasta, o Assured Workloads cria um projeto de gerenciamento de chaves e um keyring para você armazenar suas chaves. Consulte Como garantir compliance com o gerenciamento de chaves para mais informações.
  • Suporte: os serviços de suporte técnico para cargas de trabalho do CGP estão disponíveis com assinaturas do Cloud Customer Care Enhanced ou Premium. Os casos de suporte para cargas de trabalho do CGP são encaminhados para equipes de suporte canadenses que concluíram as verificações do Programa de Certificação de Produtos Controlados do Canadá. Consulte Como receber suporte para mais informações.
  • Preços: o pacote de controle do CGP está incluído no nível Premium do Assured Workloads, que gera uma cobrança adicional de 5%. Consulte Preços do Assured Workloads para mais informações.

Pré-requisitos

Para continuar em conformidade como usuário do pacote de controle do CGP, verifique se você atende e segue estes pré-requisitos:

  • Crie uma pasta do CGP usando o Assured Workloads e implante suas cargas de trabalho do CGP apenas nessa pasta.
  • Ative e use apenas os serviços do CGP no escopo para cargas de trabalho do CGP.
  • Não use servidores MCP do Google Cloud, a menos que indicado de outra forma. O CGP não oferece controles de residência de dados para dados em uso e em trânsito com servidores MCP do Google Cloud. Para bloquear o acesso indesejado aos servidores do MCP do Google Cloud, consulte a página Controlar o uso de servidores do MCP do Google Cloud com o IAM.
  • Não mude os valores padrão da restrição da política da organização, a menos que você entenda e esteja disposto a aceitar os riscos de residência de dados que podem ocorrer.
  • Ao acessar o console do Google Cloud para cargas de trabalho do CGP, use um dos seguintes URLs do console jurisdicional do Google Cloud :
  • Para todos os serviços usados em uma pasta do CGP, não armazene dados de produtos controlados nos seguintes tipos de informações de configuração de segurança ou definidas pelo usuário:
    • Mensagens de erro
    • Saída do console
    • Dados de atributos
    • Dados de configurações de serviço
    • Cabeçalhos de pacotes de rede
    • Identificadores de recursos
    • Rótulos de dados
  • Não insira nem acesse dados de produtos controlados pelo console do Google Cloud .
  • Considere adotar as práticas recomendadas gerais de segurança fornecidas na Google Cloud central de práticas recomendadas de segurança.

Produtos e endpoints de API compatíveis

Salvo indicação em contrário, os usuários podem acessar todos os produtos compatíveis pelo console Google Cloud . As restrições ou limitações que afetam os recursos de um produto compatível, incluindo aquelas que são aplicadas pelas configurações de restrição da política da organização, estão listadas na tabela a seguir.

Se um produto não estiver listado, ele não será compatível e não terá atendido aos requisitos de controle do CGP. Não recomendamos o uso de produtos sem suporte sem auditoria e compreensão completa das suas responsabilidades no modelo de responsabilidade compartilhada. Antes de usar um produto sem suporte, verifique se você conhece e aceita os riscos associados, como impactos negativos na residência de dados ou soberania de dados.

Produto compatível Endpoints de API Restrições ou limitações
Cloud DNS dns.googleapis.com
Recursos afetados
Cloud Interconnect compute.googleapis.com
Nenhum
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Nenhum
Cloud Logging logging.googleapis.com
Recursos afetados
Cloud Monitoring monitoring.googleapis.com
Recursos afetados
Cloud Router compute.googleapis.com
Recursos afetados
Cloud SQL sqladmin.googleapis.com
Restrições das políticas da organização
Cloud Storage storage.googleapis.com
Nenhum
Compute Engine compute.googleapis.com
Recursos afetados e restrições da política da organização
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Nenhum
Contatos essenciais essentialcontacts.googleapis.com
Nenhum
Balanceador de carga de rede de passagem externo compute.googleapis.com
Nenhum
Google Cloud NetApp Volumes netapp.googleapis.com
Recursos afetados
Gerenciamento de identidade e acesso (IAM) iam.googleapis.com
Nenhum
Balanceador de carga de rede de passagem interno compute.googleapis.com
Nenhum
Persistent Disk compute.googleapis.com
Nenhum
Pub/Sub pubsub.googleapis.com
Restrições das políticas da organização
Balanceador de carga de aplicativo externo regional compute.googleapis.com
Nenhum
Balanceador de carga de rede de proxy externo regional compute.googleapis.com
Nenhum
Balanceador de carga de aplicativo interno e regional compute.googleapis.com
Nenhum
Balanceador de carga de rede de proxy interno regional compute.googleapis.com
Nenhum
Resource Manager cloudresourcemanager.googleapis.com
Nenhum
Secret Manager secretmanager.googleapis.com
Nenhum
Nuvem privada virtual (VPC) compute.googleapis.com
Recursos afetados

Restrições e limitações

As seções a seguir descrevem restrições ou limitações em toda a Google Cloudou específicas do produto para recursos, incluindo restrições de política da organização definidas por padrão em pastas do CGP. Outras restrições aplicáveis da política da organização, mesmo que não sejam definidas por padrão, podem fornecer defesa em profundidade adicional para proteger ainda mais os recursos do Google Cloud da sua organização.

Google Cloudde largura

Recursos afetados em todo o Google Cloud

Recurso Descrição
Console doGoogle Cloud Para acessar o console Google Cloud ao usar o pacote de controle do CGP, use um dos seguintes URLs:

Restrições da política da organização em toda aGoogle Cloud

As restrições da política da organização a seguir se aplicam a Google Cloud.

Restrição da política da organização Descrição
gcp.resourceLocations Defina os seguintes locais na lista allowedValues:
  • ca
  • northamerica-northeast1
  • northamerica-northeast2
Esse valor restringe a criação de novos recursos aos valores selecionados. Quando definido, nenhum recurso pode ser criado em nenhuma outra região, multirregião ou local fora da seleção. Consulte Serviços compatíveis com locais de recursos para ver uma lista de recursos que podem ser restringidos pela restrição da política da organização de locais de recursos. Alguns recursos podem estar fora do escopo e não podem ser restringidos.

Alterar esse valor, tornando-o menos restritivo, pode prejudicar a residência de dados, permitindo que eles sejam criados ou armazenados fora de um limite de dados em conformidade.
gcp.restrictCmekCryptoKeyProjects Defina como under:organizations/your-organization-name, que é sua organização do Assured Workloads. É possível restringir ainda mais esse valor especificando um projeto ou uma pasta.

Limita o escopo de pastas ou projetos aprovados que podem fornecer chaves do Cloud KMS para criptografar dados em repouso usando CMEK. Essa restrição impede que pastas ou projetos não aprovados forneçam chaves de criptografia, o que ajuda a garantir a soberania de dados em repouso dos serviços em escopo.
gcp.restrictNonCmekServices Defina como uma lista de todos os nomes de serviço de API no escopo, incluindo:
  • bigquerydatatransfer.googleapis.com
  • compute.googleapis.com
  • logging.googleapis.com
  • pubsub.googleapis.com
  • sqladmin.googleapis.com
  • storage.googleapis.com
Alguns recursos podem ser afetados para cada um dos serviços listados acima.

Cada serviço listado requer chaves de criptografia gerenciadas pelo cliente (CMEK). A CMEK criptografa dados em repouso com uma chave gerenciada por você, não pelos mecanismos de criptografia padrão do Google.

Alterar esse valor removendo um ou mais serviços em escopo da lista pode prejudicar a soberania de dados, porque novos dados em repouso são criptografados automaticamente usando as chaves do Google em vez das suas. Os dados em repouso atuais vão permanecer criptografados pela chave que você forneceu.
gcp.restrictServiceUsage Definido para permitir todos os produtos e endpoints de API compatíveis.

Determina quais serviços podem ser usados restringindo o acesso em tempo de execução aos recursos deles. Para mais informações, consulte Como restringir o uso de recursos.
gcp.restrictTLSVersion Definido para negar as seguintes versões do TLS:
  • TLS_1_0
  • TLS_1_1
Para mais informações, consulte Restringir versões do TLS.

Cloud DNS

Recursos afetados do Cloud DNS

Recurso Descrição
Console doGoogle Cloud Os recursos do Cloud DNS não estão disponíveis no console Google Cloud . Use a API ou a Google Cloud CLI.

Cloud Logging

Recursos afetados do Cloud Logging

Recurso Descrição
Coletores de registros Os filtros não podem conter dados de clientes.

Os coletores de registros incluem filtros armazenados como configuração. Não crie filtros que contenham dados de clientes.
Entradas de registro de acompanhamento ao vivo Os filtros não podem conter dados de clientes.

Uma sessão de acompanhamento ao vivo inclui um filtro armazenado como configuração. Os registros de cauda não armazenam dados entrada de registro, mas podem consultar e transmitir dados entre regiões. Não crie filtros que contenham dados de clientes.
Alertas com base em registros Este recurso está desativado.

Não é possível criar alertas baseados em registros no console do Google Cloud .
URLs encurtados para consultas da Análise de registros Este recurso está desativado.

Não é possível criar URLs encurtados de consultas no console do Google Cloud .
Salvar consultas na Análise de registros Este recurso está desativado.

Não é possível salvar consultas no console Google Cloud .
Políticas de alertas baseadas em SQL Este recurso está desativado.

Não é possível usar o recurso de políticas de alertas baseadas em SQL.

Cloud Monitoring

Recursos afetados do Cloud Monitoring

Recurso Descrição
Monitor sintético Este recurso está desativado.
Verificações de tempo de atividade Este recurso está desativado.

Cloud Router

Recursos afetados do Cloud Router

Recurso Descrição
Console doGoogle Cloud Os recursos do Cloud Router não estão disponíveis no console Google Cloud . Use a API ou a Google Cloud CLI.

Cloud SQL

Recursos afetados do Cloud SQL

Recurso Descrição
Exportando para CSV Não use o recurso Exportar para CSV, porque ele não está em conformidade com a CGP. Esse recurso está desativado no console Google Cloud .
executeSql Não use o método executeSql da API Cloud SQL, porque ele não está em conformidade com o CGP.

Compute Engine

Recursos afetados do Compute Engine

Recurso Descrição
Como suspender e retomar uma instância de VM Este recurso está desativado.

A suspensão e a retomada de uma instância de VM requerem armazenamento em disco permanente, e o armazenamento em disco permanente usado para armazenar o estado da VM suspensa não pode ser criptografado usando CMEK. Consulte a restrição da política da organização gcp.restrictNonCmekServices na seção acima para entender as implicações da soberania de dados e da residência de dados ao ativar esse recurso.
SSDs locais Este recurso está desativado.

Não será possível criar uma instância com SSDs locais porque eles não podem ser criptografados usando CMEK. Consulte a restrição da política da organização gcp.restrictNonCmekServices na seção acima para entender as implicações da soberania de dados e da residência de dados ao ativar esse recurso.
Console doGoogle Cloud

Os seguintes recursos do Compute Engine não estão disponíveis no console Google Cloud . Use a API ou a Google Cloud CLI:

Considerações sobre a segurança dos metadados da VM É sua responsabilidade não gravar dados sensíveis no servidor de metadados da VM.
VMs da Solução Bare Metal Não é possível usar VMs da Solução Bare Metal (VMs o2) porque elas não estão em conformidade com o CGP.

VMs do Google Cloud VMware Engine Não é possível usar VMs do Google Cloud VMware Engine, porque elas não estão em conformidade com a CGP.

Como criar uma instância de VM C3 Esse recurso está desativado.

Como usar discos permanentes ou instantâneos deles sem CMEK Não é possível usar discos permanentes ou snapshots deles, a menos que tenham sido criptografados com CMEK.

Como compartilhar um disco permanente SSD no modo de vários gravadores Não é possível compartilhar um disco permanente SSD no modo de vários gravadores entre instâncias de VM.
Como adicionar um grupo de instâncias a um balanceador de carga global Não é possível adicionar um grupo de instâncias a um balanceador de carga global.

Esse recurso foi desativado pela restrição de política da organização compute.disableGlobalLoadBalancing.
Ambiente para convidado Os scripts, daemons e binários incluídos no ambiente convidado podem acessar dados não criptografados em repouso e em uso. Dependendo da configuração da VM, as atualizações desse software podem ser instaladas por padrão. Consulte Ambiente convidado para informações específicas sobre o conteúdo de cada pacote, o código-fonte e mais.

Esses componentes ajudam a atender à soberania de dados com processos e controles de segurança internos. No entanto, se você quiser mais controle, também é possível selecionar imagens ou agentes próprios e usar a restrição de política da organização compute.trustedImageProjects.

Para mais informações, consulte Como criar uma imagem personalizada.
Políticas do SO no VM Manager Os scripts inline e os arquivos de saída binários nos arquivos de política do SO não são criptografados usando chaves de criptografia gerenciadas pelo cliente (CMEK). Não inclua informações sensíveis nesses arquivos. Considere armazenar esses scripts e arquivos de saída em buckets do Cloud Storage. Para mais informações, consulte Exemplos de políticas do SO.

Se você quiser restringir a criação ou modificação de recursos de política do SO que usam scripts inline ou arquivos de saída binários, ative a restrição da política da organização constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Para mais informações, consulte Restrições para a Configuração do SO.
instances.getSerialPortOutput() Essa API está desativada. Não será possível receber a saída da porta serial da instância especificada usando essa API.

Mude o valor da restrição da política da organização compute.disableInstanceDataAccessApis para False e ative a API. Também é possível ativar e usar a porta serial interativa seguindo as instruções em Ativar o acesso a um projeto.
instances.getScreenshot() Essa API está desativada. Não será possível receber uma captura de tela da instância especificada usando essa API.

Mude o valor da restrição da política da organização compute.disableInstanceDataAccessApis para False e ative a API. Também é possível ativar e usar a porta serial interativa seguindo as instruções em Ativar o acesso a um projeto.

Restrições da política da organização do Compute Engine

Restrição da política da organização Descrição
compute.enableComplianceMemoryProtection Definido como Verdadeiro.

Desativa alguns recursos de diagnóstico interno para fornecer proteção adicional do conteúdo da memória quando ocorre uma falha de infraestrutura.

Alterar esse valor pode afetar a residência de dados ou a soberania de dados da sua carga de trabalho.
compute.disableGlobalCloudArmorPolicy Definido como Verdadeiro.

Desativa a criação de novas políticas de segurança globais do Google Cloud Armor e a adição ou modificação de regras em políticas de segurança globais do Google Cloud Armor. Essa restrição não afeta a remoção de regras nem a capacidade de remover ou mudar a descrição e a listagem de políticas de segurança globais do Google Cloud Armor. As políticas de segurança regionais do Google Cloud Armor não são afetadas por essa restrição. As políticas de segurança globais e regionais que existiam antes da aplicação dessa restrição continuam em vigor.

compute.disableGlobalLoadBalancing Definido como Verdadeiro.

Desativa a criação de produtos de balanceamento de carga global.

Alterar esse valor pode afetar a residência de dados ou a soberania de dados da sua carga de trabalho.
compute.disableGlobalSelfManagedSslCertificate Definido como Verdadeiro.

Desativa a criação de certificados SSL autogerenciados globais.

Alterar esse valor pode afetar a residência de dados ou a soberania de dados da sua carga de trabalho.
compute.disableInstanceDataAccessApis Definido como Verdadeiro.

Desativa globalmente as APIs instances.getSerialPortOutput() e instances.getScreenshot().

Ativar essa restrição impede que você gere credenciais em VMs do Windows Server.

Se você precisar gerenciar um nome de usuário e uma senha em uma VM do Windows, faça o seguinte:
  1. Ative o SSH para VMs do Windows.
  2. Execute o comando a seguir para mudar a senha da VM:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    Substitua:
    • VM_NAME: o nome da VM para a qual você está definindo a senha.
    • USERNAME: o nome de usuário da pessoa para quem você está definindo a senha.
    • PASSWORD: a nova senha.
compute.disableNonFIPSMachineTypes Definido como Verdadeiro.

Desativa a criação de tipos de instâncias de VM que não atendem aos requisitos dos FIPS.

compute.restrictNonConfidentialComputing

(Opcional) O valor não está definido. Defina esse valor para oferecer mais defesa em profundidade. Para mais informações, consulte a documentação sobre VMs confidenciais.
compute.trustedImageProjects

(Opcional) O valor não está definido. Defina esse valor para oferecer mais defesa em profundidade.

A definição desse valor restringe o armazenamento de imagens e a instanciação de disco à lista especificada de projetos. Esse valor afeta a soberania de dados, impedindo o uso de imagens ou agentes não autorizados.

Google Cloud NetApp Volumes

Recursos afetados do Google Cloud NetApp Volumes

Recurso Descrição
Níveis de serviço aceitos O CGP oferece os seguintes níveis de serviço:
  • Padrão
  • Premium
  • Extremo
  • Flex, somente para o tipo Arquivo. O tipo Unificado do nível de serviço Flex não é compatível.

Pub/Sub

Restrições da política da organização do Pub/Sub

Restrição da política da organização Descrição
pubsub.enforceInTransitRegions Definido como Verdadeiro.

Garante que os dados do cliente transitem somente dentro das regiões permitidas especificadas na política de armazenamento de mensagens para o tópico do Pub/Sub.

Alterar esse valor pode afetar a residência de dados ou a soberania de dados da sua carga de trabalho.
pubsub.managed.disableSubscriptionMessageTransforms Definido como Verdadeiro.

Desativa a definição de assinaturas do Pub/Sub com transformações de mensagem única (SMTs).

Alterar esse valor pode afetar a residência de dados ou a soberania de dados da sua carga de trabalho.
pubsub.managed.disableTopicMessageTransforms Definido como Verdadeiro.

Impede que os tópicos do Pub/Sub sejam definidos com transformações de mensagem única (SMTs).

Alterar esse valor pode afetar a residência de dados ou a soberania de dados da sua carga de trabalho.

Nuvem privada virtual (VPC)

Recursos da VPC afetados

Recurso Descrição
Console doGoogle Cloud Os recursos de rede VPC não estão disponíveis no console do Google Cloud . Use a API ou a Google Cloud CLI.

A seguir