加拿大管制商品計畫 (CGP) 資料邊界

本頁面說明在 Assured Workloads 中,套用至加拿大管制商品計畫 (CGP) 工作負載的一組控制項。其中詳細說明瞭資料落地支援的產品 Google Cloud 及其 API 端點,以及這些產品適用的限制。下列額外資訊適用於 CGP:

  • 資料落地:CGP 控制項套件會設定資料位置控制項,僅支援加拿大區域。詳情請參閱「Google Cloud-wide 組織政策限制」一節。
  • 客戶自行管理的加密金鑰 (CMEK):對於支援 CMEK 的產品或服務,您必須在 CGP 工作負載中使用 CMEK。建立資料夾時,Assured Workloads 會建立金鑰管理專案和金鑰環,供您儲存金鑰。詳情請參閱「支援金鑰管理法規遵循」。
  • 支援:如要取得 CGP 工作負載的技術支援服務,請訂閱 Enhanced 或 Premium Cloud Customer Care 方案。CGP 工作負載支援案件會轉送給已完成加拿大管制商品計畫篩選的加拿大支援人員。詳情請參閱「取得支援」。
  • 價格:CGP 控制套裝組合包含在 Assured Workloads 的進階級中,因此會產生 5% 的額外費用。詳情請參閱 Assured Workloads 定價

必要條件

如要確保您在使用 CGP 控制套件時符合規定,請確認您符合並遵守下列先決條件:

  • 使用 Assured Workloads 建立 CGP 資料夾,並只在該資料夾中部署 CGP 工作負載。
  • 僅針對 CGP 工作負載啟用及使用適用範圍內的 CGP 服務
  • 除非另有註明,否則請勿使用 Google Cloud MCP 伺服器。 CGP 不提供資料落地控制選項,可控管 Google Cloud MCP 伺服器使用中和傳輸中的資料。如要封鎖不必要的 Google Cloud MCP 伺服器存取權,請參閱「使用 IAM 頁面控管 Google Cloud MCP 伺服器使用情形」頁面。
  • 除非您瞭解並願意承擔可能發生的資料落地風險,否則請勿變更機構政策限制的預設值。
  • 存取 CGP 工作負載的 Google Cloud 控制台時,請務必使用下列管轄區 Google Cloud 控制台網址:
  • 對於 CGP 資料夾中使用的所有服務,請勿在下列使用者定義或安全設定資訊類型中儲存受控商品資料:
    • 錯誤訊息
    • 控制台輸出內容
    • 屬性資料
    • 服務設定資料
    • 網路封包標頭
    • 資源 ID
    • 資料標籤
  • 請勿透過 Google Cloud 控制台輸入或存取管制商品資料。
  • 建議您採用Google Cloud 安全性最佳做法中心提供的一般安全性最佳做法。

支援的產品和 API 端點

除非另有說明,否則使用者可以透過 Google Cloud 控制台存取所有支援的產品。 下表列出會影響支援產品功能的限制,包括透過機構政策限制設定強制執行的限制。

如果產品未列出,表示該產品不受支援,且未達到 CGP 的控制項規定。如要使用不受支援的產品,請務必盡職調查,並充分瞭解共同責任模式下的責任。使用不支援的產品前,請務必瞭解並願意接受任何相關風險,例如對資料落地或資料主權的負面影響。

支援的產品 API 端點 限制
Cloud DNS dns.googleapis.com
受影響的功能
Cloud Interconnect compute.googleapis.com
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Cloud Logging logging.googleapis.com
受影響的功能
Cloud Monitoring monitoring.googleapis.com
受影響的功能
Cloud Router compute.googleapis.com
受影響的功能
Cloud SQL sqladmin.googleapis.com
組織政策限制
Cloud Storage storage.googleapis.com
Compute Engine compute.googleapis.com
受影響的功能機構政策限制
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
重要聯絡人 essentialcontacts.googleapis.com
外部直通式網路負載平衡器 compute.googleapis.com
Google Cloud NetApp Volumes netapp.googleapis.com
受影響的功能
身分與存取權管理 (IAM) iam.googleapis.com
內部直通式網路負載平衡器 compute.googleapis.com
Persistent Disk compute.googleapis.com
Pub/Sub pubsub.googleapis.com
組織政策限制
區域性外部應用程式負載平衡器 compute.googleapis.com
區域性外部 Proxy 網路負載平衡器 compute.googleapis.com
區域性內部應用程式負載平衡器 compute.googleapis.com
區域性內部 Proxy 網路負載平衡器 compute.googleapis.com
Resource Manager cloudresourcemanager.googleapis.com
Secret Manager secretmanager.googleapis.com
虛擬私有雲 (VPC) compute.googleapis.com
受影響的功能

規定與限制

以下各節說明功能 Google Cloud層級或產品專屬的限制,包括 CGP 資料夾預設設定的機構政策限制。其他適用的機構政策限制 (即使不是預設設定) 可提供額外的縱深防禦措施,進一步保護機構的資源 Google Cloud 。

Google Cloud-wide

受影響的 Google Cloud功能

功能 說明
Google Cloud 控制台 使用 CGP 控制套件時,如要存取 Google Cloud 控制台,請使用下列其中一個網址:

Google Cloud全機構適用的組織政策限制

下列機構政策限制適用於所有 Google Cloud。

機構政策限制 說明
gcp.resourceLocations allowedValues 清單中設為下列地點:
  • ca
  • northamerica-northeast1
  • northamerica-northeast2
這個值會將新資源的建立作業限制在所選值。設定後,您就無法在所選區域、多區域或位置以外的任何位置建立資源。如要查看可透過「資源位置」機構政策限制的資源清單,請參閱「資源位置支援的服務」,因為部分資源可能超出範圍,無法受到限制。

如果變更這個值,放寬限制,可能會允許在符合規定的資料邊界外建立或儲存資料,進而破壞資料落地設定。
gcp.restrictCmekCryptoKeyProjects 設為 under:organizations/your-organization-name,這是您的 Assured Workloads 機構。您可以指定專案或資料夾,進一步限制這個值。

限制可提供 Cloud KMS 金鑰的核准資料夾或專案範圍,以使用 CMEK 加密靜態資料。這項限制可防止未經核准的資料夾或專案提供加密金鑰,因此有助於確保適用範圍內服務的靜態資料符合資料主權規定。
gcp.restrictNonCmekServices 設定為所有適用範圍內的API 服務名稱清單,包括:
  • bigquerydatatransfer.googleapis.com
  • compute.googleapis.com
  • logging.googleapis.com
  • pubsub.googleapis.com
  • sqladmin.googleapis.com
  • storage.googleapis.com
上述各項服務的部分功能可能會受到影響。

清單中的每項服務都必須使用客戶自行管理的加密金鑰 (CMEK)。CMEK 會使用您管理的金鑰加密靜態資料,而非 Google 的預設加密機制。

從清單中移除一或多個適用範圍內的服務來變更這個值,可能會損害資料主權,因為新的靜態資料會自動使用 Google 專屬金鑰加密,而非您的金鑰。現有的靜態資料仍會以您提供的金鑰加密。
gcp.restrictServiceUsage 設為允許所有支援的產品和 API 端點

限制對資源的執行階段存取權,決定可使用的服務。詳情請參閱「限制資源用量」。
gcp.restrictTLSVersion 設為拒絕下列 TLS 版本:
  • TLS_1_0
  • TLS_1_1
詳情請參閱「限制 TLS 版本」。

Cloud DNS

受影響的 Cloud DNS 功能

功能 說明
Google Cloud 控制台 Google Cloud 控制台不支援 Cloud DNS 功能。請改用 API 或 Google Cloud CLI

Cloud Logging

受影響的 Cloud Logging 功能

功能 說明
記錄接收器 篩選器不得包含客戶資料。

記錄接收器包含篩選器,篩選器會儲存為設定。請勿建立含有顧客資料的篩選器。
即時追蹤記錄項目 篩選器不得包含客戶資料。

即時追蹤工作階段包含篩選器,會儲存為設定。追蹤記錄本身不會儲存任何記錄項目資料,但可以查詢及傳輸跨區域的資料。請勿建立含有顧客資料的篩選器。
記錄式快訊 這項功能已停用。

您無法在 Google Cloud 控制台中建立記錄式快訊。
Logs Explorer 查詢的縮短網址 這項功能已停用。

您無法在 Google Cloud 控制台中建立查詢的縮短網址。
在 Logs Explorer 中儲存查詢 這項功能已停用。

您無法在 Google Cloud 控制台中儲存任何查詢。
以 SQL 為基礎的警告政策 這項功能已停用。

您無法使用以 SQL 為基礎的警告政策功能。

Cloud Monitoring

受影響的 Cloud Monitoring 功能

功能 說明
綜合監控項目 這項功能已停用。
運作時間檢查 這項功能已停用。

Cloud Router

受影響的 Cloud Router 功能

功能 說明
Google Cloud 控制台 Google Cloud 控制台不提供 Cloud Router 功能。 請改用 API 或 Google Cloud CLI

Cloud SQL

受影響的 Cloud SQL 功能

功能 說明
正在匯出為 CSV 請勿使用「匯出為 CSV」功能,因為這項功能不符合 CGP 規定。這項功能已在 Google Cloud 控制台中停用。
executeSql 請勿使用 Cloud SQL API 的 executeSql 方法,因為該方法不符合 CGP 規定。

Compute Engine

受影響的 Compute Engine 功能

功能 說明
暫停及重新啟用 VM 執行個體 這項功能已停用。

暫停及重新啟用 VM 執行個體需要永久磁碟儲存空間,且用於儲存暫停 VM 狀態的永久磁碟儲存空間目前無法使用 CMEK 加密。 請參閱上文中的gcp.restrictNonCmekServices組織政策限制,瞭解啟用這項功能對資料主權和資料駐留的影響。
本機 SSD 這項功能已停用。

您無法建立具有本機 SSD 的執行個體,因為本機 SSD 無法使用 CMEK 加密。請參閱上文的gcp.restrictNonCmekServices組織政策限制,瞭解啟用這項功能對資料主權和資料駐留的影響。
Google Cloud 控制台

Google Cloud 控制台不支援下列 Compute Engine 功能。請改用 API 或 Google Cloud CLI:

VM 中繼資料安全性考量 您有責任避免將機密資料寫入 VM 中繼資料伺服器。
Bare Metal 解決方案 VM 您無法使用 Bare Metal 解決方案 VM (o2 VM),因為 Bare Metal 解決方案 VM 不符合 CGP 規定。

Google Cloud VMware Engine VM 您無法使用 Google Cloud VMware Engine VM,因為 Google Cloud VMware Engine VM 不符合 CGP 規定。

建立 C3 VM 執行個體 這項功能已停用。

使用未採用 CMEK 的永久磁碟或快照 您必須使用 CMEK 加密永久磁碟或快照,才能使用這些資源。

在多寫入端模式下共用 SSD 永久磁碟 您無法在 VM 執行個體之間,以多重寫入模式共用 SSD 永久磁碟。
將執行個體群組新增至全域負載平衡器 您無法將執行個體群組新增至全域負載平衡器。

這項功能已遭compute.disableGlobalLoadBalancing機構 政策限制停用。
訪客環境 訪客環境隨附的指令碼、常駐程式和二進位檔可能會存取未加密的靜態和使用中資料。視 VM 設定而定,系統可能會預設安裝這類軟體的更新。如要瞭解各套件的內容、原始碼等具體資訊,請參閱「訪客環境」。

這些元件可透過內部安全控管和程序,協助您符合資料主權規定。不過,如要進一步控管,您也可以自行管理圖片或代理程式,並視需要使用 compute.trustedImageProjects 組織政策限制。

詳情請參閱「建構自訂映像檔」。
VM 管理員中的 OS 政策 作業系統政策檔案中的內嵌指令碼和二進位輸出檔案,不會使用客戶自行管理的加密金鑰 (CMEK) 加密。請勿在這些檔案中提供任何私密資訊。建議將這些指令碼和輸出檔案儲存在 Cloud Storage bucket 中。詳情請參閱作業系統政策範例

如要限制建立或修改使用內嵌指令碼或二進位輸出檔案的 OS 政策資源,請啟用constraints/osconfig.restrictInlineScriptAndOutputFileUsage組織政策限制。

詳情請參閱「OS Config 的限制」。
instances.getSerialPortOutput() 這個 API 已停用,您將無法使用這個 API,從指定執行個體取得序列埠輸出內容。

compute.disableInstanceDataAccessApis 機構政策限制值變更為 False,即可啟用這項 API。您也可以按照「啟用專案存取權」一文中的操作說明,啟用及使用互動式序列埠。
instances.getScreenshot() 這個 API 已停用,您將無法使用這個 API,從指定執行個體取得螢幕截圖。

compute.disableInstanceDataAccessApis 機構政策限制值變更為 False,即可啟用這項 API。您也可以按照「啟用專案存取權」一文中的操作說明,啟用及使用互動式序列埠。

Compute Engine 機構政策限制

機構政策限制 說明
compute.enableComplianceMemoryProtection 設為 True

停用部分內部診斷功能,在發生基礎架構故障時,提供額外的記憶體內容保護措施。

變更這個值可能會影響工作負載的資料落地或資料主權。
compute.disableGlobalCloudArmorPolicy 設為 True

禁止建立新的全域 Google Cloud Armor 安全性政策,以及禁止在現有全域 Google Cloud Armor 安全性政策中新增或修改規則。這項限制未禁止移除規則,或者移除或變更全域 Google Cloud Armor 安全性政策的說明和清單。區域性 Google Cloud Armor 安全性政策不受此限制影響。在此限制強制執行前已存在的全域和區域性安全性政策將繼續生效。

compute.disableGlobalLoadBalancing 設為 True

停用全球性負載平衡產品的建立功能。

變更這個值可能會影響工作負載的資料落地或資料主權。
compute.disableGlobalSelfManagedSslCertificate 設為 True

停用全球性自行管理安全資料傳輸層 (SSL) 憑證的建立功能。

變更這個值可能會影響工作負載的資料落地或資料主權。
compute.disableInstanceDataAccessApis 設為 True

全域停用 instances.getSerialPortOutput()instances.getScreenshot() API。

啟用這項限制後,您就無法在 Windows Server VM 上產生憑證

如要管理 Windows VM 的使用者名稱和密碼,請執行下列操作:
  1. 為 Windows VM 啟用 SSH
  2. 執行下列指令來變更 VM 的密碼:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    更改下列內容:
    • VM_NAME:要設定密碼的 VM 名稱。
    • USERNAME:要設定密碼的使用者名稱。
    • PASSWORD:新密碼。
compute.disableNonFIPSMachineTypes 設為 True

禁止建立不符 FIPS 規範的 VM 執行個體類型。

compute.restrictNonConfidentialComputing

(選用) 未設定值。設定這個值,可提供額外的縱深防禦。詳情請參閱機密 VM 說明文件
compute.trustedImageProjects

(選用) 未設定值。設定這個值,提供額外的縱深防禦。

設定這個值後,映像檔儲存空間和磁碟執行個體化作業就會受到限制,只能使用指定專案清單中的專案。這個值會禁止使用任何未經授權的映像檔或代理程式,進而影響資料主權。

Google Cloud NetApp Volumes

受影響的 Google Cloud NetApp Volumes 功能

功能 說明
支援的服務等級 CGP 支援下列服務等級:
  • 標準
  • Premium
  • 極端
  • 僅適用於「檔案」類型。不支援 Flex 服務等級的「統合式」類型。

Pub/Sub

Pub/Sub 機構政策限制

機構政策限制 說明
pubsub.enforceInTransitRegions 設為 True

確保客戶資料僅在允許的區域內傳輸。該區域是在 Pub/Sub 主題的訊息儲存空間政策中指定。

變更這個值可能會影響工作負載的資料落地或資料主權。
pubsub.managed.disableSubscriptionMessageTransforms 設為 True

禁止使用單一訊息轉換 (SMT) 設定 Pub/Sub 訂閱項目。

變更這個值可能會影響工作負載的資料落地或資料主權。
pubsub.managed.disableTopicMessageTransforms 設為 True

禁止 Pub/Sub 主題設定單一訊息轉換 (SMT)

變更這個值可能會影響工作負載的資料落地或資料主權。

虛擬私有雲 (VPC)

受影響的虛擬私有雲功能

功能 說明
Google Cloud 控制台 Google Cloud 控制台不提供虛擬私有雲網路功能。請改用 API 或 Google Cloud CLI

後續步驟