גבולות נתונים באיחוד האירופי עם הצדקות גישה
בדף הזה מתואר מערך אמצעי הבקרה שמוחל על עומסי עבודה של EU Data Boundary עם הצדקות לגישה ב-Assured Workloads. הוא כולל מידע מפורט על מיקום אחסון הנתונים, על מוצרים נתמכים Google Cloud ונקודות קצה ל-API שלהם, ועל הגבלות או מגבלות שחלות על המוצרים האלה.
המידע הנוסף הבא רלוונטי לגבי Data Boundary באיחוד האירופי עם הצדקות לגישה:
- מיקום אחסון הנתונים: חבילת אמצעי הבקרה של Data Boundary עם הצדקות לגישה מגדירה אמצעי בקרה למיקום הנתונים כדי לתמוך באזורים באיחוד האירופי בלבד. מידע נוסף זמין בקטע אילוצים של מדיניות הארגון ברמתGoogle Cloud.
- תמיכה: שירותי תמיכה טכנית לגבי EU Data Boundary עם עומסי עבודה של Access Justifications זמינים עם מינויים ל-Cloud Customer Care ברמת Enhanced או Premium. פניות לתמיכה בנושא עומסי עבודה של EU Data Boundary עם הצדקות לגישה מנותבות לאנשי צוות של Google באיחוד האירופי שנמצאים באיחוד האירופי. מידע נוסף זמין במאמר בנושא קבלת תמיכה.
- תמחור: חבילת הבקרה 'Data Boundary באיחוד האירופי עם הצדקות לגישה' כלולה ברמת Premium של Assured Workloads, שכוללת חיוב נוסף של 5%. מידע נוסף זמין במאמר בנושא תמחור של Assured Workloads.
דרישות מוקדמות
לפני שמציבים עומסי עבודה בגבול הנתונים של האיחוד האירופי עם הצדקות לגישה, צריך לוודא שאתם עומדים בדרישות המוקדמות הבאות והשלמתם אותן:
- יוצרים תיקייה של Data Boundary של האיחוד האירופי עם הצדקות לגישה באמצעות Assured Workloads, ומציבים את עומסי העבודה רק בתיקייה הזו.
- אל תשנו את ערכי ברירת המחדל של האילוצים במדיניות הארגון, אלא אם אתם מבינים את הסיכונים של מיקום אחסון הנתונים שעלולים להתרחש ומוכנים לקבל אותם.
- אל תשתמשו בשרתי Google Cloud MCP אלא אם צוין אחרת. EU Data Boundary עם הצדקות לגישה לא מספק אמצעי בקרה למיקום אחסון הנתונים של נתונים שנמצאים בשימוש ולנתונים שנמצאים במעבר בשרתי MCP של Google Cloud. כדי לחסום גישה לא רצויה לשרתי Google Cloud MCP, אפשר לעיין במאמר שליטה בשימוש בשרתי Google Cloud MCP באמצעות IAM.
- כשניגשים למסוף Google Cloud של Data Boundary באיחוד האירופי עם עומסי עבודה של הצדקות לגישה, צריך להשתמש באחת מכתובות ה-URL הבאות של המסוף Google Cloud הספציפיות לאיחוד האירופי:
- console.eu.cloud.google.com
- console.eu.cloud.google למשתמשים עם זהויות מאוחדות
מוצרים נתמכים ונקודות קצה של API
אלא אם צוין אחרת, המשתמשים יכולים לגשת לכל המוצרים הנתמכים דרך מסוף Google Cloud . בטבלה הבאה מפורטות הגבלות שמשפיעות על התכונות של מוצר נתמך, כולל הגבלות שנאכפות באמצעות הגדרות של אילוצי מדיניות הארגון.
אם מוצר לא מופיע ברשימה, הוא לא נתמך ולא עמד בדרישות הבקרה של Data Boundary באיחוד האירופי עם הצדקות לגישה. לא מומלץ להשתמש במוצרים לא נתמכים בלי לבצע בדיקת נאותות ולהבין היטב את האחריות שלכם במסגרת מודל האחריות המשותפת. לפני שמשתמשים במוצר שלא נתמך, חשוב לוודא שאתם מודעים לסיכונים הכרוכים בכך ומוכנים לקבל אותם, כמו השפעות שליליות על מיקום הנתונים או על ריבונות הנתונים.
| מוצר נתמך | נקודות קצה ל-API | הגבלות |
|---|---|---|
| Access Context Manager |
accesscontextmanager.googleapis.com |
ללא |
| Access Transparency |
accessapproval.googleapis.com |
ללא |
| Artifact Registry |
artifactregistry.googleapis.com |
ללא |
| גיבוי ל-GKE |
gkebackup.googleapis.com |
ללא |
| BigQuery |
bigquery.googleapis.combigqueryconnection.googleapis.combigquerydatapolicy.googleapis.combigqueryreservation.googleapis.combigquerystorage.googleapis.com |
תכונות שהושפעו |
| שירות העברת נתונים ל-BigQuery |
bigquerydatatransfer.googleapis.com |
ללא |
| Bigtable |
bigtable.googleapis.combigtableadmin.googleapis.com |
תכונות שהושפעו |
| Binary Authorization |
binaryauthorization.googleapis.com |
ללא |
| Certificate Authority Service |
privateca.googleapis.com |
ללא |
| Cloud Build |
cloudbuild.googleapis.com |
תכונות שהושפעו |
| Cloud DNS |
dns.googleapis.com |
ללא |
| Cloud HSM |
cloudkms.googleapis.com |
ללא |
| Cloud Interconnect |
compute.googleapis.com |
תכונות שהושפעו |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
מגבלות שקשורות למדיניות הארגון |
| Cloud Load Balancing |
compute.googleapis.com |
ללא |
| Cloud Logging |
logging.googleapis.com |
תכונות שהושפעו |
| Cloud Monitoring |
monitoring.googleapis.com |
תכונות שהושפעו |
| Cloud NAT |
compute.googleapis.com |
ללא |
| Cloud Router |
compute.googleapis.com |
ללא |
| Cloud Run |
run.googleapis.com |
תכונות שהושפעו |
| Cloud SQL |
sqladmin.googleapis.com |
מגבלות שקשורות למדיניות הארגון |
| Cloud Service Mesh |
mesh.googleapis.commeshca.googleapis.commeshconfig.googleapis.comtrafficdirector.googleapis.comnetworkservices.googleapis.com |
ללא |
| Cloud Storage |
storage.googleapis.com |
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון |
| Cloud VPN |
compute.googleapis.com |
תכונות שהושפעו |
| Cloud Workstations |
workstations.googleapis.com |
ללא |
| Compute Engine |
compute.googleapis.com |
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון |
| Connect |
gkeconnect.googleapis.comconnectgateway.googleapis.com |
ללא |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
ללא |
| Filestore |
file.googleapis.com |
ללא |
| כללי אבטחה של Firebase |
firebaserules.googleapis.com |
ללא |
| Firestore |
firestore.googleapis.com |
ללא |
| GKE Hub |
gkehub.googleapis.com |
ללא |
| GKE Identity Service |
anthosidentityservice.googleapis.com |
ללא |
| Google Cloud Armor |
compute.googleapis.comnetworksecurity.googleapis.com |
תכונות שהושפעו |
| Google Kubernetes Engine |
container.googleapis.comcontainersecurity.googleapis.com |
תכונות שהושפעו |
| ניהול זהויות והרשאות גישה (IAM) |
iam.googleapis.compolicytroubleshooter.googleapis.com |
ללא |
| שרת proxy לאימות זהויות (IAP) |
iap.googleapis.com |
ללא |
| Knowledge Catalog |
dataplex.googleapis.comdatalineage.googleapis.com |
תכונות שהושפעו |
| Managed Service for Apache Airflow |
composer.googleapis.com |
ללא |
| Managed Service for Apache Spark |
dataproc-control.googleapis.comdataproc.googleapis.com |
תכונות שהושפעו |
| Memorystore for Redis |
redis.googleapis.com |
ללא |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
ללא |
| Persistent Disk |
compute.googleapis.com |
ללא |
| Pub/Sub |
pubsub.googleapis.com |
מגבלות שקשורות למדיניות הארגון |
| מנהל המשאבים |
cloudresourcemanager.googleapis.com |
ללא |
| Secret Manager |
secretmanager.googleapis.com |
ללא |
| Secure Source Manager |
securesourcemanager.googleapis.com |
ללא |
| Sensitive Data Protection |
dlp.googleapis.com |
ללא |
| Spanner |
spanner.googleapis.com |
תכונות שהושפעו |
| המרת דיבור לטקסט (STT) |
speech.googleapis.com |
ללא |
| VPC Service Controls |
accesscontextmanager.googleapis.comaccesscontextintelligence.googleapis.com |
ללא |
| ענן וירטואלי פרטי (VPC) |
compute.googleapis.com |
ללא |
הגבלות ומגבלות
בקטעים הבאים מתוארות הגבלות או מגבלות שחלות על תכונות ברמת Google Cloudהמוצר או ברמה ספציפית למוצר, כולל אילוצי כלל מדיניות של הארגון שמוגדרים כברירת מחדל בתיקיות של Data Boundary עם הצדקות לגישה. אילוצים אחרים של מדיניות הארגון שרלוונטיים – גם אם הם לא מוגדרים כברירת מחדל – יכולים לספק הגנה נוספת כדי להגן על המשאבים של הארגון Google Cloud .
Google Cloud-wide
תכונות שמושפעות Google Cloudבכל הארגון
| תכונה | תיאור |
|---|---|
| מסוףGoogle Cloud | כדי לגשת למסוף Google Cloud כשמשתמשים בחבילת בקרת ההצדקות לגישה ב-Data Boundary של האיחוד האירופי, צריך להשתמש באחת מכתובות ה-URL הבאות:
|
Google Cloudאילוצים של מדיניות הארגון
האילוצים הבאים של מדיניות הארגון חלים על כל Google Cloud.
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
gcp.resourceLocations |
מגדירים את המיקומים הבאים ברשימה allowedValues:
שינוי הערך הזה כך שיהיה פחות מגביל עלול לפגוע במיקום אחסון הנתונים, כי הוא מאפשר ליצור או לאחסן נתונים מחוץ לגבולות נתונים שעומדים בדרישות. |
gcp.restrictCmekCryptoKeyProjects |
ההגדרה היא under:organizations/your-organization-name, שהוא הארגון שלכם ב-Assured Workloads. אפשר להגביל עוד יותר את הערך הזה על ידי ציון פרויקט או תיקייה.מגביל את היקף התיקיות או הפרויקטים שאושרו ויכולים לספק מפתחות Cloud KMS להצפנת נתונים במנוחה באמצעות CMEK. האילוץ הזה מונע מתיקיות או מפרויקטים לא מאושרים לספק מפתחות הצפנה, וכך עוזר להבטיח ריבונות על הנתונים בשירותים שכלולים בהיקף של התכונה. |
gcp.restrictNonCmekServices |
מוגדר לרשימה של כל שמות השירותים של ה-API שנכללים בהיקף, כולל:
כל שירות שמופיע ברשימה דורש מפתחות הצפנה בניהול הלקוח (CMEK). הצפנת CMEK מתבצעת על נתונים באחסון באמצעות מפתח שמנוהל על ידכם, ולא באמצעות מנגנוני ההצפנה שמוגדרים כברירת מחדל ב-Google. שינוי הערך הזה על ידי הסרת שירות אחד או יותר מהרשימה עלול לפגוע בריבונות הנתונים, כי נתונים חדשים במצב מנוחה יוצפנו באופן אוטומטי באמצעות המפתחות של Google ולא המפתחות שלכם. נתונים קיימים באחסון יישארו מוצפנים באמצעות המפתח שסיפקתם. |
gcp.restrictServiceUsage |
ההגדרה צריכה להיות 'אפשרות שמאפשרת שימוש בכל נקודות הקצה של מוצרי API נתמכים'. הגבלת הגישה בזמן הריצה למשאבים של שירותים מסוימים, כדי לקבוע באילו שירותים אפשר להשתמש. מידע נוסף זמין במאמר בנושא הגבלת השימוש במשאבים. |
gcp.restrictTLSVersion |
הגדרה לדחיית גרסאות ה-TLS הבאות:
|
BigQuery
תכונות BigQuery שמושפעות
| תכונה | תיאור |
|---|---|
| הפעלת BigQuery בתיקייה חדשה | BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה של Assured Workloads בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
אחרי שתהליך ההפעלה יושלם, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads. Gemini ב-BigQuery לא נתמך על ידי Assured Workloads. |
| תכונות שלא נתמכות | אין תמיכה בתכונות הבאות של BigQuery, ואסור להשתמש בהן בכלי BigQuery CLI. באחריותכם לא להשתמש בהם ב-BigQuery עבור Assured Workloads.
|
| BigQuery CLI | יש תמיכה ב-BigQuery CLI.
|
| Google Cloud SDK | כדי לשמור על ההתחייבויות בנוגע לאזוריות הנתונים של נתונים טכניים, צריך להשתמש בגרסה 403.0.0 ואילך של Google Cloud SDK. כדי לוודא מהי גרסת Google Cloud SDK הנוכחית, מריצים את הפקודה gcloud --version ואז את הפקודה gcloud components update כדי לעדכן לגרסה החדשה ביותר.
|
| אמצעי בקרה לאדמינים | מערכת BigQuery תשבית ממשקי API שלא נתמכים, אבל אדמינים עם הרשאות מספיקות ליצירת תיקיות של Assured Workloads יכולים להפעיל ממשקי API שלא נתמכים. אם זה יקרה, תקבלו הודעה על אי-תאימות פוטנציאלית דרך לוח הבקרה של Assured Workloads. |
| טעינת נתונים | אין תמיכה במחברים של שירות העברת נתונים ל-BigQuery עבור אפליקציות של Google Software as a Service (SaaS), ספקי אחסון בענן חיצוניים ומחסני נתונים. באחריותכם לא להשתמש במחברים של שירות העברת הנתונים ל-BigQuery עבור עומסי עבודה של Data Boundary באיחוד האירופי עם הצדקות לגישה. |
| העברות לצד שלישי | BigQuery לא מאמת את התמיכה בהעברות של צד שלישי בשירות העברת הנתונים ל-BigQuery. באחריותכם לוודא שיש תמיכה כשמשתמשים בהעברה של צד שלישי בשירות העברת הנתונים ל-BigQuery. |
| מודלים של BQML שלא עומדים בדרישות | מודלים של BQML שאומנו חיצונית לא נתמכים. |
| משימות של השאילתה | צריך ליצור משימות של שאילתות רק בתיקיות Assured Workloads. |
| שאילתות במערכי נתונים בפרויקטים אחרים | BigQuery לא מונע הפעלת שאילתות על מערכי נתונים של Assured Workloads מפרויקטים שאינם Assured Workloads. חשוב לוודא שכל שאילתה שכוללת קריאה או צירוף של נתונים מ-Assured Workloads ממוקמת בתיקיות של Assured Workloads. אפשר לציין שם טבלה מלא לתוצאת השאילתה באמצעות projectname.dataset.table ב-BigQuery CLI.
|
| Cloud Logging | חלק מנתוני היומן שלכם מועברים ל-BigQuery דרך Cloud Logging. כדי לשמור על תאימות, צריך להשבית את קטגוריות היומנים של _default או להגביל את הקטגוריות של _default לאזורים שכלולים בהיקף באמצעות הפקודה הבאה:gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
מידע נוסף זמין במאמר בנושא הגדרת אזור ליומנים. |
Bigtable
התכונות המושפעות ב-Bigtable
| תכונה | תיאור |
|---|---|
| ממשקי API לא נתמכים | ממשקי ה-API הבאים לא נתמכים על ידי גבולות הנתונים באיחוד האירופי עם הצדקות לגישה:
|
| Data Boost | התכונה הזו מושבתת. |
| פיצול גבולות | Bigtable משתמש בקבוצת משנה קטנה של מפתחות שורות כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Bigtable מציין את המיקום שבו טווחי שורות רציפים בטבלה מפולחים ל-tablets. אנשי צוות של Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי בקרה על גישה לנתונים אדמיניסטרטיביים ב-Assured Workloads. |
Cloud Build
התכונות שיושפעו ב-Cloud Build
| תכונה | תיאור |
|---|---|
| יצירת אישור המקור של Build | התכונה הזו לא נתמכת ואין להשתמש בה עם Data Boundary באיחוד האירופי עם הצדקות לגישה. יכול להיות שבנייה שהוגדרה עם options.requestedVerifyOption: VERIFIED תיכשל בגלל תלות לא נתמכת. כדי למנוע כשלים ב-build, צריך להסיר את האפשרות הזו מתצורת ה-build של Cloud.
|
Cloud Interconnect
התכונות שיושפעו ב-Cloud Interconnect
| תכונה | תיאור |
|---|---|
| VPN בזמינות גבוהה (HA) | כשמשתמשים ב-Cloud Interconnect עם Cloud VPN, צריך להפעיל את הפונקציונליות של VPN בזמינות גבוהה (HA). בנוסף, אתם צריכים לעמוד בדרישות ההצפנה והאזורים שמפורטות בקטע תכונות Cloud VPN שמושפעות. |
Cloud KMS
אילוצים של מדיניות הארגון ב-Cloud KMS
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
cloudkms.allowedProtectionLevels |
ההגדרה מאפשרת ליצור מפתחות קריפטוגרפיים ב-Cloud Key Management Service עם רמות ההגנה הבאות:
|
Cloud Logging
התכונות שיושפעו ב-Cloud Logging
| תכונה | תיאור |
|---|---|
| פריטי Sink ביומן | המסננים לא צריכים להכיל נתוני לקוחות. אובייקטי sink ביומן כוללים מסננים שמאוחסנים כהגדרות. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| רישום ביומן בזמן אמת | המסננים לא צריכים להכיל נתוני לקוחות. סשן של מעקב בזמן אמת כולל מסנן שמאוחסן כתצורה. הפעלת tailing ביומנים לא שומרת נתוני רשומות ביומן, אבל היא יכולה לשלוח שאילתות ולהעביר נתונים בין אזורים. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| התראות מבוססות-יומן | התכונה הזו מושבתת. אי אפשר ליצור התראות מבוססות-יומן ב Google Cloud מסוף. |
| כתובות URL מקוצרות לשאילתות ב-Logs Explorer | התכונה הזו מושבתת. אי אפשר ליצור כתובות URL מקוצרות של שאילתות במסוף Google Cloud . |
| שמירת שאילתות ב-Logs Explorer | התכונה הזו מושבתת. אי אפשר לשמור שאילתות במסוף Google Cloud . |
| מדיניות התראות שמבוססת על SQL | התכונה הזו מושבתת. אין לך אפשרות להשתמש בתכונה של מדיניות התראות מבוססת-SQL. |
Cloud Monitoring
התכונות שיושפעו ב-Cloud Monitoring
| תכונה | תיאור |
|---|---|
| Synthetic Monitor | התכונה הזו מושבתת. |
| בדיקת זמני פעילות | התכונה הזו מושבתת. |
| ווידג'טים של חלונית היומן בלוחות בקרה | התכונה הזו מושבתת. אי אפשר להוסיף חלונית יומן ללוח בקרה. |
| ווידג'טים של לוחות לדיווח על שגיאות במרכזי בקרה | התכונה הזו מושבתת. אי אפשר להוסיף לוח בקרה לדיווח על שגיאות. |
סינון בEventAnnotation
במרכזי בקרה
|
התכונה הזו מושבתת. Filter of EventAnnotation
cannot be set in a dashboard.
|
SqlCondition
ב-alertPolicies
|
התכונה הזו מושבתת. אי אפשר להוסיף SqlCondition
אל
alertPolicy.
|
Cloud Run
תכונות Cloud Run שמושפעות
| תכונה | תיאור |
|---|---|
| תכונות שלא נתמכות | התכונות הבאות של Cloud Run לא נתמכות: |
Cloud SQL
אילוצים של מדיניות הארגון ב-Cloud SQL
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
sql.restrictNoncompliantDiagnosticDataAccess |
מגדירים את הערך True. הסוכן מחיל אמצעי בקרה נוספים על ריבונות הנתונים ועל התמיכה במשאבי Cloud SQL. שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
sql.restrictNoncompliantResourceCreation |
מגדירים את הערך True. החלת אמצעי בקרה נוספים על ריבונות הנתונים כדי למנוע יצירה של משאבי Cloud SQL שלא עומדים בדרישות. שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
Cloud Storage
תכונות מושפעות ב-Cloud Storage
| תכונה | תיאור |
|---|---|
| מסוףGoogle Cloud | באחריותכם להשתמש במסוף Google Cloud תחום שיפוט עבור Data Boundary באיחוד האירופי עם הצדקות לגישה. במסוף לפי מיקום גיאוגרפי אי אפשר להעלות ולהוריד אובייקטים ב-Cloud Storage. כדי להעלות ולהוריד אובייקטים ב-Cloud Storage, אפשר לעיין בשורה נקודות קצה תואמות של API. |
| נקודות קצה ל-API שעומדות בדרישות | באחריותכם להשתמש באחת מנקודות הקצה האזוריות שכלולות בהיקף עם Cloud Storage. מידע נוסף זמין במאמר מיקומים של Cloud Storage. |
אילוצים של מדיניות הארגון ב-Cloud Storage
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
storage.restrictAuthTypes |
הגדרה שמונעת אימות באמצעות קוד אימות הודעות (HMAC) מבוסס-גיבוב. סוגי המזהים הבאים מצוינים בערך ההגבלה הזה:
שינוי הערך הזה עשוי להשפיע על ריבונות הנתונים בעומס העבודה שלכם. מומלץ מאוד לשמור על הערך שהוגדר. |
storage.uniformBucketLevelAccess |
מגדירים את הערך True. הגישה לקטגוריות חדשות מנוהלת באמצעות מדיניות IAM במקום באמצעות רשימות של בקרת גישה (ACL) ב-Cloud Storage. האילוץ הזה מספק הרשאות מפורטות לדליים ולתוכן שלהם. אם נוצרת קטגוריה כשההגבלה הזו מופעלת, אי אפשר לנהל את הגישה אליה באמצעות רשימות ACL. במילים אחרות, שיטת בקרת הגישה לקטגוריה מוגדרת באופן קבוע לשימוש בכללי מדיניות IAM במקום ברשימות ACL של Cloud Storage. |
Cloud VPN
תכונות Cloud VPN שמושפעות
| תכונה | תיאור |
|---|---|
| מסוףGoogle Cloud | התכונות של Cloud VPN לא זמינות במסוף Google Cloud . במקום זאת, אפשר להשתמש בAPI או ב-Google Cloud CLI. |
| נקודות קצה של VPN | חובה להשתמש רק בנקודות קצה של Cloud VPN שנמצאות באזור שכלול בהיקף. מוודאים ששער ה-VPN מוגדר לשימוש רק באזור שכלול בהיקף. |
Compute Engine
תכונות מושפעות של Compute Engine
| תכונה | תיאור |
|---|---|
| השהיה וחידוש של מכונת VM | התכונה הזו מושבתת. השהיה והפעלה מחדש של מכונה וירטואלית דורשות אחסון בדיסק לאחסון מתמיד, ובשלב הזה אי אפשר להצפין את האחסון בדיסק לאחסון מתמיד שמשמש לאחסון המצב של המכונה הווירטואלית המושהית באמצעות CMEK. כדי להבין את ההשלכות של הפעלת התכונה הזו על ריבונות הנתונים ועל מיקום אחסון הנתונים, אפשר לעיין במגבלת המדיניות של הארגון gcp.restrictNonCmekServices בקטע שלמעלה.
|
| Local SSDs | התכונה הזו מושבתת. לא תוכלו ליצור מופע עם כונני SSD מקומיים כי אי אפשר להצפין אותם באמצעות CMEK. בקטע שלמעלה מוסבר על האילוץ של מדיניות הארגון gcp.restrictNonCmekServices, כדי להבין את ההשלכות של הפעלת התכונה הזו על ריבונות הנתונים ועל מיקום אחסון הנתונים.
|
| מסוףGoogle Cloud | התכונות הבאות של Compute Engine לא זמינות במסוף Google Cloud . במקום זאת, אפשר להשתמש ב-API או ב-Google Cloud CLI: |
| סביבת אורח | יכול להיות שסקריפטים, תהליכי רקע וקבצים בינאריים שכלולים בסביבת האורח יוכלו לגשת לנתונים לא מוצפנים במנוחה ובשימוש. יכול להיות שהעדכונים לתוכנה הזו יותקנו כברירת מחדל, בהתאם להגדרות של המכונה הווירטואלית. מידע ספציפי על התוכן, קוד המקור ועוד של כל חבילה זמין במאמר בנושא סביבת אורח. הרכיבים האלה עוזרים לכם לעמוד בדרישות של ריבונות נתונים באמצעות אמצעי בקרה ותהליכים פנימיים. עם זאת, אם אתם רוצים שליטה נוספת, אתם יכולים גם לבחור תמונות או סוכנים משלכם, ואם תרצו, תוכלו להשתמש באילוץ compute.trustedImageProjects של מדיניות הארגון.
מידע נוסף זמין במאמר בנושא יצירת תמונה בהתאמה אישית. |
| OS policies in VM Manager |
סקריפטים מוטבעים וקבצים בינאריים של פלט בקובצי מדיניות של מערכת ההפעלה לא מוצפנים באמצעות
מפתחות הצפנה בניהול הלקוח (CMEK). אין לכלול מידע רגיש בקבצים האלה. מומלץ לאחסן את הסקריפטים ואת קובצי הפלט בקטגוריות של Cloud Storage. מידע נוסף זמין במאמר דוגמאות למדיניות של מערכת הפעלה. אם רוצים להגביל את היצירה או השינוי של משאבי מדיניות של מערכת ההפעלה שמשתמשים בסקריפטים מוטבעים או בקובצי פלט בינאריים, צריך להפעיל את אילוץ מדיניות הארגון constraints/osconfig.restrictInlineScriptAndOutputFileUsage.מידע נוסף זמין במאמר מגבלות של OS Config. |
instances.getSerialPortOutput()
|
ממשק ה-API הזה מושבת. לא תהיה לכם אפשרות לקבל פלט של יציאה טורית מהמופע שצוין באמצעות ה-API הזה. כדי להפעיל את ה-API הזה, משנים את הערך של compute.disableInstanceDataAccessApis האילוץ של מדיניות הארגון ל-False. אפשר גם להפעיל את היציאה הטורית האינטראקטיבית ולהשתמש בה לפי ההוראות שבקטע הפעלת גישה לפרויקט.
|
instances.getScreenshot() |
ממשק ה-API הזה מושבת. לא תהיה לך אפשרות לצלם צילום מסך מהמופע שצוין
באמצעות ה-API הזה. כדי להפעיל את ה-API הזה, משנים את הערך של compute.disableInstanceDataAccessApis האילוץ של מדיניות הארגון ל-False. אפשר גם להפעיל את היציאה הטורית האינטראקטיבית ולהשתמש בה לפי ההוראות שבקטע הפעלת גישה לפרויקט.
|
מגבלות של מדיניות הארגון ב-Compute Engine
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
compute.enableComplianceMemoryProtection |
מגדירים את הערך True. ההגדרה משביתה חלק מתכונות האבחון הפנימיות כדי לספק הגנה נוספת על תכני הזיכרון במקרה של תקלה בתשתית. שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
compute.disableGlobalCloudArmorPolicy |
מגדירים את הערך True. משבית את היצירה של כללי מדיניות גלובליים לאבטחה ב-Google Cloud Armor ואת ההוספה או השינוי של כללים בכללי מדיניות גלובליים קיימים לאבטחה ב-Google Cloud Armor. המגבלה הזו לא חלה על הסרת כללים או על היכולת להסיר או לשנות את התיאור ואת כרטיס המוצר של מדיניות אבטחה גלובלית של Google Cloud Armor. האילוץ הזה לא משפיע על כללי מדיניות האבטחה האזוריים של Google Cloud Armor. כל כללי המדיניות הגלובליים והאזוריים לאבטחה שקיימים לפני האכיפה של ההגבלה הזו נשארים בתוקף. |
compute.disableInstanceDataAccessApis
| מגדירים את הערך True. משבית את ממשקי ה-API של instances.getSerialPortOutput() ושל
instances.getScreenshot() בכל העולם.הפעלת האילוץ הזה מונעת יצירת פרטי כניסה במכונות וירטואליות של Windows Server. אם אתם צריכים לנהל שם משתמש וסיסמה במכונת VM של Windows, אתם יכולים לפעול לפי השלבים הבאים:
|
compute.disableSshInBrowser
| מגדירים את הערך True. השבתת הכלי SSH בדפדפן במסוף Google Cloud למכונות וירטואליות שמשתמשות ב-OS Login ולמכונות וירטואליות של סביבה גמישה של App Engine. שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
compute.restrictNonConfidentialComputing |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת. מידע נוסף זמין במאמרי העזרה בנושא מכונות וירטואליות חסויות. |
compute.trustedImageProjects |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת.
הגדרת הערך הזה מגבילה את אחסון התמונות ואת יצירת המופעים של הדיסקים לרשימה שצוינה של פרויקטים. הערך הזה משפיע על ריבונות הנתונים, כי הוא מונע שימוש בתמונות או בסוכנים לא מורשים. |
Knowledge Catalog
תכונות של Knowledge Catalog
| תכונה | תיאור |
|---|---|
| Attribute Store | התכונה הזו יצאה משימוש והיא מושבתת. |
| Data Catalog | התכונה הזו יצאה משימוש והיא מושבתת. אי אפשר לחפש את המטא-נתונים או לנהל אותם בקטלוג הנתונים. |
| איכות הנתונים וסריקת פרופיל הנתונים | אין תמיכה בייצוא של תוצאות סריקת איכות הנתונים. |
| Discovery | התכונה הזו מושבתת. אי אפשר להפעיל את הסריקות של Discovery כדי לחלץ מטא-נתונים מהנתונים שלכם. |
| תובנות לגבי נתונים | התכונה הזו מושבתת. אי אפשר ליצור תובנות לגבי נתונים בקטלוגים. |
| אגמים ואזורים | התכונה הזו מושבתת. אין לכם אפשרות לנהל אגמים, אזורים ומשימות. |
Managed Service for Apache Spark
תכונות מושפעות ב-Managed Service for Apache Spark
| תכונה | תיאור |
|---|---|
| מסוףGoogle Cloud | בשלב הזה, Managed Service for Apache Spark לא תומך במסוף Google Cloud של תחום שיפוט. כדי לאכוף את מיקום אחסון הנתונים, צריך לוודא שאתם משתמשים ב-Google Cloud CLI או ב-API כשאתם משתמשים ב-Managed Service for Apache Spark. |
Google Cloud Armor
התכונות של Google Cloud Armor שהושפעו
| תכונה | תיאור |
|---|---|
| כללי מדיניות גלובליים לאבטחה | התכונה הזו מושבתת בגלל הגבלת המדיניות של הארגון compute.disableGlobalCloudArmorPolicy.
|
Google Kubernetes Engine
תכונות מושפעות של Google Kubernetes Engine
| תכונה | תיאור |
|---|---|
| הגבלות על משאבים באשכול | חשוב לוודא שהגדרת האשכול לא משתמשת במשאבים לשירותים שלא נתמכים ב-EU Data Boundary עם הצדקות לגישה. לדוגמה, ההגדרה הבאה לא תקינה כי היא מחייבת הפעלה של שירות שלא נתמך או שימוש בו:
set `binaryAuthorization.evaluationMode` to `enabled`
|
מגבלות של מדיניות הארגון ב-Google Kubernetes Engine
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
container.restrictNoncompliantDiagnosticDataAccess |
מגדירים את הערך True. משבית את הניתוח המצטבר של בעיות בליבת המערכת, שנדרש כדי לשמור על שליטה ריבונית בעומס עבודה. שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
Pub/Sub
אילוצים של מדיניות הארגון ב-Pub/Sub
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
pubsub.managed.disableSubscriptionMessageTransforms |
מגדירים את הערך True. משבית את האפשרות להגדיר מינויים ל-Pub/Sub עם Single Message Transforms (SMTs). שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
pubsub.managed.disableTopicMessageTransforms |
מגדירים את הערך True. ההגדרה הזו משביתה את האפשרות להגדיר נושאי Pub/Sub עם Single Message Transforms (SMTs). שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
Spanner
תכונות Spanner שהושפעו
| תכונה | תיאור |
|---|---|
| פיצול גבולות | Spanner משתמש בקבוצת משנה קטנה של מפתחות ראשיים ועמודות עם אינדקס כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Spanner מציין את המיקום שבו טווחים רציפים של שורות מפולחים לחלקים קטנים יותר. אנשי צוות של Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי בקרה על גישה לנתונים אדמיניסטרטיביים ב-Assured Workloads. |
מגבלות של מדיניות הארגון ב-Spanner
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
spanner.assuredWorkloadsAdvancedServiceControls |
מגדירים את הערך True. החבילה מוסיפה אמצעי בקרה נוספים על ריבונות הנתונים ועל התמיכה במשאבי Spanner. |
spanner.disableMultiRegionInstanceIfNoLocationSelected |
מגדירים את הערך True. משבית את האפשרות ליצור מופעי Spanner עם מספר אזורים כדי לאכוף את מיקום הנתונים ואת ריבונות הנתונים. |