Limite de dados da UE com justificativas de acesso

Nesta página, descrevemos o conjunto de controles aplicados às cargas de trabalho do Limite de Dados da UE com justificativas de acesso no Assured Workloads. Ele fornece informações detalhadas sobre residência de dados, produtos do Google Cloud compatíveis e os endpoints de API deles, além de restrições ou limitações aplicáveis a esses produtos.

As seguintes informações adicionais se aplicam ao limite de dados da UE com justificativas de acesso:

  • Residência de dados: o pacote de controle do limite de dados da UE com justificativas de acesso define controles de localização de dados para oferecer suporte a regiões somente da UE. Para mais informações, consulte a seção Restrições de políticas da organização em toda aGoogle Cloud.
  • Suporte: os serviços de suporte técnico para cargas de trabalho do limite de dados da UE com justificativas de acesso estão disponíveis com as assinaturas do Cloud Customer Care Enhanced ou Premium. Os casos de suporte para cargas de trabalho do limite de dados da UE com justificativas de acesso são encaminhados para funcionários da UE localizados na UE. Para mais informações, consulte Como receber suporte.
  • Preços: o pacote de controle Limite de Dados da UE com justificativas de acesso está incluído no nível Premium do Assured Workloads, que gera uma cobrança adicional de 5%. Para mais informações, consulte Preços do Assured Workloads.

Pré-requisitos

Verifique se você atende e concluiu os seguintes pré-requisitos antes de implantar cargas de trabalho no limite de dados da UE com justificativas de acesso:

Produtos e endpoints de API compatíveis

Salvo indicação em contrário, os usuários podem acessar todos os produtos compatíveis pelo console Google Cloud . As restrições ou limitações que afetam os recursos de um produto compatível, incluindo aquelas que são aplicadas pelas configurações de restrição da política da organização, estão listadas na tabela a seguir.

Se um produto não estiver listado, ele não será compatível e não atenderá aos requisitos de controle do limite de dados da UE com justificativas de acesso. Não é recomendável usar produtos sem suporte sem auditoria e uma compreensão completa das suas responsabilidades no modelo de responsabilidade compartilhada. Antes de usar um produto sem suporte, verifique se você conhece e aceita os riscos associados, como impactos negativos na residência ou soberania de dados.

Produto compatível Endpoints de API Restrições ou limitações
Access Context Manager accesscontextmanager.googleapis.com
Nenhum
Transparência no acesso accessapproval.googleapis.com
Nenhum
Artifact Registry artifactregistry.googleapis.com
Nenhum
Backup para GKE gkebackup.googleapis.com
Nenhum
BigQuery bigquery.googleapis.com
bigqueryconnection.googleapis.com
bigquerydatapolicy.googleapis.com
bigqueryreservation.googleapis.com
bigquerystorage.googleapis.com
Recursos afetados
Serviço de transferência de dados do BigQuery bigquerydatatransfer.googleapis.com
Nenhum
Bigtable bigtable.googleapis.com
bigtableadmin.googleapis.com
Recursos afetados
Autorização binária binaryauthorization.googleapis.com
Nenhum
Certificate Authority Service privateca.googleapis.com
Nenhum
Cloud Build cloudbuild.googleapis.com
Recursos afetados
Cloud DNS dns.googleapis.com
Nenhum
Cloud HSM cloudkms.googleapis.com
Nenhum
Cloud Interconnect compute.googleapis.com
Recursos afetados
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Restrições das políticas da organização
Cloud Load Balancing compute.googleapis.com
Nenhum
Cloud Logging logging.googleapis.com
Recursos afetados
Cloud Monitoring monitoring.googleapis.com
Recursos afetados
Cloud NAT compute.googleapis.com
Nenhum
Cloud Router compute.googleapis.com
Nenhum
Cloud Run run.googleapis.com
Recursos afetados
Cloud SQL sqladmin.googleapis.com
Restrições das políticas da organização
Cloud Service Mesh mesh.googleapis.com
meshca.googleapis.com
meshconfig.googleapis.com
trafficdirector.googleapis.com
networkservices.google.com
Nenhum
Cloud Storage storage.googleapis.com
Recursos afetados e restrições da política da organização
Cloud VPN compute.googleapis.com
Recursos afetados
Cloud Workstations workstations.googleapis.com
Nenhum
Compute Engine compute.googleapis.com
Recursos afetados e restrições da política da organização
Connect gkeconnect.googleapis.com
connectgateway.googleapis.com
Nenhum
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Nenhum
Filestore file.googleapis.com
Nenhum
Regras de segurança do Firebase firebaserules.googleapis.com
Nenhum
Firestore firestore.googleapis.com
Nenhum
Hub GKE gkehub.googleapis.com
Nenhum
Serviço de identidade do GKE anthosidentityservice.googleapis.com
Nenhum
Google Cloud Armor compute.googleapis.com
networksecurity.googleapis.com
Recursos afetados
Google Kubernetes Engine container.googleapis.com
containersecurity.googleapis.com
Recursos afetados
Gerenciamento de identidade e acesso (IAM) iam.googleapis.com
policytroubleshooter.googleapis.com
Nenhum
Identity-Aware Proxy (IAP) iap.googleapis.com
Nenhum
Knowledge Catalog dataplex.googleapis.com
datalineage.googleapis.com
Recursos afetados
Serviço gerenciado para Apache Airflow composer.googleapis.com
Nenhum
Serviço Gerenciado para Apache Spark dataproc-control.googleapis.com
dataproc.googleapis.com
Recursos afetados
Memorystore para Redis redis.googleapis.com
Nenhum
Network Connectivity Center networkconnectivity.googleapis.com
Nenhum
Persistent Disk compute.googleapis.com
Nenhum
Pub/Sub pubsub.googleapis.com
Restrições das políticas da organização
Resource Manager cloudresourcemanager.googleapis.com
Nenhum
Secret Manager secretmanager.googleapis.com
Nenhum
Secure Source Manager securesourcemanager.googleapis.com
Nenhum
Proteção de Dados Sensíveis dlp.googleapis.com
Nenhum
Spanner spanner.googleapis.com
Recursos afetados
Speech-to-Text speech.googleapis.com
Nenhum
VPC Service Controls accesscontextmanager.googleapis.com
Nenhum
Nuvem privada virtual (VPC) compute.googleapis.com
Nenhum

Restrições e limitações

As seções a seguir descrevem restrições ou limitações em todo o Google Cloudou específicas do produto para recursos, incluindo restrições da política da organização definidas por padrão nas pastas do limite de dados da UE com justificativas de acesso. Outras restrições aplicáveis da política da organização, mesmo que não sejam definidas por padrão, podem fornecer defesa em profundidade adicional para proteger ainda mais os recursos Google Cloud da sua organização.

Google Cloudde largura

Recursos afetados em toda a Google Cloud

Recurso Descrição
Console doGoogle Cloud Para acessar o console do Google Cloud ao usar o pacote de controle do Limite de Dados da UE com justificativas de acesso, use um dos seguintes URLs:

Restrições da política da organização em toda aGoogle Cloud

As restrições da política da organização a seguir se aplicam a Google Cloud.

Restrição da política da organização Descrição
gcp.resourceLocations Defina os seguintes locais na lista allowedValues:
  • europe-central2
  • europe-north1
  • europe-north2
  • europe-southwest1
  • europe-west1
  • europe-west10
  • europe-west12
  • europe-west3
  • europe-west4
  • europe-west8
  • europe-west9
Esse valor restringe a criação de novos recursos aos valores selecionados. Quando definido, nenhum recurso pode ser criado em nenhuma outra região, multirregião ou local fora da seleção. Consulte Serviços compatíveis com locais de recursos para ver uma lista de recursos que podem ser restringidos pela restrição da política da organização de locais de recursos. Alguns recursos podem estar fora do escopo e não podem ser restringidos.

Alterar esse valor, tornando-o menos restritivo, pode prejudicar a residência de dados, permitindo que eles sejam criados ou armazenados fora de um limite de dados em conformidade.
gcp.restrictCmekCryptoKeyProjects Defina como under:organizations/your-organization-name, que é sua organização do Assured Workloads. É possível restringir ainda mais esse valor especificando um projeto ou uma pasta.

Limita o escopo de pastas ou projetos aprovados que podem fornecer chaves do Cloud KMS para criptografar dados em repouso usando CMEK. Essa restrição impede que pastas ou projetos não aprovados forneçam chaves de criptografia, o que ajuda a garantir a soberania de dados em repouso dos serviços em escopo.
gcp.restrictNonCmekServices Defina como uma lista de todos os nomes de serviço de API no escopo, incluindo:
  • aiplatform.googleapis.com
  • artifactregistry.googleapis.com
  • bigquery.googleapis.com
  • bigquerydatatransfer.googleapis.com
  • bigtable.googleapis.com
  • cloudfunctions.googleapis.com
  • composer.googleapis.com
  • compute.googleapis.com
  • container.googleapis.com
  • dataflow.googleapis.com
  • dataproc.googleapis.com
  • documentai.googleapis.com
  • integrations.googleapis.com
  • logging.googleapis.com
  • notebooks.googleapis.com
  • pubsub.googleapis.com
  • run.googleapis.com
  • secretmanager.googleapis.com
  • spanner.googleapis.com
  • sqladmin.googleapis.com
  • storage.googleapis.com
  • workstations.googleapis.com
Alguns recursos podem ser afetados para cada um dos serviços listados acima.

Cada serviço listado requer chaves de criptografia gerenciadas pelo cliente (CMEK). A CMEK criptografa dados em repouso com uma chave gerenciada por você, não pelos mecanismos de criptografia padrão do Google.

Alterar esse valor removendo um ou mais serviços em escopo da lista pode prejudicar a soberania de dados, porque novos dados em repouso são criptografados automaticamente usando as chaves do Google em vez das suas. Os dados em repouso atuais vão permanecer criptografados pela chave que você forneceu.
gcp.restrictServiceUsage Definido para permitir todos os produtos e endpoints de API compatíveis.

Determina quais serviços podem ser usados restringindo o acesso em tempo de execução aos recursos deles. Para mais informações, consulte Restringir o uso de recursos.
gcp.restrictTLSVersion Definido para negar as seguintes versões do TLS:
  • TLS_1_0
  • TLS_1_1
Para mais informações, consulte Restringir versões do TLS.

BigQuery

Recursos afetados do BigQuery

Recurso Descrição
Ativar o BigQuery em uma nova pasta O BigQuery é compatível, mas não é ativado automaticamente quando você cria uma pasta do Assured Workloads devido a um processo de configuração interna. Esse processo normalmente leva 10 minutos, mas pode demorar mais em algumas circunstâncias. Para verificar se o processo foi concluído e ativar o BigQuery, siga estas etapas:
  1. No console Google Cloud , acesse a página Assured Workloads.

    Acesse o Assured Workloads

  2. Selecione a nova pasta do Assured Workloads na lista.
  3. Na página Detalhes da pasta, na seção Serviços permitidos, clique em Revisar atualizações disponíveis.
  4. No painel Serviços permitidos, revise os serviços que serão adicionados à política da organização Restrição de uso de recursos da pasta. Se os serviços do BigQuery estiverem listados, clique em Permitir serviços para adicioná-los.

    Se os serviços do BigQuery não estiverem listados, aguarde a conclusão do processo interno. Se os serviços não forem listados em até 12 horas após a criação da pasta, entre em contato com o Cloud Customer Care.

Depois que o processo de ativação for concluído, você poderá usar o BigQuery na pasta do Assured Workloads.

O Gemini no BigQuery não é compatível com o Assured Workloads.

Recursos não suportados Os seguintes recursos do BigQuery não são compatíveis e não devem ser usados na CLI do BigQuery. É sua responsabilidade não usá-los no BigQuery para o Assured Workloads.
CLI do BigQuery A CLI do BigQuery é compatível.

SDK do Google Cloud Use o SDK Google Cloud versão 403.0.0 ou mais recente para manter as garantias de regionalização de dados técnicos. Para verificar sua versão atual do SDK Google Cloud, execute gcloud --version e depois gcloud components update para atualizar para a versão mais recente.
Controles do administrador O BigQuery desativa as APIs sem suporte, mas os administradores com permissões suficientes para criar pastas do Assured Workloads podem ativar uma API sem suporte. Se isso acontecer, você vai receber uma notificação sobre possível não conformidade no painel de monitoramento do Assured Workloads.
Carregando dados Os conectores do serviço de transferência de dados do BigQuery para apps do Google software como serviço (SaaS), provedores externos de armazenamento em nuvem e data warehouses não são compatíveis. É sua responsabilidade não usar conectores do serviço de transferência de dados do BigQuery para o Limite de Dados da UE com cargas de trabalho de justificativas de acesso.
Transferências de terceiros O BigQuery não verifica a compatibilidade com transferências de terceiros para o serviço de transferência de dados do BigQuery. É sua responsabilidade verificar o suporte ao usar qualquer transferência de terceiros para o serviço de transferência de dados do BigQuery.
Modelos do BQML não compatíveis Modelos do BQML treinados externamente não são compatíveis.
Jobs de consulta Os jobs de consulta só podem ser criados em pastas do Assured Workloads.
Consultas em conjuntos de dados de outros projetos O BigQuery não impede que os conjuntos de dados do Assured Workloads sejam consultados em projetos que não são do Assured Workloads. Verifique se todas as consultas que têm uma leitura ou uma junção em dados do Assured Workloads estão nas pastas do Assured Workloads. É possível especificar um nome de tabela totalmente qualificado para o resultado da consulta usando projectname.dataset.table na CLI do BigQuery.
Cloud Logging O BigQuery usa o Cloud Logging para alguns dos seus dados de registro. Desative os buckets de registros do _default ou restrinja os buckets do _default a regiões no escopo para manter a conformidade usando o seguinte comando:

gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink

Para mais informações, consulte Regionalizar seus registros.

Bigtable

Recursos afetados do Bigtable

Recurso Descrição
APIs sem suporte

As seguintes APIs não são compatíveis com o Limite de Dados da UE com justificativas de acesso:

  • O método ListHotTablets da API Admin RPC processa e armazena dados técnicos de uma maneira não compatível. É sua responsabilidade não usar esse método para o limite de dados da UE com justificativas de acesso.
  • O método da API hotTablets.list da API Admin REST processa e armazena dados técnicos de uma maneira não compatível. É sua responsabilidade não usar esse método para o limite de dados da UE com justificativas de acesso.
Data Boost Este recurso está desativado.
Limites de divisão O Bigtable usa um pequeno subconjunto de chaves de linha para definir limites de divisão, que podem incluir dados e metadados do cliente. Um limite de divisão no Bigtable indica o local em que intervalos contíguos de linhas em uma tabela são divididos em blocos.

Esses limites de divisão podem ser acessados por funcionários do Google para suporte técnico e depuração, e não estão sujeitos a controles de dados de acesso administrativo no Assured Workloads.

Cloud Build

Recursos afetados do Cloud Build

Recurso Descrição
Gerar procedência do build Esse recurso não é compatível e não deve ser usado com o limite de dados da UE com justificativas de acesso. Builds configurados com options.requestedVerifyOption: VERIFIED podem falhar devido a dependências incompatíveis. Para evitar falhas de build, remova essa opção da configuração do Cloud Build.

Cloud Interconnect

Recursos afetados do Cloud Interconnect

Recurso Descrição
VPN de alta disponibilidade (HA) É necessário ativar a funcionalidade de VPN de alta disponibilidade (HA) ao usar o Cloud Interconnect com o Cloud VPN. Além disso, é necessário obedecer aos requisitos de criptografia e regionalização listados na seção Recursos afetados do Cloud VPN.

Cloud KMS

Restrições da política da organização do Cloud KMS

Restrição da política da organização Descrição
cloudkms.allowedProtectionLevels Definido para permitir a criação de CryptoKeys do Cloud Key Management Service com os seguintes níveis de proteção:
  • EXTERNAL
  • EXTERNAL_VPC
Consulte Níveis de proteção para mais informações.

Cloud Logging

Recursos afetados do Cloud Logging

Recurso Descrição
Coletores de registros Os filtros não podem conter dados de clientes.

Os coletores de registros incluem filtros armazenados como configuração. Não crie filtros que contenham dados de clientes.
Entradas de registro de acompanhamento ao vivo Os filtros não podem conter dados de clientes.

Uma sessão de acompanhamento ao vivo inclui um filtro armazenado como configuração. Os registros de cauda não armazenam dados de entrada de registro, mas podem consultar e transmitir dados entre regiões. Não crie filtros que contenham dados de clientes.
Alertas com base em registros Este recurso está desativado.

Não é possível criar alertas baseados em registros no console do Google Cloud .
URLs encurtados para consultas da Análise de registros Este recurso está desativado.

Não é possível criar URLs encurtados de consultas no console do Google Cloud .
Salvar consultas na Análise de registros Este recurso está desativado.

Não é possível salvar consultas no console Google Cloud .
Políticas de alertas baseadas em SQL Este recurso está desativado.

Não é possível usar o recurso de políticas de alertas baseadas em SQL.

Cloud Monitoring

Recursos afetados do Cloud Monitoring

Recurso Descrição
Monitor sintético Este recurso está desativado.
Verificações de tempo de atividade Este recurso está desativado.
Widgets do painel de registros em Painéis Este recurso está desativado.

Não é possível adicionar um painel de registros a um dashboard.
Widgets do painel de relatórios de erros em Painéis Este recurso está desativado.

Não é possível adicionar um painel de relatórios de erros a um dashboard.
Filtrar em EventAnnotation para Painéis Este recurso está desativado.

O filtro de EventAnnotation não pode ser definido em um painel.
SqlCondition em alertPolicies Este recurso está desativado.

Não é possível adicionar um SqlCondition a um alertPolicy.

Cloud Run

Recursos afetados do Cloud Run

Recurso Descrição
Recursos não suportados Os seguintes recursos do Cloud Run não são compatíveis:

Cloud SQL

Restrições da política da organização do Cloud SQL

Restrição da política da organização Descrição
sql.restrictNoncompliantDiagnosticDataAccess Definido como Verdadeiro.

Aplica controles adicionais de soberania de dados e capacidade de suporte aos recursos do Cloud SQL.

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.
sql.restrictNoncompliantResourceCreation Definido como Verdadeiro.

Aplica controles extras de soberania de dados para evitar a criação de recursos do Cloud SQL que não estão em compliance.

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.

Cloud Storage

Recursos afetados do Cloud Storage

Recurso Descrição
Console doGoogle Cloud É sua responsabilidade usar o console Jurisdicional Google Cloud para o limite de dados da UE com justificativas de acesso. O console jurisdicional impede o upload e o download de objetos do Cloud Storage. Para fazer upload e download de objetos do Cloud Storage, consulte a linha Endpoints da API em conformidade.
Endpoints de API em conformidade É sua responsabilidade usar um dos endpoints regionais no escopo com o Cloud Storage. Para mais informações, consulte Locais do Cloud Storage.

Restrições da política da organização do Cloud Storage

Restrição da política da organização Descrição
storage.restrictAuthTypes

Definido para impedir a autenticação usando o código de autenticação de mensagem baseado em hash (HMAC). Os seguintes tipos são especificados neste valor de restrição:

  • USER_ACCOUNT_HMAC_SIGNED_REQUESTS
  • SERVICE_ACCOUNT_HMAC_SIGNED_REQUESTS
Por padrão, as chaves HMAC não podem fazer autenticação em recursos do Cloud Storage para cargas de trabalho do limite de dados da UE com justificativas de acesso. As chaves HMAC afetam a soberania de dados porque podem ser usadas para acessar dados do cliente sem que ele saiba. Consulte Chaves HMAC na documentação do Cloud Storage.

Alterar esse valor pode afetar a soberania de dados na carga de trabalho. Recomendamos manter o valor definido.
storage.uniformBucketLevelAccess Definido como Verdadeiro.

O acesso a novos buckets é gerenciado usando políticas do IAM em vez de listas de controle de acesso (ACLs) do Cloud Storage. Essa restrição fornece permissões refinadas para buckets e o conteúdo deles.

Se um bucket for criado enquanto essa restrição estiver ativada, o acesso a ele nunca poderá ser gerenciado usando ACLs. Em outras palavras, o método de controle de acesso de um bucket é definido permanentemente para usar políticas do IAM em vez de ACLs do Cloud Storage.

Cloud VPN

Recursos afetados do Cloud VPN

Recurso Descrição
Console doGoogle Cloud Os recursos da Cloud VPN não estão disponíveis no console Google Cloud . Use a API ou a Google Cloud CLI.
Endpoints de VPN Use apenas endpoints do Cloud VPN localizados em uma região no escopo. Verifique se o gateway da VPN está configurado para uso apenas em uma região no escopo.

Compute Engine

Recursos afetados do Compute Engine

Recurso Descrição
Como suspender e retomar uma instância de VM Este recurso está desativado.

A suspensão e a retomada de uma instância de VM requerem armazenamento em disco permanente, e o armazenamento em disco permanente usado para armazenar o estado da VM suspensa não pode ser criptografado usando CMEK. Consulte a restrição da política da organização gcp.restrictNonCmekServices na seção acima para entender as implicações da soberania de dados e da residência de dados ao ativar esse recurso.
SSDs locais Este recurso está desativado.

Não será possível criar uma instância com SSDs locais porque eles não podem ser criptografados usando CMEK. Consulte a restrição da política da organização gcp.restrictNonCmekServices na seção acima para entender as implicações da soberania de dados e da residência de dados ao ativar esse recurso.
Console doGoogle Cloud

Os seguintes recursos do Compute Engine não estão disponíveis no console Google Cloud . Use a API ou a Google Cloud CLI:

Ambiente para convidado Os scripts, daemons e binários incluídos no ambiente convidado podem acessar dados não criptografados em repouso e em uso. Dependendo da configuração da VM, as atualizações desse software podem ser instaladas por padrão. Consulte Ambiente convidado para informações específicas sobre o conteúdo de cada pacote, o código-fonte e mais.

Esses componentes ajudam a atender à soberania de dados com processos e controles de segurança internos. No entanto, se você quiser mais controle, também é possível selecionar imagens ou agentes próprios e usar a restrição de política da organização compute.trustedImageProjects.

Para mais informações, consulte Como criar uma imagem personalizada.
Políticas do SO no VM Manager Os scripts inline e os arquivos de saída binários nos arquivos de política do SO não são criptografados usando chaves de criptografia gerenciadas pelo cliente (CMEK). Não inclua informações sensíveis nesses arquivos. Considere armazenar esses scripts e arquivos de saída em buckets do Cloud Storage. Para mais informações, consulte Exemplos de políticas do SO.

Se você quiser restringir a criação ou modificação de recursos de política do SO que usam scripts inline ou arquivos de saída binários, ative a restrição da política da organização constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Para mais informações, consulte Restrições para a Configuração do SO.
instances.getSerialPortOutput() Essa API está desativada. Não será possível receber a saída da porta serial da instância especificada usando essa API.

Mude o valor da restrição da política da organização compute.disableInstanceDataAccessApis para False para ativar essa API. Também é possível ativar e usar a porta serial interativa seguindo as instruções em Ativar o acesso a um projeto.
instances.getScreenshot() Essa API está desativada. Não será possível receber uma captura de tela da instância especificada usando essa API.

Mude o valor da restrição da política da organização compute.disableInstanceDataAccessApis para False para ativar essa API. Também é possível ativar e usar a porta serial interativa seguindo as instruções em Ativar o acesso a um projeto.

Restrições da política da organização do Compute Engine

Restrição da política da organização Descrição
compute.enableComplianceMemoryProtection Definido como Verdadeiro.

Desativa alguns recursos de diagnóstico interno para fornecer proteção adicional do conteúdo da memória quando ocorre uma falha de infraestrutura.

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.
compute.disableGlobalCloudArmorPolicy Definido como Verdadeiro.

Desativa a criação de novas políticas de segurança globais do Google Cloud Armor e a adição ou modificação de regras em políticas de segurança globais do Google Cloud Armor. Essa restrição não afeta a remoção de regras nem a capacidade de remover ou mudar a descrição e a listagem de políticas de segurança globais do Google Cloud Armor. As políticas de segurança regionais do Google Cloud Armor não são afetadas por essa restrição. As políticas de segurança globais e regionais que existiam antes da aplicação obrigatória dessa restrição continuam em vigor.

compute.disableInstanceDataAccessApis Definido como Verdadeiro.

Desativa globalmente as APIs instances.getSerialPortOutput() e instances.getScreenshot().

Ativar essa restrição impede que você gere credenciais em VMs do Windows Server.

Se você precisar gerenciar um nome de usuário e uma senha em uma VM do Windows, faça o seguinte:
  1. Ative o SSH para VMs do Windows.
  2. Execute o comando a seguir para mudar a senha da VM:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    Substitua:
    • VM_NAME: o nome da VM para a qual você está definindo a senha.
    • USERNAME: o nome de usuário da pessoa para quem você está definindo a senha.
    • PASSWORD: a nova senha.
compute.disableSshInBrowser Definido como Verdadeiro.

Desativa a ferramenta de SSH no navegador no console do Google Cloud para VMs que usam o Login do SO e VMs de ambiente flexível do App Engine.

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.
compute.restrictNonConfidentialComputing

(Opcional) O valor não está definido. Defina esse valor para oferecer mais defesa em profundidade. Para mais informações, consulte a documentação sobre VMs confidenciais.
compute.trustedImageProjects

(Opcional) O valor não está definido. Defina esse valor para oferecer mais defesa em profundidade.

A definição desse valor restringe o armazenamento de imagens e a instanciação de disco à lista especificada de projetos. Esse valor afeta a soberania de dados, impedindo o uso de imagens ou agentes não autorizados.

Knowledge Catalog

Recursos do Knowledge Catalog

Recurso Descrição
Attribute Store Esse recurso está descontinuado e desativado.
Data Catalog Esse recurso está descontinuado e desativado. Não é possível pesquisar nem gerenciar seus metadados no Data Catalog.
Verificação de qualidade de dados e verificação do perfil de dados A exportação dos resultados da verificação de qualidade de dados não é compatível.
Discovery Este recurso está desativado. Não é possível executar as verificações de descoberta para extrair metadados dos seus dados.
Insights de dados Este recurso está desativado. Não é possível gerar insights de dados para seus catálogos.
Lakes e zonas Este recurso está desativado. Não é possível gerenciar lakes, zonas e tarefas.

Serviço Gerenciado para Apache Spark

Recursos afetados do Serviço Gerenciado para Apache Spark

Recurso Descrição
Console doGoogle Cloud No momento, o Serviço Gerenciado para Apache Spark não é compatível com o console Google Cloud jurisdicional. Para aplicar a residência de dados, use a Google Cloud CLI ou a API ao usar o Serviço gerenciado para Apache Spark.

Google Cloud Armor

Recursos afetados do Google Cloud Armor

Recurso Descrição
Políticas de segurança com escopo global Esse recurso foi desativado pela restrição de política da organização compute.disableGlobalCloudArmorPolicy.

Google Kubernetes Engine

Recursos afetados do Google Kubernetes Engine

Recurso Descrição
Restrições de recursos do cluster Verifique se a configuração do cluster não usa recursos para serviços que não são compatíveis com o limite de dados da UE com justificativas de acesso. Por exemplo, a configuração a seguir é inválida porque exige a ativação ou o uso de um serviço não compatível:

set `binaryAuthorization.evaluationMode` to `enabled`

Restrições da política da organização do Google Kubernetes Engine

Restrição da política da organização Descrição
container.restrictNoncompliantDiagnosticDataAccess Definido como Verdadeiro.

Desativa a análise agregada de problemas de kernel, que é necessária para manter o controle soberano de uma carga de trabalho.

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.

Pub/Sub

Restrições da política da organização do Pub/Sub

Restrição da política da organização Descrição
pubsub.managed.disableSubscriptionMessageTransforms Definido como Verdadeiro.

Desativa a definição de assinaturas do Pub/Sub com transformações de mensagens únicas (SMTs).

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.
pubsub.managed.disableTopicMessageTransforms Definido como Verdadeiro.

Impede que os tópicos do Pub/Sub sejam definidos com transformações de mensagem única (SMTs).

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.

Spanner

Recursos afetados do Spanner

Recurso Descrição
Limites de divisão O Spanner usa um pequeno subconjunto de chaves primárias e colunas indexadas para definir limites de divisão, que podem incluir dados e metadados do cliente. Um limite de divisão no Spanner indica o local em que intervalos contíguos de linhas são divididos em partes menores.

Esses limites de divisão podem ser acessados por funcionários do Google para suporte técnico e depuração, e não estão sujeitos a controles de dados de acesso administrativo no Assured Workloads.

Restrições da política da organização do Spanner

Restrição da política da organização Descrição
spanner.assuredWorkloadsAdvancedServiceControls Definido como Verdadeiro.

Aplica controles adicionais de soberania de dados e capacidade de suporte aos recursos do Spanner.
spanner.disableMultiRegionInstanceIfNoLocationSelected Definido como Verdadeiro.

Desativa a capacidade de criar instâncias multirregionais do Spanner para aplicar a residência e a soberania de dados.

A seguir