Datengrenze für Hongkong

Auf dieser Seite werden die Kontrollmechanismen beschrieben, die auf Workloads mit Datengrenze in Hongkong in Assured Workloads angewendet werden. Sie enthält detaillierte Informationen zum Datenstandort, zu den unterstützten Google Cloud Produkten und ihren API-Endpunkten sowie zu allen anwendbaren Einschränkungen für diese Produkte. Für die Datenbegrenzung für Hongkong gelten die folgenden zusätzlichen Informationen:

  • Datenstandort: Das Kontrollpaket für die Datenbegrenzung in Hongkong legt die Steuerelemente für den Datenstandort so fest, dass nur Regionen in Hongkong unterstützt werden. Weitere Informationen finden Sie im Abschnitt Google Cloud-weite Einschränkungen für Organisationsrichtlinien.
  • Support: Technischer Support für Arbeitslasten, die der Datenstandortgrenze für Hongkong unterliegen, ist mit Standard-, Erweiterten oder Premium-Abos von Cloud Customer Care verfügbar. Datengrenze Hongkong Supportfälle für Workloads werden an globale Supportmitarbeiter weitergeleitet.
  • Preise: Das Kontrollpaket für die Datenbegrenzung in Hongkong ist im kostenlosen Kontingent von Assured Workloads enthalten, für das keine zusätzlichen Gebühren anfallen. Weitere Informationen finden Sie unter Preise für Assured Workloads.

Unterstützte Produkte und API-Endpunkte

Sofern nicht anders angegeben, können Nutzer über die Google Cloud Console auf alle unterstützten Produkte zugreifen. Einschränkungen, die sich auf die Funktionen eines unterstützten Produkts auswirken, einschließlich derer, die durch Einschränkungseinstellungen für Organisationsrichtlinien erzwungen werden, sind in der folgenden Tabelle aufgeführt.

Wenn ein Produkt nicht aufgeführt ist, wird es nicht unterstützt und hat die Kontrollanforderungen für die Datengrenze für Hongkong nicht erfüllt. Die Verwendung nicht unterstützter Produkte wird nicht empfohlen, ohne dass Sie eine Due-Diligence-Prüfung durchgeführt und Ihre Verantwortlichkeiten im Modell der gemeinsamen Verantwortung sorgfältig verstanden haben. Bevor Sie ein nicht unterstütztes Produkt verwenden, sollten Sie sich über alle damit verbundenen Risiken im Klaren sein und diese akzeptieren, z. B. negative Auswirkungen auf den Datenstandort oder die Datenhoheit.

Unterstütztes Produkt API-Endpunkte Einschränkungen oder Beschränkungen
Zugriffsgenehmigung accessapproval.googleapis.com
Kein
Access Context Manager accesscontextmanager.googleapis.com
Kein
Access Transparency accessapproval.googleapis.com
Kein
AlloyDB for PostgreSQL alloydb.googleapis.com
Kein
Cloud Service Mesh mesh.googleapis.com
meshca.googleapis.com
meshconfig.googleapis.com
Kein
App Hub apphub.googleapis.com
Kein
Artifact Registry artifactregistry.googleapis.com
Kein
AutoML Tables automl.googleapis.com
Kein
Sicherung für GKE gkebackup.googleapis.com
Kein
BigQuery bigquery.googleapis.com
bigqueryconnection.googleapis.com
bigquerydatapolicy.googleapis.com
bigquerymigration.googleapis.com
bigqueryreservation.googleapis.com
bigquerystorage.googleapis.com
Betroffene Funktionen
BigQuery Data Transfer Service bigquerydatatransfer.googleapis.com
Kein
Bigtable bigtable.googleapis.com
bigtableadmin.googleapis.com
Kein
Binärautorisierung binaryauthorization.googleapis.com
Kein
Certificate Authority Service privateca.googleapis.com
Kein
Zertifikatmanager certificatemanager.googleapis.com
Kein
Cloud Asset Inventory cloudasset.googleapis.com
Kein
Cloud Build cloudbuild.googleapis.com
Kein
Cloud DNS dns.googleapis.com
Kein
Cloud Data Fusion datafusion.googleapis.com
Kein
Cloud Deploy clouddeploy.googleapis.com
Kein
Cloud Domains domains.googleapis.com
Kein
Cloud External Key Manager (Cloud EKM) cloudkms.googleapis.com
Kein
Cloud HSM cloudkms.googleapis.com
Kein
Cloud Interconnect compute.googleapis.com
Kein
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Kein
Cloud Load Balancing compute.googleapis.com
Kein
Cloud Logging logging.googleapis.com
Betroffene Funktionen
Cloud Monitoring monitoring.googleapis.com
Kein
Cloud NAT compute.googleapis.com
Kein
Cloud OS Login API oslogin.googleapis.com
Kein
Cloud Router compute.googleapis.com
Kein
Cloud Run run.googleapis.com
Betroffene Funktionen
Cloud Run-Funktionen run.googleapis.com
Kein
Cloud SQL sqladmin.googleapis.com
Kein
Cloud SQL for PostgreSQL sqladmin.googleapis.com
Kein
Cloud Scheduler cloudscheduler.googleapis.com
Kein
Cloud Storage storage.googleapis.com
Kein
Cloud Tasks cloudtasks.googleapis.com
Kein
Cloud VPN compute.googleapis.com
Kein
Cloud Vision API vision.googleapis.com
Kein
Cloud Workstations workstations.googleapis.com
Kein
Compliance-Manager cloudsecuritycompliance.googleapis.com
Kein
Compute Engine compute.googleapis.com
Betroffene Funktionen und Einschränkungen für Organisationsrichtlinien
Config Sync anthosconfigmanagement.googleapis.com
Kein
Connect gkeconnect.googleapis.com
Kein
Datenbankcenter Not applicable
Kein
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Kein
Dataform dataform.googleapis.com
Kein
Wichtige Kontakte essentialcontacts.googleapis.com
Kein
Eventarc eventarc.googleapis.com
Kein
Filestore file.googleapis.com
Kein
Firebase-Sicherheitsregeln firebaserules.googleapis.com
Kein
Firestore firestore.googleapis.com
Kein
GKE Hub gkehub.googleapis.com
Kein
GKE Identity Service anthosidentityservice.googleapis.com
Kein
GKE-Image-Streaming containerfilesystem.googleapis.com
Kein
Generative KI in Vertex AI aiplatform.googleapis.com
Kein
Google Cloud Armor compute.googleapis.com
networksecurity.googleapis.com
Betroffene Funktionen
Google Cloud Managed Service for Apache Kafka managedkafka.googleapis.com
Kein
Google Cloud NetApp Volumes netapp.googleapis.com
Betroffene Funktionen
Google Kubernetes Engine (GKE) container.googleapis.com
containersecurity.googleapis.com
Kein
Google Security Operations SIEM chronicle.googleapis.com
chronicleservicemanager.googleapis.com
Kein
Google Security Operations SOAR Not applicable
Kein
Identitäts- und Zugriffsverwaltung iam.googleapis.com
Kein
Identity-Aware Proxy (IAP) iap.googleapis.com
Kein
Infrastructure Manager config.googleapis.com
Kein
Knowledge Catalog dataplex.googleapis.com
datalineage.googleapis.com
Betroffene Funktionen
Looker (Google Cloud Core) looker.googleapis.com
Kein
Managed Service for Apache Airflow composer.googleapis.com
Kein
Managed Service for Apache Spark dataproc-control.googleapis.com
dataproc.googleapis.com
Kein
Memorystore for Redis redis.googleapis.com
Kein
Network Connectivity Center networkconnectivity.googleapis.com
Kein
Organisationsrichtliniendienst orgpolicy.googleapis.com
Kein
Persistent Disk compute.googleapis.com
Kein
Personalized Service Health servicehealth.googleapis.com
Kein
Pub/Sub pubsub.googleapis.com
Kein
Resource Manager cloudresourcemanager.googleapis.com
Kein
Secret Manager secretmanager.googleapis.com
Kein
Secure Source Manager securesourcemanager.googleapis.com
Kein
Sicherer Web-Proxy networkservices.googleapis.com
networksecurity.googleapis.com
Kein
Sensitive Data Protection dlp.googleapis.com
Kein
Serverless VPC Access vpcaccess.googleapis.com
Kein
Speech-to-Text speech.googleapis.com
Kein
Storage Transfer Service storagetransfer.googleapis.com
Kein
Text-to-Speech texttospeech.googleapis.com
Kein
Cloud Service Mesh trafficdirector.googleapis.com
Kein
VM Manager osconfig.googleapis.com
Kein
VPC Service Controls accesscontextmanager.googleapis.com
accesscontextintelligence.googleapis.com
Kein
Vertex AI Batch-Vorhersage aiplatform.googleapis.com
Kein
Vertex AI Model Monitoring aiplatform.googleapis.com
Kein
Vertex AI Model Registry aiplatform.googleapis.com
Kein
Vertex AI-Onlinevorhersage aiplatform.googleapis.com
Kein
Vertex AI Pipelines aiplatform.googleapis.com
Kein
Agent Search discoveryengine.googleapis.com
Kein
Vertex AI Training aiplatform.googleapis.com
Kein
Virtual Private Cloud (VPC) compute.googleapis.com
Kein
Web Risk webrisk.googleapis.com
Kein
Workflows workflows.googleapis.com
Kein
Identitätsföderation von Arbeitslasten iam.googleapis.com
sts.googleapis.com
Kein

Limits und Einschränkungen

In den folgenden Abschnitten werden Google Cloud-weite oder produktspezifische Einschränkungen oder Einschränkungen für Funktionen beschrieben, einschließlich aller Einschränkungen von Organisationsrichtlinien, die standardmäßig für Ordner mit Datengrenze Hongkong festgelegt sind. Andere anwendbare Einschränkungen für Organisationsrichtlinien, auch wenn sie nicht standardmäßig festgelegt sind, können eine zusätzliche gestaffelte Sicherheitsebene bieten, um die Google Cloud Ressourcen Ihrer Organisation weiter zu schützen.

Google Cloudbreit

Google Cloud-weite Einschränkungen für Organisationsrichtlinien

Die folgenden Einschränkungen für Organisationsrichtlinien gelten für Google Cloud.

Einschränkung der Organisationsrichtlinie Beschreibung
gcp.resourceLocations Legen Sie die folgenden Standorte in der Liste allowedValues fest:
  • asia-east2
Dieser Wert beschränkt das Erstellen neuer Ressourcen auf die ausgewählten Werte. Wenn diese Option festgelegt ist, können keine Ressourcen in anderen Regionen, in mehreren Regionen oder an Standorten außerhalb der Auswahl erstellt werden. Eine Liste der Ressourcen, die durch die Organisationsrichtlinieneinschränkung „Ressourcenstandorte“ eingeschränkt werden können, finden Sie unter Unterstützte Dienste für Ressourcenstandorte. Einige Ressourcen sind möglicherweise nicht betroffen und können nicht eingeschränkt werden.

Wenn Sie diesen Wert ändern, indem Sie ihn weniger einschränken, untergraben Sie den Datenstandort, indem Sie das Erstellen oder Speichern von Daten außerhalb einer konformen Datengrenze zulassen.
gcp.restrictServiceUsage Legen Sie fest, dass alle unterstützten Produkte und API-Endpunkte zugelassen werden.

Bestimmt, welche Dienste verwendet werden können, indem der Laufzeitzugriff auf ihre Ressourcen eingeschränkt wird. Weitere Informationen finden Sie unter Ressourcennutzung einschränken.
gcp.restrictTLSVersion Auf „Verweigern“ setzen für die folgenden TLS-Versionen:
  • TLS_1_0
  • TLS_1_1
Weitere Informationen finden Sie unter TLS-Versionen einschränken.

BigQuery

Betroffene BigQuery-Funktionen

Funktion Beschreibung
BigQuery für einen neuen Ordner aktivieren BigQuery wird unterstützt, ist aber nicht automatisch aktiviert, wenn Sie einen neuen Assured Workloads-Ordner erstellen. Das liegt an einem internen Konfigurationsprozess. Dieser Vorgang dauert normalerweise zehn Minuten, kann aber unter Umständen auch länger dauern. So prüfen Sie, ob der Vorgang abgeschlossen ist, und aktivieren BigQuery:
  1. Rufen Sie in der Google Cloud Console die Seite Assured Workloads auf.

    Zu Assured Workloads

  2. Wählen Sie den neuen Assured Workloads-Ordner aus der Liste aus.
  3. Klicken Sie auf der Seite Ordnerdetails im Bereich Zulässige Dienste auf Verfügbare Aktualisierungen prüfen.
  4. Sehen Sie sich im Bereich Zugelassene Dienste die Dienste an, die der Organisationsrichtlinie Einschränkung der Ressourcennutzung für den Ordner hinzugefügt werden sollen. Wenn BigQuery-Dienste aufgeführt sind, klicken Sie auf Dienste zulassen, um sie hinzuzufügen.

    Wenn BigQuery-Dienste nicht aufgeführt sind, warten Sie, bis der interne Prozess abgeschlossen ist. Wenn die Dienste nicht innerhalb von 12 Stunden nach der Ordnererstellung aufgeführt werden, wenden Sie sich an den Cloud Customer Care.

Nach Abschluss der Aktivierung können Sie BigQuery in Ihrem Assured Workloads-Ordner verwenden.

Gemini in BigQuery wird von Assured Workloads nicht unterstützt.

Nicht unterstützte Funktionen Die folgenden BigQuery-Funktionen werden nicht unterstützt und sollten nicht in der BigQuery-Befehlszeile verwendet werden. Es liegt in Ihrer Verantwortung, sie nicht in BigQuery für Assured Workloads zu verwenden.
BigQuery-Befehlszeile Die BigQuery CLI wird unterstützt.

Google Cloud SDK Sie müssen mindestens die Google Cloud SDK-Version 403.0.0 verwenden, um die Regionalisierung von technischen Daten zu gewährleisten. Führen Sie gcloud --version aus, um Ihre aktuelle Google Cloud SDK-Version zu prüfen, und dann gcloud components update, um auf die neueste Version zu aktualisieren.
Steuerelemente für Administratoren In BigQuery werden nicht unterstützte APIs deaktiviert. Administratoren mit ausreichenden Berechtigungen zum Erstellen von Assured Workloads-Ordnern können jedoch eine nicht unterstützte API aktivieren. In diesem Fall werden Sie über das Assured Workloads-Monitoring-Dashboard über potenzielle Compliance-Verstöße benachrichtigt.
Daten laden BigQuery Data Transfer Service-Connectors für Google-SaaS-Anwendungen (Software as a Service (SaaS)), externe Cloud-Speicheranbieter und Data Warehouses werden nicht unterstützt. Es liegt in Ihrer Verantwortung, BigQuery Data Transfer Service-Connectors nicht für Arbeitslasten mit Datengrenze Hongkong zu verwenden.
Drittanbieter-Übertragungen BigQuery überprüft nicht, ob Drittanbieterübertragungen für den BigQuery Data Transfer Service unterstützt werden. Es liegt in Ihrer Verantwortung, den Support zu prüfen, wenn Sie eine Drittanbieterübertragung für den BigQuery Data Transfer Service verwenden.
Nicht konforme BQML-Modelle Extern trainierte BQML-Modelle werden nicht unterstützt.
Abfragejobs Abfragejobs sollten nur in Assured Workloads-Ordnern erstellt werden.
Abfragen für Datasets in anderen Projekten BigQuery verhindert nicht, dass Assured Workloads-Datasets aus Projekten abgefragt werden, die nicht zu Assured Workloads gehören. Alle Abfragen, die Daten aus Assured Workloads lesen oder mit ihnen verknüpfen, sollten in Assured Workloads-Ordnern platziert werden. Sie können mit projectname.dataset.table in der BigQuery-Befehlszeile einen voll qualifizierten Tabellennamen für das Abfrageergebnis angeben.
Cloud Logging BigQuery verwendet Cloud Logging für einige Ihrer Logdaten. Sie sollten Ihre _default-Logging-Buckets deaktivieren oder _default-Buckets auf die entsprechenden Regionen beschränken, um die Compliance aufrechtzuerhalten. Verwenden Sie dazu den folgenden Befehl:

gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink

Weitere Informationen finden Sie unter Logs regionalisieren.

Cloud Logging

Betroffene Cloud Logging-Funktionen

Funktion Beschreibung
Logsenken Filter sollten keine Kundendaten enthalten.

Logsenken enthalten Filter, die als Konfiguration gespeichert sind. Erstellen Sie keine Filter, die Kundendaten enthalten.
Live-Verfolgung von Logeinträgen Filter sollten keine Kundendaten enthalten.

Eine Live-Verfolgungs-Sitzung enthält einen Filter, der als Konfiguration gespeichert wird. In Tailing-Logs werden keine Logeintragsdaten gespeichert, sie können jedoch Daten zwischen Regionen abfragen und übertragen. Erstellen Sie keine Filter, die Kundendaten enthalten.
SQL-basierte Benachrichtigungsrichtlinien Die Funktion ist deaktiviert.

Sie können das Feature für SQL-basierte Benachrichtigungsrichtlinien nicht verwenden.

Compute Engine

Betroffene Compute Engine-Funktionen

Funktion Beschreibung
Gastumgebung Skripts, Daemons und Binärdateien, die in der Gastumgebung enthalten sind, können auf unverschlüsselte Daten sowie inaktive Daten zugreifen. Abhängig von Ihrer VM-Konfiguration können Aktualisierungen dieser Software standardmäßig installiert werden. Ausführliche Informationen zum Inhalt, zum Quellcode und zu den einzelnen Paketen finden Sie unter Gastumgebung.

Diese Komponenten tragen dazu bei, dass Sie die Datenhoheit durch interne Sicherheitskontrollen und -prozesse erfüllen. Wenn Sie jedoch zusätzliche Kontrolle wünschen, können Sie auch eigene Images oder Agents auswählen und optional die Organisationsrichtlinieneinschränkung compute.trustedImageProjects verwenden.

Weitere Informationen finden Sie unter Benutzerdefiniertes Image erstellen.
Betriebssystemrichtlinien in VM Manager Inline-Scripts und binäre Ausgabedateien in den OS-Richtliniendateien werden nicht mit vom Kunden verwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK) verschlüsselt. Geben Sie in diesen Dateien keine vertraulichen Informationen an. Es empfiehlt sich, diese Skripts und Ausgabedateien in Cloud Storage-Buckets zu speichern. Weitere Informationen finden Sie unter Beispiel für Betriebssystemrichtlinien.

Wenn Sie die Erstellung oder Änderung von OS Policy-Ressourcen einschränken möchten, die Inline-Scripts oder Binärausgabedateien verwenden, aktivieren Sie die Beschränkung der Organisationsrichtlinie constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Weitere Informationen finden Sie unter Einschränkungen für die Betriebssystemkonfiguration.

Einschränkungen für Compute Engine-Organisationsrichtlinien

Einschränkung der Organisationsrichtlinie Beschreibung
compute.disableGlobalCloudArmorPolicy Auf True festlegen.

Deaktiviert das Erstellen neuer globaler Google Cloud Armor-Sicherheitsrichtlinien sowie das Hinzufügen oder Ändern von Regeln für vorhandene globale Google Cloud Armor-Sicherheitsrichtlinien. Das Entfernen von Regeln oder das Entfernen oder Ändern der Beschreibung und Auflistung globaler Google Cloud Armor-Sicherheitsrichtlinien wird durch diese Beschränkung nicht eingeschränkt. Regionale Google Cloud Armor-Sicherheitsrichtlinien sind von dieser Einschränkung nicht betroffen. Alle globalen und regionalen Sicherheitsrichtlinien, die vor der Erzwingung dieser Beschränkung vorhanden waren, bleiben in Kraft.

compute.restrictNonConfidentialComputing

(Optional) Wert ist nicht festgelegt. Legen Sie diesen Wert fest, um zusätzliche Defense-in-Depth-Maßnahmen zu ergreifen. Weitere Informationen finden Sie in der Confidential VM-Dokumentation.
compute.trustedImageProjects

(Optional) Wert ist nicht festgelegt. Legen Sie diesen Wert fest, um zusätzliche Defense-in-Depth-Maßnahmen zu ergreifen.

Durch Festlegen dieses Werts wird die Image-Speicherung und Instanziierung von Laufwerken auf die angegebene Liste von Projekten beschränkt. Dieser Wert wirkt sich auf die Datenhoheit aus, da nicht autorisierte Images oder Agents nicht verwendet werden.

Knowledge Catalog

Knowledge Catalog-Funktionen

Funktion Beschreibung
Attribute Store Diese Funktion ist veraltet und deaktiviert.
Data Catalog Diese Funktion ist veraltet und deaktiviert. Sie können Ihre Metadaten nicht in Data Catalog durchsuchen oder verwalten.
Data Insights Die Funktion ist deaktiviert. Sie können keine Statistiken für Ihre Kataloge erstellen.
Lakes und Zonen Die Funktion ist deaktiviert. Sie können keine Lakes, Zonen und Aufgaben verwalten.

Google Cloud NetApp Volumes

Betroffene Google Cloud NetApp Volumes-Funktionen

Funktion Beschreibung
Unterstützte Servicelevels Die Datengrenze für Hongkong unterstützt die folgenden Servicelevels:
  • Standard
  • Premium
  • Extrem
  • Flex, nur für den Typ Datei. Der Typ Einheitlich des Service-Levels „Flex“ wird nicht unterstützt.

Nächste Schritte