Data Boundary for Impact Level 4 (IL4)

בדף הזה מתואר אוסף אמצעי הבקרה שמוחלים על גבולות הנתונים של עומסי עבודה ברמת IL4 ב-Assured Workloads. הוא כולל מידע מפורט על מיקום אחסון הנתונים, על מוצרים נתמכים Google Cloud ונקודות קצה ל-API שלהם, ועל הגבלות או מגבלות שחלות על המוצרים האלה. המידע הנוסף הבא רלוונטי ל-Data Boundary for IL4:

  • מיקום אחסון הנתונים: Data Boundary עבור חבילת אמצעי הבקרה IL4 מגדיר אמצעי בקרה למיקום הנתונים כדי לתמוך באזורים בארה"ב בלבד. מידע נוסף זמין בקטע אילוצים של מדיניות הארגון ברמתGoogle Cloud.
  • תמיכה: שירותי תמיכה טכנית בנושא Data Boundary לעומסי עבודה ברמה IL4 זמינים עם מינויים ל-Cloud Customer Care ברמה Enhanced או Premium. בקשות תמיכה בנושא עומסי עבודה מסוג IL4 מנותבות לאנשים בארה"ב שנמצאים בארה"ב. מידע נוסף זמין במאמר בנושא קבלת תמיכה.
  • תמחור: חבילת הבקרה Data Boundary for IL4 כלולה ברמת Premium של Assured Workloads, שכוללת חיוב נוסף של 20%. מידע נוסף זמין במאמר בנושא תמחור של Assured Workloads.

דרישות מוקדמות

כדי להמשיך לעמוד בדרישות כמשתמשים בחבילת הבקרה Data Boundary for IL4, צריך לוודא שאתם עומדים בדרישות המוקדמות הבאות ופועלים לפיהן:

  • יוצרים Data Boundary לתיקיית IL4 באמצעות Assured Workloads ומפריסים את עומסי העבודה של IL4 רק בתיקייה הזו.
  • כדי להשתמש ב-Data Boundary לעומסי עבודה של IL4, צריך להפעיל ולהשתמש רק בשירותים שכלולים בהיקף.
  • אלא אם צוין אחרת, אל תשתמשו בשרתי Google Cloud MCP. ‫Data Boundary for IL4 לא מספק אמצעי בקרה למיקום אחסון הנתונים בשרתי Google Cloud MCP, לנתונים שנמצאים בשימוש ולנתונים במעבר. כדי לחסום גישה לא רצויה לשרתי Google Cloud MCP, אפשר לעיין בדף שליטה בשימוש בשרתי Google Cloud MCP באמצעות IAM.
  • אל תשנו את ערכי ברירת המחדל של האילוצים במדיניות הארגון, אלא אם אתם מבינים את הסיכונים שעלולים להתרחש בנוגע למיקום אחסון הנתונים ומקבלים אותם.
  • בכל השירותים שבהם נעשה שימוש בתיקייה עם Data Boundary ברמה IL4, אל תאחסנו נתונים טכניים בסוגי המידע הבאים של הגדרות אבטחה או הגדרות שהוגדרו על ידי המשתמש:
    • הודעות שגיאה
    • פלט המסוף
    • נתוני מאפיינים
    • נתוני הגדרת שירות
    • כותרות של חבילות נתונים ברשת
    • מזהי משאבים
    • תוויות נתונים
  • כדאי ליישם את השיטות המומלצות הכלליות לאבטחה שמפורטות Google Cloud במרכז לשיטות אבטחה מומלצות.
  • למידע נוסף על פריסת עומסי עבודה מסוג IL4 ב-Google Cloud, אפשר לעיין בדף אישור זמני של מחלקת ההגנה האמריקאית (DoD).
  • כשניגשים למסוף Google Cloud , אפשר להשתמש במסוף Google Cloud לפי תחום שיפוט. לא נדרש שימוש במסוף Google Cloud השיפוט עבור Data Boundary ב-IL4. אפשר לגשת אליו באחת מכתובות ה-URL הבאות:

מוצרים נתמכים ונקודות קצה של API

אלא אם צוין אחרת, המשתמשים יכולים לגשת לכל המוצרים הנתמכים דרך המסוף Google Cloud . בטבלה הבאה מפורטות הגבלות שמשפיעות על התכונות של מוצר נתמך, כולל הגבלות שנאכפות באמצעות הגדרות של אילוצי מדיניות הארגון.

אם מוצר לא מופיע ברשימה, סימן שהמוצר לא נתמך ולא עמד בדרישות הבקרה של Data Boundary עבור IL4. לא מומלץ להשתמש במוצרים לא נתמכים בלי לבצע בדיקת נאותות ולהבין היטב את האחריות שלכם במסגרת מודל האחריות המשותפת. לפני שמשתמשים במוצר שלא נתמך, חשוב לוודא שאתם מודעים לסיכונים הכרוכים בכך ומוכנים לקבל אותם, כמו השפעות שליליות על מיקום הנתונים או על ריבונות הנתונים. בנוסף, מומלץ לבדוק עם הסוכנות המאשרת את השימוש במוצר לא נתמך לפני שמקבלים את הסיכון.

מוצר נתמך נקודות קצה ל-API הגבלות
Access Context Manager accesscontextmanager.googleapis.com
ללא
‫AlloyDB ל-PostgreSQL alloydb.googleapis.com
ללא
Artifact Registry artifactregistry.googleapis.com
ללא
BigQuery bigquery.googleapis.com
bigqueryconnection.googleapis.com
bigquerydatapolicy.googleapis.com
bigquerymigration.googleapis.com
bigqueryreservation.googleapis.com
bigquerystorage.googleapis.com
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון
Certificate Authority Service privateca.googleapis.com
ללא
Cloud Build cloudbuild.googleapis.com
ללא
Cloud DNS dns.googleapis.com
ללא
Cloud Data Fusion datafusion.googleapis.com
ללא
‫Cloud External Key Manager ‏ (Cloud EKM) cloudkms.googleapis.com
ללא
Cloud HSM cloudkms.googleapis.com
ללא
Cloud Identity cloudidentity.googleapis.com
ללא
Cloud Interconnect compute.googleapis.com
תכונות מושפעות
Cloud Key Management Service ‏(Cloud KMS) cloudkms.googleapis.com
מגבלות שקשורות למדיניות הארגון
Cloud Logging logging.googleapis.com
monitoring.googleapis.com
תכונות מושפעות
Cloud Monitoring monitoring.googleapis.com
תכונות מושפעות
Cloud NAT compute.googleapis.com
ללא
Cloud Router compute.googleapis.com
ללא
Cloud Run run.googleapis.com
תכונות מושפעות
Cloud SQL sqladmin.googleapis.com
ללא
Cloud Service Mesh mesh.googleapis.com
meshca.googleapis.com
meshconfig.googleapis.com
trafficdirector.googleapis.com
ללא
Cloud Storage storage.googleapis.com
ללא
Cloud Tasks cloudtasks.googleapis.com
ללא
‫Cloud VPN compute.googleapis.com
תכונות מושפעות
‫Cloud Vision API vision.googleapis.com
תכונות מושפעות
Cloud Workstations workstations.googleapis.com
תכונות מושפעות
Compute Engine compute.googleapis.com
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון
סוכן GKE Connect connectgateway.googleapis.com
gkeconnect.googleapis.com
ללא
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
ללא
Eventarc eventarc.googleapis.com
ללא
מאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי compute.googleapis.com
ללא
Filestore file.googleapis.com
ללא
‫Google Kubernetes Engine (GKE) Hub gkehub.googleapis.com
ללא
Google Kubernetes Engine (GKE) Identity Service anthosidentityservice.googleapis.com
ללא
‫Gemini Enterprise discoveryengine.googleapis.com
תכונות מושפעות
‫AI גנרטיבי ב-Vertex AI aiplatform.googleapis.com
ללא
Google Cloud Armor compute.googleapis.com
תכונות מושפעות
Google Kubernetes Engine (GKE)‎ container.googleapis.com
containersecurity.googleapis.com
ללא
Google Security Operations SIEM chronicle.googleapis.com
chronicleservicemanager.googleapis.com
ללא
Google Security Operations SOAR Not applicable
ללא
מסוף Google Admin Not applicable
ללא
ניהול זהויות והרשאות גישה (IAM) iam.googleapis.com
policytroubleshooter.googleapis.com
ללא
שרת proxy לאימות זהויות (IAP) iap.googleapis.com
תכונות מושפעות
מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי compute.googleapis.com
ללא
Knowledge Catalog dataplex.googleapis.com
datalineage.googleapis.com
תכונות מושפעות
Managed Service for Apache Airflow composer.googleapis.com
ללא
‫Managed Service for Apache Spark dataproc-control.googleapis.com
dataproc.googleapis.com
ללא
‫Memorystore for Redis redis.googleapis.com
ללא
Network Connectivity Center networkconnectivity.googleapis.com
ללא
Persistent Disk compute.googleapis.com
ללא
Pub/Sub pubsub.googleapis.com
מגבלות שקשורות למדיניות הארגון
מאזן עומסים חיצוני אזורי של אפליקציות (ALB) compute.googleapis.com
ללא
מאזן עומסי רשת אזורי חיצוני בשרת proxy compute.googleapis.com
ללא
מאזן עומסים פנימי אזורי של אפליקציות (ALB) compute.googleapis.com
ללא
מאזן עומסי רשת פנימי אזורי בשרת proxy compute.googleapis.com
ללא
מנהל המשאבים cloudresourcemanager.googleapis.com
ללא
Secret Manager secretmanager.googleapis.com
ללא
Sensitive Data Protection dlp.googleapis.com
ללא
Spanner spanner.googleapis.com
ללא
המרת דיבור לטקסט (STT) speech.googleapis.com
תכונות מושפעות
VPC Service Controls accesscontextmanager.googleapis.com
accesscontextintelligence.googleapis.com
ללא
חיזוי של Vertex AI Batch aiplatform.googleapis.com
ללא
Vertex AI Model Monitoring aiplatform.googleapis.com
ללא
מרשם המודלים של Vertex AI aiplatform.googleapis.com
ללא
חיזוי אונליין של Vertex AI aiplatform.googleapis.com
ללא
Vertex AI Pipelines aiplatform.googleapis.com
ללא
חיפוש על ידי סוכן discoveryengine.googleapis.com
ללא
Vertex AI Training aiplatform.googleapis.com
ללא
ענן וירטואלי פרטי (VPC) compute.googleapis.com
servicenetworking.googleapis.com
ללא

הגבלות ומגבלות

בסעיפים הבאים מפורטות הגבלות או מגבלות שחלות על תכונות ברמת Google Cloudאו ברמת המוצר, כולל אילוצים של מדיניות הארגון שמוגדרים כברירת מחדל בתיקיות של IL4 ב-Data Boundary. אילוצים אחרים של מדיניות הארגון שחלים על המשאבים – גם אם הם לא מוגדרים כברירת מחדל – יכולים לספק הגנה נוספת כדי להגן על המשאבים של הארגון Google Cloud .

‫Google Cloud-wide

תכונות שמושפעות Google Cloudבכל הארגון

תכונה תיאור
מסוףGoogle Cloud כדי לגשת למסוף Google Cloud כשמשתמשים בחבילת הבקרה Data Boundary for IL4, אפשר להשתמש במסוף Google Cloud Jurisdictional. אין צורך במסוף Google Cloud האזורי כדי להגדיר את Data Boundary עבור IL4, ואפשר לגשת אליו באמצעות אחת מכתובות ה-URL הבאות:

Google Cloudאילוצים של מדיניות הארגון ברמת הארגון

האילוצים הבאים של מדיניות הארגון חלים על כל Google Cloud.

אילוץ של מדיניות הארגון תיאור
gcp.resourceLocations מגדירים את המיקומים הבאים ברשימה allowedValues:
  • us
  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4
הערך הזה מגביל את יצירת המשאבים החדשים לערכים שנבחרו. אם מגדירים את האילוץ הזה, אי אפשר ליצור משאבים באזורים אחרים, באזורים מרובים או במיקומים מחוץ לבחירה. במאמר בנושא שירותים שנתמכים על ידי מיקומי משאבים מפורטת רשימה של משאבים שאפשר להגביל באמצעות המגבלה של מדיניות הארגון בנושא מיקומי משאבים. יכול להיות שחלק מהמשאבים לא ייכללו בהיקף ולא ניתן יהיה להגביל אותם.

שינוי הערך הזה כך שיהיה פחות מגביל עלול לפגוע במיקום אחסון הנתונים, כי הוא מאפשר ליצור או לאחסן נתונים מחוץ לגבולות הנתונים התואמים.
gcp.restrictNonCmekServices מוגדר לרשימה של כל שמות השירותים של ה-API שנכללים בהיקף, כולל:
  • bigquerydatatransfer.googleapis.com
יכול להיות שחלק מהתכונות יושפעו בכל אחד מהשירותים שמפורטים למעלה.

כל שירות שמופיע ברשימה דורש מפתחות הצפנה בניהול הלקוח (CMEK). הצפנת CMEK מתבצעת באמצעות מפתח שמנוהל על ידכם, ולא באמצעות מנגנוני ההצפנה שמוגדרים כברירת מחדל ב-Google.

שינוי הערך הזה על ידי הסרת שירות אחד או יותר מהרשימה עלול לפגוע בריבונות הנתונים, כי נתונים חדשים במצב מנוחה יוצפנו באופן אוטומטי באמצעות המפתחות של Google ולא באמצעות המפתחות שלכם. נתונים קיימים באחסון יישארו מוצפנים באמצעות המפתח שסיפקתם.
gcp.restrictServiceUsage ההגדרה צריכה להיות 'אפשר להשתמש בכל נקודות הקצה של מוצרי API נתמכים'.

הגבלת הגישה בזמן הריצה למשאבים של שירותים מסוימים, כדי לקבוע באילו שירותים אפשר להשתמש. מידע נוסף זמין במאמר בנושא הגבלת השימוש במשאבים.
gcp.restrictTLSVersion ההגדרה היא דחייה של גרסאות ה-TLS הבאות:
  • TLS_1_0
  • TLS_1_1
מידע נוסף זמין במאמר בנושא הגבלת גרסאות TLS.

BigQuery

תכונות BigQuery שמושפעות

תכונה תיאור
הפעלת BigQuery בתיקייה חדשה ‫BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה ב-Assured Workloads בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
  1. נכנסים לדף Assured Workloads במסוף Google Cloud .

    כניסה אל Assured Workloads

  2. בוחרים את התיקייה החדשה של Assured Workloads מהרשימה.
  3. בדף Folder Details (פרטי התיקייה), בקטע Allowed services (שירותים מורשים), לוחצים על Review Available Updates (בדיקת עדכונים זמינים).
  4. בחלונית Allowed services (שירותים מותרים), בודקים את השירותים שרוצים להוסיף למדיניות הארגון Resource Usage Restriction (הגבלת השימוש במשאבים) של התיקייה. אם שירותי BigQuery מופיעים ברשימה, לוחצים על Allow Services (התרת שירותים) כדי להוסיף אותם.

    אם שירותי BigQuery לא מופיעים ברשימה, צריך לחכות עד שהתהליך הפנימי יסתיים. אם השירותים לא מופיעים תוך 12 שעות מיצירת התיקייה, צריך לפנות אל Cloud Customer Care.

אחרי שתהליך ההפעלה יסתיים, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads.

‫Gemini ב-BigQuery לא נתמך על ידי Assured Workloads.

ממשקי API תואמים של BigQuery ממשקי ה-API הבאים של BigQuery תואמים ל-IL4:
אזורים ‫BigQuery תואם ל-IL4 בכל האזורים בארה"ב של BigQuery, למעט האזור הגיאוגרפי בארה"ב. אי אפשר להבטיח תאימות ל-IL4 אם מערך נתונים נוצר באזור בארה"ב שכולל מספר אזורים, באזור שלא בארה"ב או באזור שלא בארה"ב שכולל מספר אזורים. באחריותכם לציין אזור שתואם ל-IL4 כשאתם יוצרים מערכי נתונים ב-BigQuery.
שאילתות על קבוצות נתונים שעומדות בדרישות IL4 מפרויקטים שלא עומדים בדרישות IL4 ‫BigQuery לא מונע הפעלת שאילתות על מערכי נתונים ברמת סיווג IL4 מפרויקטים שאינם ברמת סיווג IL4. חשוב לוודא שכל שאילתה שמשתמשת בפעולת קריאה או בפעולת צירוף של נתונים טכניים ברמת IL4 נמצאת בתיקייה שתואמת ל-IL4.
חיבורים למקורות נתונים חיצוניים האחריות של Google לתאימות מוגבלת ליכולת של BigQuery Connection API. באחריותכם לוודא שהמוצרים במקור שבהם נעשה שימוש ב-BigQuery Connection API עומדים בדרישות.
תכונות שלא נתמכות התכונות הבאות של BigQuery לא נתמכות ואסור להשתמש בהן בכלי BigQuery CLI. באחריותכם לא להשתמש בהם ב-BigQuery עבור Assured Workloads.
‫BigQuery CLI יש תמיכה ב-CLI של BigQuery.

Google Cloud SDK כדי לשמור על ההתחייבויות בנוגע לאזוריות הנתונים של נתונים טכניים, צריך להשתמש בגרסה 403.0.0 ואילך של Google Cloud SDK. כדי לוודא מהי גרסת Google Cloud SDK הנוכחית, מריצים את הפקודה gcloud --version ואז את הפקודה gcloud components update כדי לעדכן לגרסה החדשה ביותר.
אמצעי בקרה לאדמינים מערכת BigQuery תשבית ממשקי API שלא נתמכים, אבל אדמינים עם הרשאות מספיקות ליצירת תיקיות של Assured Workloads יכולים להפעיל ממשק API שלא נתמך. אם זה יקרה, תקבלו הודעה על אי-תאימות פוטנציאלית דרך לוח הבקרה של Assured Workloads.
טעינת נתונים אין תמיכה במחברים של שירות העברת נתונים ל-BigQuery עבור אפליקציות של Google Software as a Service‏ (SaaS), ספקי אחסון בענן חיצוניים ומחסני נתונים. באחריותכם לא להשתמש במחברים של שירות העברת הנתונים ל-BigQuery עבור Data Boundary בעומסי עבודה ברמה IL4.
העברות לצד שלישי מערכת BigQuery לא מאמתת תמיכה בהעברות של צד שלישי בשירות העברת הנתונים ל-BigQuery. באחריותכם לוודא שיש תמיכה כשמשתמשים בהעברה של צד שלישי בשירות העברת הנתונים ל-BigQuery.
מודלים של BQML שלא עומדים בדרישות מודלים של BQML שאומנו חיצונית לא נתמכים.
משימות של השאילתה צריך ליצור משימות של שאילתות רק בתיקיות Assured Workloads.
שאילתות על מערכי נתונים בפרויקטים אחרים ‫BigQuery לא מונע הפעלת שאילתות על מערכי נתונים של Assured Workloads מפרויקטים שאינם Assured Workloads. חשוב לוודא שכל שאילתה שכוללת קריאה או צירוף של נתונים מ-Assured Workloads ממוקמת בתיקיות של Assured Workloads. אפשר לציין שם טבלה מלא לתוצאת השאילתה באמצעות projectname.dataset.table ב-BigQuery CLI.
Cloud Logging חלק מנתוני היומן שלכם מועברים ל-BigQuery דרך Cloud Logging. כדי לשמור על תאימות, צריך להשבית את _defaultקטגוריות רישום ביומן או להגביל את _defaultהקטגוריות לאזורים שכלולים בהיקף באמצעות הפקודה הבאה:

gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink

מידע נוסף זמין במאמר בנושא הגדרת אזור ליומנים.

Cloud Interconnect

התכונות שיושפעו ב-Cloud Interconnect

תכונה תיאור
רשת VPN בזמינות גבוהה (HA) כשמשתמשים ב-Cloud Interconnect עם Cloud VPN, צריך להפעיל את הפונקציונליות של VPN בזמינות גבוהה (HA). בנוסף, אתם צריכים לעמוד בדרישות ההצפנה והאזוריות שמפורטות בקטע תכונות Cloud VPN שמושפעות.

Cloud KMS

אילוצים של מדיניות הארגון ב-Cloud KMS

אילוץ של מדיניות הארגון תיאור
cloudkms.allowedProtectionLevels הגדרה שמאפשרת יצירה של מפתחות קריפטוגרפיים ב-Cloud Key Management Service עם רמות ההגנה הבאות:
  • SOFTWARE
  • HSM
  • EXTERNAL
  • EXTERNAL_VPC
מידע נוסף זמין במאמר בנושא רמות הגנה.

Cloud Logging

התכונות שיושפעו ב-Cloud Logging

תכונה תיאור
מאגרי יומנים המסננים לא צריכים להכיל נתוני לקוחות.

אובייקטים מסוג sink ביומן כוללים מסננים שמאוחסנים כהגדרה. אל תיצרו מסננים שמכילים נתוני לקוחות.
רישום ביומן בזמן אמת המסננים לא צריכים להכיל נתוני לקוחות.

סשן של רישום ביומן בזמן אמת כולל מסנן שמאוחסן כהגדרה. הפעלת tailing ביומנים לא שומרת נתוני רשומות ביומן, אבל יכולה להריץ שאילתות ולהעביר נתונים בין אזורים. אל תיצרו מסננים שמכילים נתוני לקוחות.
מדיניות התראות שמבוססת על SQL התכונה הזו מושבתת.

אי אפשר להשתמש בתכונה של מדיניות התראות מבוססת-SQL.

Cloud Monitoring

התכונות שיושפעו ב-Cloud Monitoring

תכונה תיאור
Synthetic Monitor התכונה הזו מושבתת.
בדיקת זמני פעילות התכונה הזו מושבתת.

Cloud Run

התכונות שיושפעו ב-Cloud Run

תכונה תיאור
תכונות שלא נתמכות התכונות הבאות של Cloud Run לא נתמכות:

Cloud Vision API

התכונות המושפעות ב-Cloud Vision API

תכונה תיאור
נקודות קצה של Cloud Vision API שתואמות ל-IL4 באחריותכם להשתמש רק בנקודת קצה ל-API באזור ארה"ב (us-vision.googleapis.com) עבור Cloud Vision API. נקודת הקצה הגלובלית (vision.googleapis.com) לא תואמת ל-IL4, והשימוש בה עלול לפגוע במיקום אחסון הנתונים של עומס העבודה.

Cloud VPN

תכונות Cloud VPN שמושפעות

תכונה תיאור
נקודות קצה של VPN חובה להשתמש רק בנקודות קצה של Cloud VPN שנמצאות באזור שכלול בהיקף. מוודאים ששער ה-VPN מוגדר לשימוש רק באזור שכלול בהיקף.

תחנות עבודה בענן

התכונות שיושפעו ב-Cloud Workstations

תכונה תיאור
יצירת אשכול של תחנות עבודה

כשיוצרים אשכול תחנות עבודה, האחריות להגדיר אותו באופן הבא כדי להבטיח את מיקום אחסון הנתונים מוטלת עליכם:

Compute Engine

התכונות שיושפעו ב-Compute Engine

תכונה תיאור
הוספת קבוצת מופעים למאזן עומסים גלובלי אי אפשר להוסיף קבוצת מופעים למאזן עומסים גלובלי.

התכונה הזו מושבתת בגלל אילוץ המדיניות של compute.disableGlobalLoadBalancing הארגון.
סביבת אורח יכול להיות שסקריפטים, תהליכי רקע וקבצים בינאריים שכלולים בסביבת האורח יוכלו לגשת לנתונים לא מוצפנים במנוחה ובשימוש. יכול להיות שהעדכונים של התוכנה הזו יותקנו כברירת מחדל, בהתאם להגדרת המכונה הווירטואלית. מידע ספציפי על התוכן של כל חבילה, קוד המקור ועוד מופיע במאמר בנושא סביבת אורח.

הרכיבים האלה עוזרים לכם לעמוד בדרישות של ריבונות נתונים באמצעות אמצעי אבטחה ותהליכים פנימיים. עם זאת, אם אתם רוצים שליטה נוספת, אתם יכולים גם לאצור תמונות או סוכנים משלכם, ואם תרצו, תוכלו להשתמש באילוץ compute.trustedImageProjects של מדיניות הארגון.

מידע נוסף זמין במאמר בנושא יצירת תמונה בהתאמה אישית.
OS policies in VM Manager סקריפטים מוטבעים וקבצים בינאריים של פלט בקובצי מדיניות של מערכת ההפעלה לא מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK). אל תכללו מידע רגיש בקבצים האלה. מומלץ לאחסן את הסקריפטים ואת קובצי הפלט בקטגוריות של Cloud Storage. מידע נוסף זמין במאמר בנושא דוגמאות למדיניות של מערכת הפעלה.

אם רוצים להגביל את היצירה או השינוי של משאבי מדיניות של מערכת ההפעלה שמשתמשים בסקריפטים מוטבעים או בקובצי פלט בינאריים, צריך להפעיל את אילוץ מדיניות הארגון constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

מידע נוסף זמין במאמר מגבלות של OS Config.
instances.getSerialPortOutput() ה-API הזה מושבת. לא תהיה לכם אפשרות לקבל פלט של יציאה טורית מהמופע שצוין באמצעות ה-API הזה.

כדי להפעיל את ה-API הזה, משנים את הערך של compute.disableInstanceDataAccessApis אילוץ מדיניות הארגון ל-False. אפשר גם להפעיל את היציאה הטורית האינטראקטיבית ולהשתמש בה לפי ההוראות שבקטע הפעלת גישה לפרויקט.
instances.getScreenshot() ה-API הזה מושבת. לא תהיה לך אפשרות לצלם מסך מהמופע שצוין באמצעות ה-API הזה.

כדי להפעיל את ה-API הזה, משנים את הערך של compute.disableInstanceDataAccessApis אילוץ מדיניות הארגון ל-False. אפשר גם להפעיל את היציאה הטורית האינטראקטיבית ולהשתמש בה לפי ההוראות שבקטע הפעלת גישה לפרויקט.

מגבלות של מדיניות הארגון ב-Compute Engine

אילוץ של מדיניות הארגון תיאור
compute.disableGlobalCloudArmorPolicy מגדירים את הערך True.

משבית את היצירה של כללי מדיניות גלובליים לאבטחה ב-Google Cloud Armor ואת ההוספה או השינוי של כללים בכללי מדיניות גלובליים קיימים לאבטחה ב-Google Cloud Armor. המגבלה הזו לא חלה על הסרת כללים או על היכולת להסיר או לשנות את התיאור ואת כרטיס המוצר של מדיניות אבטחה גלובלית של Google Cloud Armor. האילוץ הזה לא משפיע על כללי מדיניות האבטחה האזוריים של Google Cloud Armor. כל כללי המדיניות הגלובליים והאזוריים לאבטחה שקיימים לפני האכיפה של ההגבלה הזו יישארו בתוקף.

compute.disableGlobalLoadBalancing מגדירים את הערך True.

משבית את היצירה של מוצרים גלובליים לאיזון עומסים.

שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה.
compute.disableInstanceDataAccessApis מגדירים את הערך True.

משבית את ממשקי ה-API של instances.getSerialPortOutput() ושל instances.getScreenshot() בכל העולם.

הפעלת האילוץ הזה מונעת יצירת פרטי כניסה במכונות וירטואליות של Windows Server.

אם אתם צריכים לנהל שם משתמש וסיסמה במכונה וירטואלית של Windows, אתם יכולים לבצע את הפעולות הבאות:
  1. הפעלת SSH במכונות וירטואליות של Windows.
  2. מריצים את הפקודה הבאה כדי לשנות את הסיסמה של מכונת ה-VM:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    מחליפים את מה שכתוב בשדות הבאים:
    • ‫VM_NAME: השם של המכונה הווירטואלית שאתם מגדירים לה סיסמה.
    • ‫USERNAME: שם המשתמש של המשתמש שרוצים להגדיר לו סיסמה.
    • PASSWORD: הסיסמה החדשה.
compute.restrictNonConfidentialComputing

(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת. מידע נוסף זמין במאמרי העזרה בנושא מכונות וירטואליות חסויות.
compute.trustedImageProjects

(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת.

הגדרת הערך הזה מגבילה את אחסון התמונות ואת יצירת המופעים של הדיסקים לרשימה שצוינה של פרויקטים. הערך הזה משפיע על ריבונות הנתונים, כי הוא מונע שימוש בתמונות או בסוכנים לא מורשים.

Knowledge Catalog

תכונות של Knowledge Catalog

תכונה תיאור
Attribute Store התכונה הזו יצאה משימוש והיא מושבתת.
Data Catalog התכונה הזו יצאה משימוש והיא מושבתת. אי אפשר לחפש את המטא-נתונים או לנהל אותם בקטלוג הנתונים.
תובנות לגבי הנתונים התכונה הזו מושבתת. אי אפשר ליצור תובנות לגבי נתונים בקטלוגים.
אגמים ואזורים התכונה הזו מושבתת. אין לכם אפשרות לנהל אגמים, אזורים ומשימות.

Gemini Enterprise

תכונות של Gemini Enterprise

תכונה תיאור
עיגון בנתונים מהאינטרנט לארגונים ‫Gemini Enterprise כולל תמיכה בתכונה Web Grounding for Enterprise.

Google Cloud Armor

התכונות של Google Cloud Armor שנפגעו

תכונה תיאור
כללי מדיניות גלובליים לאבטחה התכונה הזו מושבתת בגלל ההגבלה של מדיניות הארגון compute.disableGlobalCloudArmorPolicy.

שרת proxy לאימות זהויות (IAP)

התכונות שיושפעו בשרת proxy לאימות זהויות (IAP)

תכונה תיאור
שימוש ב-IAP להעברת TCP באחריותכם לא להשתמש ב-IAP להעברת TCP כי הוא לא עומד בדרישות של Data Boundary עבור IL4.

Pub/Sub

אילוצים של מדיניות הארגון ב-Pub/Sub

אילוץ של מדיניות הארגון תיאור
pubsub.managed.disableSubscriptionMessageTransforms מגדירים את הערך True.

ההגדרה הזו משביתה את האפשרות להגדיר מינויים ל-Pub/Sub עם Single Message Transforms (SMTs).

שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה.
pubsub.managed.disableTopicMessageTransforms מגדירים את הערך True.

ההגדרה הזו משביתה את האפשרות להגדיר נושאי Pub/Sub עם Single Message Transforms (SMTs).

שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה.

המרת דיבור לטקסט (STT)

התכונות שיושפעו בהמרת דיבור לטקסט

תכונה תיאור
מודלים מותאמים אישית של המרת דיבור לטקסט (STT) באחריותכם לא להשתמש במודלים מותאמים אישית של המרת דיבור לטקסט, כי הם לא עומדים בדרישות של Data Boundary ברמה IL4.

המאמרים הבאים