Data Boundary for IRS Publication 1075
בדף הזה מתואר אוסף אמצעי הבקרה שמוחלים על Data Boundary של עומסי עבודה לפי תקן IRS 1075 ב-Assured Workloads. הוא כולל מידע מפורט על מיקום אחסון הנתונים, על מוצרים נתמכים Google Cloud ונקודות קצה ל-API שלהם, ועל הגבלות או מגבלות שחלות על המוצרים האלה. המידע הנוסף הבא רלוונטי ל-Data Boundary עבור IRS 1075:
- מיקום אחסון הנתונים: Data Boundary עבור חבילת הבקרה IRS 1075 מגדיר אמצעי בקרה למיקום הנתונים כדי לתמוך באזורים בארה"ב בלבד. מידע נוסף זמין בקטע Google Cloudהגבלות על מדיניות הארגון.
- תמיכה: שירותי תמיכה טכנית בנושא Data Boundary לעומסי עבודה של IRS 1075 זמינים עם מינויים ל-Cloud Customer Care ברמות Enhanced או Premium. Data Boundary עבור מקרים של תמיכה בעומסי עבודה של IRS 1075 מנותבות לאנשים בארה"ב שעברו בדיקות רקע מבוססות טביעות אצבע של CJIS, בדיקות אכיפת חוק ברמת המדינה ואימות אזרחות. מידע נוסף זמין במאמר בנושא קבלת תמיכה.
- תמחור: Data Boundary לחבילת הבקרה IRS 1075 כלול במסלול פרימיום של Assured Workloads, שכוללת חיוב נוסף של 20%. מידע נוסף זמין במאמר בנושא תמחור של Assured Workloads.
דרישות מוקדמות
כדי להמשיך לעמוד בדרישות כמשתמש בחבילת אמצעי הבקרה של Data Boundary עבור IRS 1075, צריך לוודא שאתם עומדים בדרישות המוקדמות הבאות ופועלים לפיהן:
- יוצרים Data Boundary לתיקייה IRS 1075 באמצעות Assured Workloads ומפריסים את Data Boundary רק עבור עומסי עבודה של IRS 1075 בתיקייה הזו.
- להפעיל ולהשתמש רק בData Boundary במסגרת התאימות לשירותים של IRS 1075 עבור עומסי עבודה של IRS 1075.
- אל תשתמשו בשרתי Google Cloud MCP אלא אם צוין אחרת. Data Boundary for IRS 1075 לא מספק אמצעי בקרה למיקום אחסון הנתונים בשרתי Google Cloud MCP שנמצאים בשימוש או במעבר. כדי לחסום גישה לא רצויה לשרתי Google Cloud MCP, אפשר לעיין במאמר שליטה בשימוש בשרתי Google Cloud MCP באמצעות IAM.
- אל תשנו את ערכי ברירת המחדל של האילוצים במדיניות הארגון, אלא אם אתם מבינים את הסיכונים של מיקום אחסון הנתונים שעלולים להתרחש ומוכנים לקבל אותם.
- מומלץ לפעול לפי השיטות המומלצות הכלליות לאבטחה שמפורטות Google Cloud במרכז לשיטות אבטחה מומלצות.
- כשניגשים למסוף Google Cloud , אפשר להשתמש במסוף Google Cloud לפי תחום שיפוט.
אין חובה להשתמש במסוף Jurisdictional Google Cloud בשביל Data Boundary עבור IRS 1075. אפשר לגשת אליו באחת מכתובות ה-URL הבאות:
- console.us.cloud.google.com
- console.us.cloud.google למשתמשים עם זהויות מאוחדות
מוצרים נתמכים ונקודות קצה של API
אלא אם צוין אחרת, המשתמשים יכולים לגשת לכל המוצרים הנתמכים דרך מסוף Google Cloud . בטבלה הבאה מפורטות הגבלות שמשפיעות על התכונות של מוצר נתמך, כולל הגבלות שנאכפות באמצעות הגדרות של אילוצי מדיניות הארגון.
אם מוצר לא מופיע ברשימה, הוא לא נתמך ולא עומד בדרישות הבקרה של Data Boundary לצורך IRS 1075. לא מומלץ להשתמש במוצרים לא נתמכים בלי לבצע בדיקת נאותות ולהבין היטב את האחריות שלכם במסגרת מודל האחריות המשותפת. לפני שמשתמשים במוצר שלא נתמך, חשוב לוודא שאתם מודעים לסיכונים הכרוכים בכך ומוכנים לקבל אותם, כמו השפעות שליליות על מיקום הנתונים או על ריבונות הנתונים.
| מוצר נתמך | נקודות קצה ל-API | הגבלות |
|---|---|---|
| הגנה מבוססת-AI |
securitycenter.googleapis.com |
ללא |
| Access Context Manager |
accesscontextmanager.googleapis.com |
ללא |
| Access Transparency |
accessapproval.googleapis.com |
ללא |
| Agent Assist |
dialogflow.googleapis.com |
ללא |
| AlloyDB ל-PostgreSQL |
alloydb.googleapis.com |
ללא |
| Apigee |
apigee.googleapis.com |
ללא |
| App Hub |
apphub.googleapis.com |
ללא |
| Application Integration |
integrations.googleapis.com |
ללא |
| Artifact Analysis |
containeranalysis.googleapis.com |
ללא |
| Artifact Registry |
artifactregistry.googleapis.com |
ללא |
| AutoML Tables |
aiplatform.googleapis.com |
ללא |
| שירות Backup and DR |
backupdr.googleapis.com |
ללא |
| גיבוי ל-GKE |
gkebackup.googleapis.com |
ללא |
| BigQuery |
bigquery.googleapis.combigquerydatapolicy.googleapis.combigquerymigration.googleapis.combigqueryreservation.googleapis.combigquerystorage.googleapis.com |
תכונות שהושפעו |
| BigQuery Connection API |
bigqueryconnection.googleapis.com |
ללא |
| שירות העברת נתונים ל-BigQuery |
bigquerydatatransfer.googleapis.com |
תכונות שהושפעו |
| Bigtable |
bigtable.googleapis.combigtableadmin.googleapis.com |
ללא |
| Binary Authorization |
binaryauthorization.googleapis.com |
ללא |
| Certificate Authority Service |
privateca.googleapis.com |
ללא |
| Certificate Manager |
certificatemanager.googleapis.com |
ללא |
| מאגר משאבי ענן |
cloudasset.googleapis.com |
ללא |
| Cloud Build |
cloudbuild.googleapis.com |
ללא |
| Google Cloud console |
Not applicable |
ללא |
| Cloud DNS |
dns.googleapis.com |
ללא |
| Cloud Data Fusion |
datafusion.googleapis.com |
ללא |
| Cloud Deploy |
clouddeploy.googleapis.com |
ללא |
| Cloud Domains |
domains.googleapis.com |
ללא |
| Cloud External Key Manager (Cloud EKM) |
cloudkms.googleapis.com |
ללא |
| פונקציות Cloud Run |
cloudfunctions.googleapis.com |
מגבלות שקשורות למדיניות הארגון |
| Cloud HSM |
cloudkms.googleapis.com |
ללא |
| Cloud Healthcare API |
healthcare.googleapis.com |
ללא |
| Cloud Interconnect |
compute.googleapis.com |
תכונות שהושפעו |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
ללא |
| Cloud Logging |
logging.googleapis.com |
תכונות שהושפעו |
| Cloud Monitoring |
monitoring.googleapis.com |
תכונות שהושפעו |
| Cloud NAT |
compute.googleapis.com |
ללא |
| Cloud OS Login API |
oslogin.googleapis.com |
ללא |
| Cloud Router |
compute.googleapis.com |
ללא |
| Cloud Run |
run.googleapis.com |
תכונות שהושפעו |
| Cloud SQL |
sqladmin.googleapis.com |
ללא |
| Cloud Scheduler |
cloudscheduler.googleapis.com |
ללא |
| Cloud Service Mesh |
mesh.googleapis.commeshca.googleapis.commeshconfig.googleapis.com |
ללא |
| Cloud Storage |
storage.googleapis.com |
ללא |
| Cloud TPU |
tpu.googleapis.com |
ללא |
| Cloud Tasks |
cloudtasks.googleapis.com |
ללא |
| Cloud VPN |
compute.googleapis.com |
תכונות שהושפעו |
| Cloud Vision API |
vision.googleapis.com |
ללא |
| Cloud Workstations |
workstations.googleapis.com |
ללא |
| Compute Engine |
compute.googleapis.com |
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון |
| Connect |
gkeconnect.googleapis.com |
ללא |
| Dialogflow CX |
dialogflow.googleapis.com |
ללא |
| Customer Experience Insights |
contactcenterinsights.googleapis.com |
ללא |
| Data Security Posture Management |
securitycenter.googleapis.com |
ללא |
| Database Center |
databasecenter.googleapis.com |
ללא |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
ללא |
| Dataform |
dataform.googleapis.com |
ללא |
| Document AI |
documentai.googleapis.com |
ללא |
| Essential Contacts |
essentialcontacts.googleapis.com |
ללא |
| Eventarc |
eventarc.googleapis.com |
ללא |
| מאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי |
compute.googleapis.com |
ללא |
| Filestore |
file.googleapis.com |
ללא |
| אימות ב-Firebase |
Not applicable |
ללא |
| Firestore |
firestore.googleapis.com |
ללא |
| GKE Hub |
gkehub.googleapis.com |
ללא |
| GKE Identity Service |
anthosidentityservice.googleapis.com |
ללא |
| סטרימינג של תמונות ב-GKE |
containerfilesystem.googleapis.com |
ללא |
| Gemini Enterprise |
discoveryengine.googleapis.com |
תכונות שהושפעו |
| AI גנרטיבי ב-Vertex AI |
aiplatform.googleapis.com |
ללא |
| Google Cloud Armor |
compute.googleapis.comnetworksecurity.googleapis.com |
תכונות שהושפעו |
| שירות מנוהל של Google Cloud ל-Apache Kafka |
managedkafka.googleapis.com |
ללא |
| Google Cloud NetApp Volumes |
netapp.googleapis.com |
תכונות שהושפעו |
| Google Kubernetes Engine (GKE) |
container.googleapis.comcontainersecurity.googleapis.com |
ללא |
| Google Security Operations SIEM |
chronicle.googleapis.comchronicleservicemanager.googleapis.com |
ללא |
| Google Security Operations SOAR |
Not applicable |
ללא |
| ניהול זהויות והרשאות גישה (IAM) |
iam.googleapis.com |
ללא |
| שרת proxy לאימות זהויות (IAP) |
iap.googleapis.com |
ללא |
| Infrastructure Manager |
config.googleapis.com |
ללא |
| Integration Connectors |
connectors.googleapis.com |
ללא |
| מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי |
compute.googleapis.com |
ללא |
| Google Cloud מסוף לפי תחום שיפוט |
Not applicable |
ללא |
| הצדקות גישה למפתחות |
cloudekm.googleapis.com |
ללא |
| Knowledge Catalog |
dataplex.googleapis.comdatalineage.googleapis.com |
תכונות שהושפעו |
| Looker (Google Cloud core) |
looker.googleapis.com |
ללא |
| Managed Service for Apache Airflow |
composer.googleapis.com |
ללא |
| Managed Service for Apache Spark |
dataproc-control.googleapis.comdataproc.googleapis.com |
ללא |
| Memorystore for Redis |
redis.googleapis.com |
ללא |
| Memorystore for Redis Cluster |
redis.googleapis.com |
ללא |
| הגנה מוגברת על המודל |
modelarmor.googleapis.com |
ללא |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
ללא |
| Organization Policy Service |
orgpolicy.googleapis.com |
ללא |
| Persistent Disk |
compute.googleapis.com |
ללא |
| Pub/Sub |
pubsub.googleapis.com |
ללא |
| מאזן עומסים חיצוני אזורי של אפליקציות (ALB) |
compute.googleapis.com |
ללא |
| מאזן עומסי רשת אזורי חיצוני בשרת proxy |
compute.googleapis.com |
ללא |
| מאזן עומסים פנימי אזורי של אפליקציות (ALB) |
compute.googleapis.com |
ללא |
| מאזן עומסי רשת פנימי אזורי בשרת proxy |
compute.googleapis.com |
ללא |
| מנהל המשאבים |
cloudresourcemanager.googleapis.com |
ללא |
| Secret Manager |
secretmanager.googleapis.com |
ללא |
| Secure Source Manager |
securesourcemanager.googleapis.com |
ללא |
| Security Command Center Premium |
securitycenter.googleapis.comsecuritycentermanagement.googleapis.comsecurityposture.googleapis.comwebsecurityscanner.googleapis.com |
ללא |
| Sensitive Data Protection |
dlp.googleapis.com |
ללא |
| Spanner |
spanner.googleapis.com |
ללא |
| המרת דיבור לטקסט (STT) |
speech.googleapis.com |
תכונות שהושפעו |
| Storage Transfer Service |
storagetransfer.googleapis.com |
ללא |
| המרת טקסט לדיבור (TTS) |
texttospeech.googleapis.com |
ללא |
| VM Manager |
osconfig.googleapis.com |
ללא |
| VPC Service Controls |
accesscontextmanager.googleapis.comaccesscontextintelligence.googleapis.com |
ללא |
| חיזוי של Vertex AI Batch |
aiplatform.googleapis.com |
ללא |
| Vertex AI Model Monitoring |
aiplatform.googleapis.com |
ללא |
| מרשם המודלים של Vertex AI |
aiplatform.googleapis.com |
ללא |
| חיזוי אונליין של Vertex AI |
aiplatform.googleapis.com |
ללא |
| Vertex AI Pipelines |
aiplatform.googleapis.com |
ללא |
| חיפוש על ידי סוכן |
discoveryengine.googleapis.com |
ללא |
| Vertex AI Training |
aiplatform.googleapis.com |
ללא |
| Vertex AI Tuning |
aiplatform.googleapis.com |
ללא |
| Vertex AI Workbench |
aiplatform.googleapis.com |
ללא |
| ענן וירטואלי פרטי (VPC) |
compute.googleapis.com |
ללא |
| Web Risk |
webrisk.googleapis.com |
ללא |
| איחוד שירותי אימות הזהות של כוח עבודה |
iam.googleapis.comsts.googleapis.com |
ללא |
הגבלות ומגבלות
בסעיפים הבאים מתוארות הגבלות או מגבלות שחלות על תכונות ברמת Google Cloudהארגון או ברמת המוצר, כולל אילוצים של מדיניות הארגון שמוגדרים כברירת מחדל ב-Data Boundary לתיקיות IRS 1075. אילוצים אחרים של מדיניות הארגון שרלוונטיים – גם אם הם לא מוגדרים כברירת מחדל – יכולים לספק הגנה נוספת כדי להגן על המשאבים של הארגון Google Cloud .
Google Cloud-wide
תכונות שמושפעות Google Cloudבכל הארגון
| תכונה | תיאור |
|---|---|
| מסוףGoogle Cloud | כדי לגשת למסוף Google Cloud כשמשתמשים בחבילת הבקרה של IRS 1075 Data Boundary, אפשר להשתמש במסוף Google Cloud Jurisdictional.
אין צורך במסוף Google Cloud Jurisdictional כדי להגדיר את Data Boundary בהתאם לדרישות של IRS 1075, ואפשר לגשת אליו באמצעות אחת מכתובות ה-URL הבאות:
|
Google Cloudאילוצים של מדיניות הארגון
האילוצים הבאים של מדיניות הארגון חלים על כל Google Cloud.
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
gcp.resourceLocations |
מגדירים את המיקומים הבאים ברשימה allowedValues:
שינוי הערך הזה כך שיהיה פחות מגביל עלול לפגוע במיקום אחסון הנתונים, כי הוא מאפשר ליצור או לאחסן נתונים מחוץ לגבולות נתונים תואמים. |
gcp.restrictNonCmekServices |
מוגדר לרשימה של כל שמות השירותים של ה-API שנכללים בהיקף, כולל:
כל שירות שמופיע ברשימה דורש מפתחות הצפנה בניהול הלקוח (CMEK). הצפנת CMEK מתבצעת על נתונים באחסון באמצעות מפתח שמנוהל על ידכם, ולא באמצעות מנגנוני ההצפנה שמוגדרים כברירת מחדל ב-Google. שינוי הערך הזה על ידי הסרת שירות אחד או יותר מהרשימה עלול לפגוע בריבונות הנתונים, כי נתונים חדשים במצב מנוחה יוצפנו באופן אוטומטי באמצעות המפתחות של Google ולא המפתחות שלכם. נתונים קיימים באחסון יישארו מוצפנים באמצעות המפתח שסיפקתם. |
gcp.restrictServiceUsage |
ההגדרה צריכה להיות 'אפשרות שמאפשרת שימוש בכל נקודות הקצה של מוצרי API נתמכים'. הגבלת הגישה בזמן הריצה למשאבים של שירותים מסוימים, כדי לקבוע באילו שירותים אפשר להשתמש. מידע נוסף זמין במאמר בנושא הגבלת השימוש במשאבים. |
gcp.restrictTLSVersion |
הגדרה לדחיית גרסאות ה-TLS הבאות:
|
BigQuery
תכונות BigQuery שמושפעות
| תכונה | תיאור |
|---|---|
| הפעלת BigQuery בתיקייה חדשה | BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה ב-Assured Workloads בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
אחרי שתהליך ההפעלה יושלם, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads. Gemini ב-BigQuery לא נתמך על ידי Assured Workloads. |
| תכונות שלא נתמכות | אין תמיכה בתכונות הבאות של BigQuery, ואסור להשתמש בהן בכלי BigQuery CLI. באחריותכם לא להשתמש בהם ב-BigQuery עבור Assured Workloads.
|
| BigQuery CLI | יש תמיכה ב-BigQuery CLI.
|
| Google Cloud SDK | כדי לשמור על ההתחייבויות בנוגע לאזוריות הנתונים של נתונים טכניים, צריך להשתמש בגרסה 403.0.0 ואילך של Google Cloud SDK. כדי לוודא מהי גרסת Google Cloud SDK הנוכחית, מריצים את הפקודה gcloud --version ואז את הפקודה gcloud components update כדי לעדכן לגרסה החדשה ביותר.
|
| אמצעי בקרה לאדמינים | מערכת BigQuery תשבית ממשקי API שלא נתמכים, אבל אדמינים עם הרשאות מספיקות ליצירת תיקיות של Assured Workloads יכולים להפעיל ממשקי API שלא נתמכים. אם זה יקרה, תקבלו הודעה על אי-תאימות פוטנציאלית דרך לוח הבקרה של Assured Workloads. |
| טעינת נתונים | אין תמיכה במחברים של שירות העברת נתונים ל-BigQuery עבור אפליקציות של Google Software as a Service (SaaS), ספקי אחסון בענן חיצוניים ומחסני נתונים. באחריותכם לא להשתמש במחברים של שירות העברת הנתונים ל-BigQuery עבור Data Boundary של עומסי עבודה ב-IRS 1075. |
| העברות לצד שלישי | BigQuery לא מאמת את התמיכה בהעברות של צד שלישי בשירות העברת הנתונים ל-BigQuery. באחריותכם לוודא שיש תמיכה כשמשתמשים בהעברה של צד שלישי בשירות העברת הנתונים ל-BigQuery. |
| מודלים של BQML שלא עומדים בדרישות | מודלים של BQML שאומנו חיצונית לא נתמכים. |
| משימות של השאילתה | צריך ליצור משימות של שאילתות רק בתיקיות Assured Workloads. |
| שאילתות במערכי נתונים בפרויקטים אחרים | BigQuery לא מונע הפעלת שאילתות על מערכי נתונים של Assured Workloads מפרויקטים שאינם Assured Workloads. חשוב לוודא שכל שאילתה שכוללת קריאה או צירוף של נתונים מ-Assured Workloads ממוקמת בתיקיות של Assured Workloads. אפשר לציין שם טבלה מלא לתוצאת השאילתה באמצעות projectname.dataset.table ב-BigQuery CLI.
|
| Cloud Logging | חלק מנתוני היומן שלכם מועברים ל-BigQuery דרך Cloud Logging. כדי לשמור על תאימות, צריך להשבית את קטגוריות היומנים של _default או להגביל את הקטגוריות של _default לאזורים שכלולים בהיקף באמצעות הפקודה הבאה:gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
מידע נוסף זמין במאמר בנושא הגדרת אזור ליומנים. |
פונקציות Cloud Run
מגבלות של מדיניות הארגון בפונקציות Cloud Run
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
cloudfunctions.restrictAllowedGenerations |
הגדרה של דחיית יצירה של פונקציות Cloud Run הבאות, שאפשר להשתמש בהן כדי ליצור משאבי פונקציות Cloud Run חדשים:
|
Cloud Interconnect
התכונות שיושפעו ב-Cloud Interconnect
| תכונה | תיאור |
|---|---|
| VPN בזמינות גבוהה (HA) | כשמשתמשים ב-Cloud Interconnect עם Cloud VPN, צריך להפעיל את הפונקציונליות של VPN בזמינות גבוהה (HA). בנוסף, צריך לעמוד בדרישות ההצפנה והאזוריזציה שמפורטות בקטע תכונות Cloud VPN שמושפעות. |
Cloud KMS
אילוצים של מדיניות הארגון ב-Cloud KMS
| מגבלה של מדיניות הארגון | תיאור |
|---|
Cloud Logging
התכונות שיושפעו ב-Cloud Logging
| תכונה | תיאור |
|---|---|
| פריטי Sink ביומן | המסננים לא צריכים להכיל נתוני לקוחות. אובייקטי sink ביומן כוללים מסננים שמאוחסנים כהגדרות. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| רישום ביומן בזמן אמת | המסננים לא צריכים להכיל נתוני לקוחות. סשן של מעקב בזמן אמת כולל מסנן שמאוחסן כתצורה. הפעלת tailing ביומנים לא מאחסנת נתוני רשומות ביומן, אבל יכולה לשלוח שאילתות ולהעביר נתונים בין אזורים. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| מדיניות התראות שמבוססת על SQL | התכונה הזו מושבתת. אין לך אפשרות להשתמש בתכונה של מדיניות התראות מבוססת-SQL. |
Cloud Monitoring
התכונות שיושפעו ב-Cloud Monitoring
| תכונה | תיאור |
|---|---|
| Synthetic Monitor | התכונה הזו מושבתת. |
| בדיקת זמני פעילות | התכונה הזו מושבתת. |
Cloud Run
תכונות Cloud Run שמושפעות
| תכונה | תיאור |
|---|---|
| תכונות שלא נתמכות | התכונות הבאות של Cloud Run לא נתמכות: |
Cloud VPN
תכונות Cloud VPN שמושפעות
| תכונה | תיאור |
|---|---|
| נקודות קצה של VPN | חובה להשתמש רק בנקודות קצה של Cloud VPN שנמצאות באזור שכלול בהיקף. מוודאים ששער ה-VPN מוגדר לשימוש רק באזור שכלול בהיקף. |
Compute Engine
תכונות מושפעות של Compute Engine
| תכונה | תיאור |
|---|---|
| הוספת קבוצת מופעים למאזן עומסים גלובלי | אי אפשר להוסיף קבוצת מופעים למאזן עומסים גלובלי. התכונה הזו מושבתת בגלל אילוץ המדיניות של ארגון compute.disableGlobalLoadBalancing.
|
| סביבת אורח | יכול להיות שסקריפטים, תהליכי רקע וקבצים בינאריים שכלולים בסביבת האורח יוכלו לגשת לנתונים לא מוצפנים במנוחה ובשימוש. יכול להיות שהעדכונים לתוכנה הזו יותקנו כברירת מחדל, בהתאם להגדרות של המכונה הווירטואלית. מידע ספציפי על התוכן, קוד המקור ועוד של כל חבילה זמין במאמר בנושא סביבת אורח. הרכיבים האלה עוזרים לכם לעמוד בדרישות של ריבונות נתונים באמצעות אמצעי בקרה ותהליכים פנימיים. עם זאת, אם אתם רוצים שליטה נוספת, אתם יכולים גם לבחור תמונות או סוכנים משלכם, ואם תרצו, תוכלו להשתמש באילוץ compute.trustedImageProjects של מדיניות הארגון.
מידע נוסף זמין במאמר בנושא יצירת תמונה בהתאמה אישית. |
| OS policies in VM Manager |
סקריפטים מוטבעים וקבצים בינאריים של פלט בתוך קובצי מדיניות של מערכת ההפעלה לא מוצפנים באמצעות
מפתחות הצפנה בניהול הלקוח (CMEK). אין לכלול מידע רגיש בקבצים האלה. מומלץ לאחסן את הסקריפטים ואת קובצי הפלט בקטגוריות של Cloud Storage. דוגמאות למדיניות של מערכת הפעלה אם רוצים להגביל את היצירה או השינוי של משאבי מדיניות של מערכת ההפעלה שמשתמשים בסקריפטים מוטבעים או בקובצי פלט בינאריים, צריך להפעיל את אילוץ מדיניות הארגון constraints/osconfig.restrictInlineScriptAndOutputFileUsage.מידע נוסף זמין במאמר מגבלות של OS Config. |
מגבלות של מדיניות הארגון ב-Compute Engine
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
compute.disableGlobalCloudArmorPolicy |
מגדירים את הערך True. משבית את היצירה של כללי מדיניות גלובליים לאבטחה ב-Google Cloud Armor ואת ההוספה או השינוי של כללים בכללי מדיניות גלובליים קיימים לאבטחה ב-Google Cloud Armor. המגבלה הזו לא חלה על הסרת כללים או על היכולת להסיר או לשנות את התיאור ואת כרטיס המוצר של מדיניות אבטחה גלובלית של Google Cloud Armor. האילוץ הזה לא משפיע על כללי מדיניות האבטחה האזוריים של Google Cloud Armor. כל כללי המדיניות הגלובליים והאזוריים לאבטחה שקיימים לפני האכיפה של ההגבלה הזו נשארים בתוקף. |
compute.disableGlobalLoadBalancing |
מגדירים את הערך True. משבית את היצירה של מוצרים גלובליים לאיזון עומסים. שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה. |
compute.restrictNonConfidentialComputing |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת. מידע נוסף זמין במאמרי העזרה בנושא מכונות וירטואליות חסויות. |
compute.trustedImageProjects |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת.
הגדרת הערך הזה מגבילה את אחסון התמונות ואת יצירת המופעים של הדיסקים לרשימה שצוינה של פרויקטים. הערך הזה משפיע על ריבונות הנתונים, כי הוא מונע שימוש בתמונות או בסוכנים לא מורשים. |
Knowledge Catalog
תכונות של Knowledge Catalog
| תכונה | תיאור |
|---|---|
| Attribute Store | התכונה הזו יצאה משימוש והיא מושבתת. |
| Data Catalog | התכונה הזו יצאה משימוש והיא מושבתת. אי אפשר לחפש את המטא-נתונים או לנהל אותם בקטלוג הנתונים. |
| אגמים ואזורים | התכונה הזו מושבתת. אין לכם אפשרות לנהל אגמים, אזורים ומשימות. |
Gemini Enterprise
תכונות של Gemini Enterprise
| תכונה | תיאור |
|---|---|
| עיגון בנתונים מהאינטרנט לארגונים | Gemini Enterprise כולל תמיכה בתכונה 'הארקה באינטרנט' ל-Enterprise. |
המרת דיבור לטקסט (STT)
התכונות שיושפעו בהמרת דיבור לטקסט
| תכונה | תיאור |
|---|---|
| מודלים מותאמים אישית של המרת דיבור לטקסט (STT) | באחריותכם לא להשתמש במודלים מותאמים אישית של תמלול, כי הם לא עומדים בדרישות של Data Boundary for IRS 1075. |