Data Boundary per l'International Traffic in Arms Regulations (ITAR)
Questa pagina descrive l'insieme di controlli applicati ai carichi di lavoro ITAR in Assured Workloads. Fornisce informazioni dettagliate su residenza dei dati, prodotti Google Cloud supportati e relativi endpoint API e su eventuali limitazioni o restrizioni applicabili a questi prodotti. Le seguenti informazioni aggiuntive si applicano all'ITAR:
- Residenza dei dati: il pacchetto di controlli ITAR imposta i controlli della località dei dati per supportare solo le regioni degli Stati Uniti. Per saperne di più, consulta la sezione Vincoli delle policy dell'organizzazione a livello diGoogle Cloud.
- Assistenza: i servizi di assistenza tecnica per i carichi di lavoro ITAR sono disponibili con gli abbonamenti all'assistenza clienti Google Cloud Premium o Avanzata. Le richieste di assistenza per i workload ITAR vengono indirizzate a soggetti statunitensi con sede negli Stati Uniti. Per saperne di più, consulta Richiedere assistenza.
- Prezzi: il pacchetto di controlli ITAR è incluso nel livello Premium di Assured Workloads, che comporta un costo aggiuntivo del 20%. Per ulteriori informazioni, consulta la pagina relativa ai prezzi di Assured Workloads.
Prerequisiti
Per rimanere conforme come utente del pacchetto di controllo ITAR, verifica di soddisfare e rispettare i seguenti prerequisiti:
- Crea una cartella ITAR utilizzando Assured Workloads e implementa i tuoi workload ITAR solo in questa cartella.
- Attiva e utilizza solo i servizi ITAR inclusi nell'ambito per i carichi di lavoro ITAR.
- Non utilizzare i server MCP di Google Cloud se non diversamente indicato. L'ITAR non fornisce controlli di residenza dei dati per i dati in uso e in transito con i server Google Cloud MCP. Per bloccare l'accesso ai server MCP di Google Cloud indesiderati, consulta la pagina Controllare l'utilizzo dei server MCP di Google Cloud con IAM.
- Non modificare i valori predefiniti del vincolo dei criteri dell'organizzazione, a meno che tu non comprenda e non voglia accettare i rischi di residenza dei dati che potrebbero verificarsi.
- Quando accedi alla console Google Cloud per i carichi di lavoro ITAR, devi utilizzare uno dei seguenti URL della console Google Cloud giurisdizionale:
- console.us.cloud.google.com
- console.us.cloud.google per gli utenti con identità federata
- Quando ti connetti agli endpoint di servizio Google Cloud , devi utilizzare
endpoint regionali per i servizi che
li offrono. Inoltre:
- Quando ti connetti agli endpoint di servizio Google Cloud da VM nonGoogle Cloud, ad esempio VM on-premise o di altri provider cloud, devi utilizzare una delle opzioni di accesso privato disponibili che supportano le connessioni a VM nonGoogle Cloud per instradare il traffico nonGoogle Cloud in Google Cloud.
- Quando ti connetti agli Google Cloud endpoint di servizio dalle Google Cloud VM, puoi utilizzare una delle opzioni di accesso privato disponibili.
- Quando ti connetti alle VM Google Cloud che sono state esposte con indirizzi IP esterni, consulta Accedere alle API dalle VM con indirizzi IP esterni.
- Per tutti i servizi utilizzati in una cartella ITAR, non archiviare
dati tecnici nei seguenti tipi di informazioni di configurazione di sicurezza o definiti dall'utente:
- Messaggi di errore
- Output console
- Dati degli attributi
- Dati di configurazione del servizio
- Intestazioni dei pacchetti di rete
- Identificatori di risorse
- Etichette dati
- Utilizza solo gli endpoint regionali specificati per i servizi che li offrono. Per maggiori informazioni, consulta Servizi ITAR inclusi nell'ambito.
- Valuta la possibilità di adottare le best practice generali per la sicurezza fornite nel Google Cloud Centro best practice per la sicurezza.
Prodotti ed endpoint API supportati
Se non diversamente indicato, gli utenti possono accedere a tutti i prodotti supportati tramite la console Google Cloud . Le limitazioni che interessano le funzionalità di un prodotto supportato, incluse quelle applicate tramite le impostazioni dei vincoli delle policy dell'organizzazione, sono elencate nella tabella seguente.
Se un prodotto non è elencato, non è supportato e non soddisfa i requisiti di controllo dell'ITAR. L'utilizzo di prodotti non supportati non è consigliato senza la dovuta diligenza e una comprensione approfondita delle tue responsabilità nel modello di responsabilità condivisa. Prima di utilizzare un prodotto non supportato, assicurati di essere a conoscenza e di voler accettare eventuali rischi associati, come impatti negativi sulla residenza dei dati o sulla sovranità dei dati.
I servizi che interagiscono con i dati dei clienti nelle loro operazioni API forniscono endpoint API regionali. Utilizza questi endpoint anziché l'endpoint API globale del servizio per mantenere la conformità all'ITAR. Per i servizi le cui operazioni API non sono destinate a interagire con i dati dei clienti, sono disponibili endpoint API globali. È tua responsabilità assicurarti di non trasmettere dati tecnici regolamentati dall'ITAR tramite questi endpoint API globali. Per saperne di più su dati dei clienti e dati dei servizi, consulta Residenza dei dati.
Prodotti supportati con endpoint API regionali
Nella tabella seguente è riportato un elenco dei prodotti supportati e dei relativi endpoint API regionali. Questi endpoint API sono progettati per elaborare e trasmettere i dati dei clienti. Per supportare i requisiti di conformità ITAR quando utilizzi questi prodotti, devi utilizzare un endpoint API regionale disponibile anziché un endpoint API globale.
| Prodotto supportato | Endpoint API regionali | Restrizioni o limitazioni |
|---|---|---|
| AlloyDB per PostgreSQL |
alloydb.us-central1.rep.googleapis.comalloydb.us-central2.rep.googleapis.comalloydb.us-east1.rep.googleapis.comalloydb.us-east4.rep.googleapis.comalloydb.us-east5.rep.googleapis.comalloydb.us-east7.rep.googleapis.comalloydb.us-south1.rep.googleapis.comalloydb.us-west1.rep.googleapis.comalloydb.us-west2.rep.googleapis.comalloydb.us-west3.rep.googleapis.comalloydb.us-west4.rep.googleapis.com |
Nessuno |
| Apigee |
apigee.us.rep.googleapis.com |
Nessuno |
| Artifact Analysis |
containeranalysis.us.rep.googleapis.comcontaineranalysis.us-central1.rep.googleapis.comcontaineranalysis.us-central2.rep.googleapis.comcontaineranalysis.us-east1.rep.googleapis.comcontaineranalysis.us-east4.rep.googleapis.comcontaineranalysis.us-east5.rep.googleapis.comcontaineranalysis.us-east7.rep.googleapis.comcontaineranalysis.us-south1.rep.googleapis.comcontaineranalysis.us-west1.rep.googleapis.comcontaineranalysis.us-west2.rep.googleapis.comcontaineranalysis.us-west3.rep.googleapis.comcontaineranalysis.us-west4.rep.googleapis.com |
Nessuno |
| Artifact Registry |
artifactregistry.us.rep.googleapis.comartifactregistry.us-central1.rep.googleapis.comartifactregistry.us-central2.rep.googleapis.comartifactregistry.us-east1.rep.googleapis.comartifactregistry.us-east4.rep.googleapis.comartifactregistry.us-east5.rep.googleapis.comartifactregistry.us-east7.rep.googleapis.comartifactregistry.us-south1.rep.googleapis.comartifactregistry.us-west1.rep.googleapis.comartifactregistry.us-west2.rep.googleapis.comartifactregistry.us-west3.rep.googleapis.comartifactregistry.us-west4.rep.googleapis.comartifactregistry.us-west8.rep.googleapis.com |
Nessuno |
| Servizio di backup e DR |
backupdr.us.rep.googleapis.combackupdr.us-central1.rep.googleapis.combackupdr.us-central2.rep.googleapis.combackupdr.us-east1.rep.googleapis.combackupdr.us-east4.rep.googleapis.combackupdr.us-east5.rep.googleapis.combackupdr.us-east7.rep.googleapis.combackupdr.us-south1.rep.googleapis.combackupdr.us-west1.rep.googleapis.combackupdr.us-west2.rep.googleapis.combackupdr.us-west3.rep.googleapis.combackupdr.us-west4.rep.googleapis.combackupdr.us-west8.rep.googleapis.com |
Nessuno |
| Backup per Google Kubernetes Engine (GKE) |
gkebackup.us-central1.rep.googleapis.comgkebackup.us-east1.rep.googleapis.comgkebackup.us-east4.rep.googleapis.comgkebackup.us-east5.rep.googleapis.comgkebackup.us-east7.rep.googleapis.comgkebackup.us-south1.rep.googleapis.comgkebackup.us-west1.rep.googleapis.comgkebackup.us-west2.rep.googleapis.comgkebackup.us-west3.rep.googleapis.comgkebackup.us-west4.rep.googleapis.comgkebackup.us-west8.rep.googleapis.com |
Nessuno |
| BigQuery |
bigquery.us-central1.rep.googleapis.combigquery.us-central2.rep.googleapis.combigquery.us-east1.rep.googleapis.combigquery.us-east4.rep.googleapis.combigquery.us-east5.rep.googleapis.combigquery.us-east7.rep.googleapis.combigquery.us-south1.rep.googleapis.combigquery.us-west1.rep.googleapis.combigquery.us-west2.rep.googleapis.combigquery.us-west3.rep.googleapis.combigquery.us-west4.rep.googleapis.combigquery.us-west8.rep.googleapis.combigquerymigration.us-central1.rep.googleapis.combigquerymigration.us-central2.rep.googleapis.combigquerymigration.us-east1.rep.googleapis.combigquerymigration.us-east4.rep.googleapis.combigquerymigration.us-east5.rep.googleapis.combigquerymigration.us-east7.rep.googleapis.combigquerymigration.us-south1.rep.googleapis.combigquerymigration.us-west1.rep.googleapis.combigquerymigration.us-west2.rep.googleapis.combigquerymigration.us-west3.rep.googleapis.combigquerymigration.us-west4.rep.googleapis.combigquerymigration.us-west8.rep.googleapis.combigqueryreservation.us-central1.rep.googleapis.combigqueryreservation.us-central2.rep.googleapis.combigqueryreservation.us-east1.rep.googleapis.combigqueryreservation.us-east4.rep.googleapis.combigqueryreservation.us-east5.rep.googleapis.combigqueryreservation.us-east7.rep.googleapis.combigqueryreservation.us-south1.rep.googleapis.combigqueryreservation.us-west1.rep.googleapis.combigqueryreservation.us-west2.rep.googleapis.combigqueryreservation.us-west3.rep.googleapis.combigqueryreservation.us-west4.rep.googleapis.combigqueryreservation.us-west8.rep.googleapis.combigquerystorage.us-central1.rep.googleapis.combigquerystorage.us-central2.rep.googleapis.combigquerystorage.us-east1.rep.googleapis.combigquerystorage.us-east4.rep.googleapis.combigquerystorage.us-east5.rep.googleapis.combigquerystorage.us-east7.rep.googleapis.combigquerystorage.us-south1.rep.googleapis.combigquerystorage.us-west1.rep.googleapis.combigquerystorage.us-west2.rep.googleapis.combigquerystorage.us-west3.rep.googleapis.combigquerystorage.us-west4.rep.googleapis.combigquerystorage.us-west8.rep.googleapis.com |
Funzionalità interessate |
| BigQuery Data Transfer Service |
bigquerydatatransfer.us-central1.rep.googleapis.combigquerydatatransfer.us-central2.rep.googleapis.combigquerydatatransfer.us-east1.rep.googleapis.combigquerydatatransfer.us-east4.rep.googleapis.combigquerydatatransfer.us-east5.rep.googleapis.combigquerydatatransfer.us-east7.rep.googleapis.combigquerydatatransfer.us-south1.rep.googleapis.combigquerydatatransfer.us-west1.rep.googleapis.combigquerydatatransfer.us-west2.rep.googleapis.combigquerydatatransfer.us-west3.rep.googleapis.combigquerydatatransfer.us-west4.rep.googleapis.combigquerydatatransfer.us-west8.rep.googleapis.com |
Nessuno |
| Bigtable |
bigtable.us-central1.rep.googleapis.combigtable.us-central2.rep.googleapis.combigtable.us-east1.rep.googleapis.combigtable.us-east4.rep.googleapis.combigtable.us-east5.rep.googleapis.combigtable.us-east7.rep.googleapis.combigtable.us-south1.rep.googleapis.combigtable.us-west1.rep.googleapis.combigtable.us-west2.rep.googleapis.combigtable.us-west3.rep.googleapis.combigtable.us-west4.rep.googleapis.combigtable.us-west8.rep.googleapis.com |
Nessuno |
| Cloud Build |
cloudbuild.us-central1.rep.googleapis.comcloudbuild.us-central2.rep.googleapis.comcloudbuild.us-east1.rep.googleapis.comcloudbuild.us-east4.rep.googleapis.comcloudbuild.us-east5.rep.googleapis.comcloudbuild.us-east7.rep.googleapis.comcloudbuild.us-south1.rep.googleapis.comcloudbuild.us-west1.rep.googleapis.comcloudbuild.us-west2.rep.googleapis.comcloudbuild.us-west3.rep.googleapis.comcloudbuild.us-west4.rep.googleapis.comcloudbuild.us-west8.rep.googleapis.com |
Nessuno |
| Cloud Deploy |
clouddeploy.us-central1.rep.googleapis.comclouddeploy.us-east1.rep.googleapis.comclouddeploy.us-east4.rep.googleapis.comclouddeploy.us-east5.rep.googleapis.comclouddeploy.us-east7.rep.googleapis.comclouddeploy.us-south1.rep.googleapis.comclouddeploy.us-west1.rep.googleapis.comclouddeploy.us-west2.rep.googleapis.comclouddeploy.us-west3.rep.googleapis.comclouddeploy.us-west4.rep.googleapis.com |
Nessuno |
| Cloud External Key Manager (Cloud EKM) |
cloudkms.us.rep.googleapis.comcloudkms.us-central1.rep.googleapis.comcloudkms.us-central2.rep.googleapis.comcloudkms.us-east1.rep.googleapis.comcloudkms.us-east4.rep.googleapis.comcloudkms.us-east5.rep.googleapis.comcloudkms.us-east7.rep.googleapis.comcloudkms.us-south1.rep.googleapis.comcloudkms.us-west1.rep.googleapis.comcloudkms.us-west2.rep.googleapis.comcloudkms.us-west3.rep.googleapis.comcloudkms.us-west4.rep.googleapis.comcloudkms.us-west8.rep.googleapis.com |
Nessuno |
| Cloud HSM |
cloudkms.us.rep.googleapis.comcloudkms.us-central1.rep.googleapis.comcloudkms.us-central2.rep.googleapis.comcloudkms.us-east1.rep.googleapis.comcloudkms.us-east4.rep.googleapis.comcloudkms.us-east5.rep.googleapis.comcloudkms.us-east7.rep.googleapis.comcloudkms.us-south1.rep.googleapis.comcloudkms.us-west1.rep.googleapis.comcloudkms.us-west2.rep.googleapis.comcloudkms.us-west3.rep.googleapis.comcloudkms.us-west4.rep.googleapis.comcloudkms.us-west8.rep.googleapis.com |
Nessuno |
| Cloud Interconnect |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.us.rep.googleapis.comcloudkms.us-central1.rep.googleapis.comcloudkms.us-central2.rep.googleapis.comcloudkms.us-east1.rep.googleapis.comcloudkms.us-east4.rep.googleapis.comcloudkms.us-east5.rep.googleapis.comcloudkms.us-east7.rep.googleapis.comcloudkms.us-south1.rep.googleapis.comcloudkms.us-west1.rep.googleapis.comcloudkms.us-west2.rep.googleapis.comcloudkms.us-west3.rep.googleapis.comcloudkms.us-west4.rep.googleapis.comcloudkms.us-west8.rep.googleapis.com |
Nessuno |
| Cloud Load Balancing |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud Logging |
logging.us.rep.googleapis.comlogging.us-central1.rep.googleapis.comlogging.us-central2.rep.googleapis.comlogging.us-east1.rep.googleapis.comlogging.us-east4.rep.googleapis.comlogging.us-east5.rep.googleapis.comlogging.us-east7.rep.googleapis.comlogging.us-south1.rep.googleapis.comlogging.us-west1.rep.googleapis.comlogging.us-west2.rep.googleapis.comlogging.us-west3.rep.googleapis.comlogging.us-west4.rep.googleapis.comlogging.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud NAT |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud Router |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud Run |
run.us-central1.rep.googleapis.comrun.us-central2.rep.googleapis.comrun.us-east1.rep.googleapis.comrun.us-east4.rep.googleapis.comrun.us-east5.rep.googleapis.comrun.us-east7.rep.googleapis.comrun.us-south1.rep.googleapis.comrun.us-west1.rep.googleapis.comrun.us-west2.rep.googleapis.comrun.us-west3.rep.googleapis.comrun.us-west4.rep.googleapis.comrun.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud SQL |
sqladmin.us-central1.rep.googleapis.comsqladmin.us-central2.rep.googleapis.comsqladmin.us-east1.rep.googleapis.comsqladmin.us-east4.rep.googleapis.comsqladmin.us-east5.rep.googleapis.comsqladmin.us-east7.rep.googleapis.comsqladmin.us-south1.rep.googleapis.comsqladmin.us-west1.rep.googleapis.comsqladmin.us-west2.rep.googleapis.comsqladmin.us-west3.rep.googleapis.comsqladmin.us-west4.rep.googleapis.comsqladmin.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud Service Mesh |
trafficdirector.us-central1.rep.googleapis.comtrafficdirector.us-central2.rep.googleapis.comtrafficdirector.us-east1.rep.googleapis.comtrafficdirector.us-east4.rep.googleapis.comtrafficdirector.us-east5.rep.googleapis.comtrafficdirector.us-east7.rep.googleapis.comtrafficdirector.us-south1.rep.googleapis.comtrafficdirector.us-west1.rep.googleapis.comtrafficdirector.us-west2.rep.googleapis.comtrafficdirector.us-west3.rep.googleapis.comtrafficdirector.us-west4.rep.googleapis.comtrafficdirector.us-west8.rep.googleapis.com |
Nessuno |
| Spanner |
spanner.us.rep.googleapis.comspanner.us-central1.rep.googleapis.comspanner.us-central2.rep.googleapis.comspanner.us-east1.rep.googleapis.comspanner.us-east4.rep.googleapis.comspanner.us-east5.rep.googleapis.comspanner.us-east7.rep.googleapis.comspanner.us-south1.rep.googleapis.comspanner.us-west1.rep.googleapis.comspanner.us-west2.rep.googleapis.comspanner.us-west3.rep.googleapis.comspanner.us-west4.rep.googleapis.comspanner.us-west8.rep.googleapis.com |
Funzionalità interessate e vincoli delle policy dell'organizzazione |
| Cloud Storage |
storage.us.rep.googleapis.comstorage.us-central1.rep.googleapis.comstorage.us-central2.rep.googleapis.comstorage.us-east1.rep.googleapis.comstorage.us-east4.rep.googleapis.comstorage.us-east5.rep.googleapis.comstorage.us-east7.rep.googleapis.comstorage.us-south1.rep.googleapis.comstorage.us-west1.rep.googleapis.comstorage.us-west2.rep.googleapis.comstorage.us-west3.rep.googleapis.comstorage.us-west4.rep.googleapis.comstorage.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Cloud VPN |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Compute Engine |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate e vincoli delle policy dell'organizzazione |
| Dataflow |
dataflow.us-central1.rep.googleapis.comdataflow.us-central2.rep.googleapis.comdataflow.us-east1.rep.googleapis.comdataflow.us-east4.rep.googleapis.comdataflow.us-east5.rep.googleapis.comdataflow.us-east7.rep.googleapis.comdataflow.us-south1.rep.googleapis.comdataflow.us-west1.rep.googleapis.comdataflow.us-west2.rep.googleapis.comdataflow.us-west3.rep.googleapis.comdataflow.us-west4.rep.googleapis.comdataflow.us-west8.rep.googleapis.com |
Nessuno |
| Eventarc |
eventarc.us.rep.googleapis.comeventarc.us-central1.rep.googleapis.comeventarc.us-central2.rep.googleapis.comeventarc.us-east1.rep.googleapis.comeventarc.us-east4.rep.googleapis.comeventarc.us-east5.rep.googleapis.comeventarc.us-east7.rep.googleapis.comeventarc.us-south1.rep.googleapis.comeventarc.us-west1.rep.googleapis.comeventarc.us-west2.rep.googleapis.comeventarc.us-west3.rep.googleapis.comeventarc.us-west4.rep.googleapis.comeventarc.us-west8.rep.googleapis.com |
Nessuno |
| Bilanciatore del carico di rete passthrough esterno |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Filestore |
file.us-central1.rep.googleapis.comfile.us-central2.rep.googleapis.comfile.us-east1.rep.googleapis.comfile.us-east4.rep.googleapis.comfile.us-east5.rep.googleapis.comfile.us-east7.rep.googleapis.comfile.us-south1.rep.googleapis.comfile.us-west1.rep.googleapis.comfile.us-west2.rep.googleapis.comfile.us-west3.rep.googleapis.comfile.us-west4.rep.googleapis.comfile.us-west8.rep.googleapis.com |
Nessuno |
| Firestore |
firestore.us.rep.googleapis.comfirestore.us-central1.rep.googleapis.comfirestore.us-east1.rep.googleapis.comfirestore.us-east4.rep.googleapis.comfirestore.us-east5.rep.googleapis.comfirestore.us-east7.rep.googleapis.comfirestore.us-south1.rep.googleapis.comfirestore.us-west1.rep.googleapis.comfirestore.us-west2.rep.googleapis.comfirestore.us-west3.rep.googleapis.comfirestore.us-west4.rep.googleapis.comfirestore.us-west8.rep.googleapis.com |
Nessuno |
| Hub Google Kubernetes Engine (GKE) (flotte) |
gkehub.us-central1.rep.googleapis.comgkehub.us-central2.rep.googleapis.comgkehub.us-east1.rep.googleapis.comgkehub.us-east4.rep.googleapis.comgkehub.us-east5.rep.googleapis.comgkehub.us-east7.rep.googleapis.comgkehub.us-south1.rep.googleapis.comgkehub.us-west1.rep.googleapis.comgkehub.us-west2.rep.googleapis.comgkehub.us-west3.rep.googleapis.comgkehub.us-west4.rep.googleapis.comgkehub.us-west8.rep.googleapis.com |
Nessuno |
| AI generativa su Vertex AI |
aiplatform.us.rep.googleapis.com |
Vincoli delle policy dell'organizzazione |
| Google Cloud Armor |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
| Google Cloud Managed Service per Apache Kafka |
managedkafka.us-central1.rep.googleapis.commanagedkafka.us-east1.rep.googleapis.commanagedkafka.us-east4.rep.googleapis.commanagedkafka.us-east5.rep.googleapis.commanagedkafka.us-east7.rep.googleapis.commanagedkafka.us-south1.rep.googleapis.commanagedkafka.us-west1.rep.googleapis.commanagedkafka.us-west2.rep.googleapis.commanagedkafka.us-west3.rep.googleapis.commanagedkafka.us-west4.rep.googleapis.com |
Nessuno |
| Bilanciatore del carico di rete passthrough interno |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Key Access Justifications |
cloudkms.us.rep.googleapis.comcloudkms.us-central1.rep.googleapis.comcloudkms.us-central2.rep.googleapis.comcloudkms.us-east1.rep.googleapis.comcloudkms.us-east4.rep.googleapis.comcloudkms.us-east5.rep.googleapis.comcloudkms.us-east7.rep.googleapis.comcloudkms.us-south1.rep.googleapis.comcloudkms.us-west1.rep.googleapis.comcloudkms.us-west2.rep.googleapis.comcloudkms.us-west3.rep.googleapis.comcloudkms.us-west4.rep.googleapis.comcloudkms.us-west8.rep.googleapis.com |
Nessuno |
| Knowledge Catalog |
dataplex.us.rep.googleapis.comdataplex.us-central1.rep.googleapis.comdataplex.us-central2.rep.googleapis.comdataplex.us-east1.rep.googleapis.comdataplex.us-east4.rep.googleapis.comdataplex.us-east5.rep.googleapis.comdataplex.us-east7.rep.googleapis.comdataplex.us-south1.rep.googleapis.comdataplex.us-west1.rep.googleapis.comdataplex.us-west2.rep.googleapis.comdataplex.us-west3.rep.googleapis.comdataplex.us-west4.rep.googleapis.comdataplex.us-west8.rep.googleapis.comdatalineage.us.rep.googleapis.comdatalineage.us-central1.rep.googleapis.comdatalineage.us-central2.rep.googleapis.comdatalineage.us-east1.rep.googleapis.comdatalineage.us-east4.rep.googleapis.comdatalineage.us-east5.rep.googleapis.comdatalineage.us-east7.rep.googleapis.comdatalineage.us-south1.rep.googleapis.comdatalineage.us-west1.rep.googleapis.comdatalineage.us-west2.rep.googleapis.comdatalineage.us-west3.rep.googleapis.comdatalineage.us-west4.rep.googleapis.com |
Funzionalità interessate |
| Managed Service for Apache Airflow |
composer.us-central1.rep.googleapis.comcomposer.us-east1.rep.googleapis.comcomposer.us-east4.rep.googleapis.comcomposer.us-east5.rep.googleapis.comcomposer.us-east7.rep.googleapis.comcomposer.us-south1.rep.googleapis.comcomposer.us-west1.rep.googleapis.comcomposer.us-west2.rep.googleapis.comcomposer.us-west3.rep.googleapis.comcomposer.us-west4.rep.googleapis.com |
Nessuno |
| Managed Service for Apache Spark |
dataproc-control.us-central1.rep.googleapis.comdataproc-control.us-central2.rep.googleapis.comdataproc-control.us-east1.rep.googleapis.comdataproc-control.us-east4.rep.googleapis.comdataproc-control.us-east5.rep.googleapis.comdataproc-control.us-east7.rep.googleapis.comdataproc-control.us-south1.rep.googleapis.comdataproc-control.us-west1.rep.googleapis.comdataproc-control.us-west2.rep.googleapis.comdataproc-control.us-west3.rep.googleapis.comdataproc-control.us-west4.rep.googleapis.comdataproc-control.us-west8.rep.googleapis.comdataproc.us-central1.rep.googleapis.comdataproc.us-central2.rep.googleapis.comdataproc.us-east1.rep.googleapis.comdataproc.us-east4.rep.googleapis.comdataproc.us-east5.rep.googleapis.comdataproc.us-east7.rep.googleapis.comdataproc.us-south1.rep.googleapis.comdataproc.us-west1.rep.googleapis.comdataproc.us-west2.rep.googleapis.comdataproc.us-west3.rep.googleapis.comdataproc.us-west4.rep.googleapis.comdataproc.us-west8.rep.googleapis.com |
Nessuno |
| Memorystore for Redis |
redis.us-central1.rep.googleapis.comredis.us-central2.rep.googleapis.comredis.us-east1.rep.googleapis.comredis.us-east4.rep.googleapis.comredis.us-east5.rep.googleapis.comredis.us-east7.rep.googleapis.comredis.us-south1.rep.googleapis.comredis.us-west1.rep.googleapis.comredis.us-west2.rep.googleapis.comredis.us-west3.rep.googleapis.comredis.us-west4.rep.googleapis.comredis.us-west8.rep.googleapis.com |
Nessuno |
| Persistent Disk |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Pub/Sub |
pubsub.us-central1.rep.googleapis.compubsub.us-central2.rep.googleapis.compubsub.us-east1.rep.googleapis.compubsub.us-east4.rep.googleapis.compubsub.us-east5.rep.googleapis.compubsub.us-east7.rep.googleapis.compubsub.us-south1.rep.googleapis.compubsub.us-west1.rep.googleapis.compubsub.us-west2.rep.googleapis.compubsub.us-west3.rep.googleapis.compubsub.us-west4.rep.googleapis.compubsub.us-west8.rep.googleapis.com |
Vincoli delle policy dell'organizzazione |
| Bilanciatore del carico delle applicazioni esterno regionale |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Bilanciatore del carico di rete proxy esterno regionale |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Bilanciatore del carico delle applicazioni interno regionale |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Bilanciatore del carico di rete proxy interno regionale |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Nessuno |
| Secret Manager |
secretmanager.us.rep.googleapis.comsecretmanager.us-central1.rep.googleapis.comsecretmanager.us-central2.rep.googleapis.comsecretmanager.us-east1.rep.googleapis.comsecretmanager.us-east4.rep.googleapis.comsecretmanager.us-east5.rep.googleapis.comsecretmanager.us-east7.rep.googleapis.comsecretmanager.us-south1.rep.googleapis.comsecretmanager.us-west1.rep.googleapis.comsecretmanager.us-west2.rep.googleapis.comsecretmanager.us-west3.rep.googleapis.comsecretmanager.us-west4.rep.googleapis.com |
Nessuno |
| Secure Source Manager |
securesourcemanager.us-central1.rep.googleapis.comsecuresourcemanager.us-east1.rep.googleapis.comsecuresourcemanager.us-east4.rep.googleapis.comsecuresourcemanager.us-east7.rep.googleapis.comsecuresourcemanager.us-west2.rep.googleapis.com |
Nessuno |
| Security Command Center Premium |
securitycenter.us.rep.googleapis.com |
Funzionalità interessate |
| Sensitive Data Protection |
dlp.us.rep.googleapis.comdlp.us-central1.rep.googleapis.comdlp.us-central2.rep.googleapis.comdlp.us-east1.rep.googleapis.comdlp.us-east4.rep.googleapis.comdlp.us-east5.rep.googleapis.comdlp.us-south1.rep.googleapis.comdlp.us-west1.rep.googleapis.comdlp.us-west2.rep.googleapis.comdlp.us-west3.rep.googleapis.comdlp.us-west4.rep.googleapis.comdlp.us-west8.rep.googleapis.com |
Nessuno |
| Service Directory |
servicedirectory.us-central1.rep.googleapis.comservicedirectory.us-central2.rep.googleapis.comservicedirectory.us-east1.rep.googleapis.comservicedirectory.us-east4.rep.googleapis.comservicedirectory.us-east5.rep.googleapis.comservicedirectory.us-east7.rep.googleapis.comservicedirectory.us-south1.rep.googleapis.comservicedirectory.us-west1.rep.googleapis.comservicedirectory.us-west2.rep.googleapis.comservicedirectory.us-west3.rep.googleapis.comservicedirectory.us-west4.rep.googleapis.comservicedirectory.us-west8.rep.googleapis.com |
Nessuno |
| Previsione online di Vertex AI |
aiplatform.us.rep.googleapis.com |
Vincoli delle policy dell'organizzazione |
| VM Manager |
osconfig.us-central1.rep.googleapis.comosconfig.us-central2.rep.googleapis.comosconfig.us-east1.rep.googleapis.comosconfig.us-east4.rep.googleapis.comosconfig.us-east5.rep.googleapis.comosconfig.us-east7.rep.googleapis.comosconfig.us-south1.rep.googleapis.comosconfig.us-west1.rep.googleapis.comosconfig.us-west2.rep.googleapis.comosconfig.us-west3.rep.googleapis.comosconfig.us-west4.rep.googleapis.comosconfig.us-west8.rep.googleapis.com |
Nessuno |
| Virtual Private Cloud (VPC) |
compute.us-central1.rep.googleapis.comcompute.us-central2.rep.googleapis.comcompute.us-east1.rep.googleapis.comcompute.us-east4.rep.googleapis.comcompute.us-east5.rep.googleapis.comcompute.us-east7.rep.googleapis.comcompute.us-south1.rep.googleapis.comcompute.us-west1.rep.googleapis.comcompute.us-west2.rep.googleapis.comcompute.us-west3.rep.googleapis.comcompute.us-west4.rep.googleapis.comcompute.us-west8.rep.googleapis.com |
Funzionalità interessate |
Prodotti supportati con endpoint API globali
Un elenco dei prodotti supportati e dei relativi endpoint API globali è fornito nella tabella seguente. Questi endpoint API globali sono progettati per elaborare i dati del servizio, come dati di configurazione, metadati o identificatori di risorse, e non sono destinati alla gestione dei dati dei clienti. È tua responsabilità assicurarti di non trasmettere dati tecnici regolamentati dall'ITAR tramite questi endpoint API globali.
| Prodotto supportato | Endpoint API globali | Restrizioni o limitazioni |
|---|---|---|
| Approvazione accesso |
accessapproval.googleapis.com |
Nessuno |
| Gestore contesto accesso |
accesscontextmanager.googleapis.com |
Nessuno |
| Certificate Authority Service |
privateca.googleapis.com |
Nessuno |
| Certificate Manager |
certificatemanager.googleapis.com |
Nessuno |
| API Cloud Billing |
billingbudgets.googleapis.comcloudbilling.googleapis.com |
Nessuno |
| Cloud DNS |
dns.googleapis.com |
Funzionalità interessate |
| Cloud Monitoring |
monitoring.googleapis.com |
Funzionalità interessate |
| API Cloud OS Login |
oslogin.googleapis.com |
Nessuno |
| Contatti fondamentali |
essentialcontacts.googleapis.com |
Nessuno |
| Regole di sicurezza Firebase |
firebaserules.googleapis.com |
Nessuno |
| Servizio di identità Google Kubernetes Engine (GKE) |
anthosidentityservice.googleapis.com |
Nessuno |
| GKE Image Streaming |
containerfilesystem.googleapis.com |
Nessuno |
| Google Kubernetes Engine (GKE) |
container.googleapis.comcontainersecurity.googleapis.com |
Funzionalità interessate e vincoli delle policy dell'organizzazione |
| Identity and Access Management (IAM) |
iam.googleapis.com |
Nessuno |
| Identity-Aware Proxy (IAP) |
iap.googleapis.com |
Nessuno |
| Console Google Cloud giurisdizionale |
Not applicable |
Nessuno |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
Funzionalità interessate |
| Servizio policy dell'organizzazione |
orgpolicy.googleapis.com |
Nessuno |
| Resource Manager |
cloudresourcemanager.googleapis.com |
Nessuno |
| Controlli di servizio VPC |
accesscontextmanager.googleapis.comaccesscontextintelligence.googleapis.com |
Nessuno |
Limitazioni e restrizioni
Le sezioni seguenti descrivono le limitazioni o restrizioni a livello di Google Cloudo specifiche per i prodotti per le funzionalità, inclusi i vincoli dei criteri dell'organizzazione impostati per impostazione predefinita nelle cartelle ITAR. Altri vincoli dei criteri dell'organizzazione applicabili, anche se non impostati per impostazione predefinita, possono fornire un'ulteriore difesa in profondità per proteggere ulteriormente le risorse Google Cloud dell'organizzazione.
Google Cloud-wide
Funzionalità interessate a livello di Google Cloud
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Per accedere alla console Google Cloud quando utilizzi il pacchetto di controlli ITAR,
devi utilizzare uno dei seguenti URL:
|
Vincoli dei criteri dell'organizzazione a livello diGoogle Cloud
I seguenti vincoli delle policy dell'organizzazione si applicano a Google Cloud.
| Vincolo delle policy dell'organizzazione | Descrizione |
|---|---|
gcp.resourceLocations |
Imposta le seguenti località nell'elenco allowedValues:
La modifica di questo valore rendendolo meno restrittivo potrebbe compromettere la residenza dei dati consentendo la creazione o l'archiviazione di dati al di fuori di un limite di dati conforme. |
gcp.restrictCmekCryptoKeyProjects |
Impostato su under:organizations/your-organization-name, che è la tua
organizzazione Assured Workloads. Puoi limitare ulteriormente questo valore specificando un progetto
o una cartella.Limita l'ambito delle cartelle o dei progetti approvati che possono fornire chiavi Cloud KMS per la crittografia dei dati at-rest utilizzando CMEK. Questo vincolo impedisce a cartelle o progetti non approvati di fornire chiavi di crittografia, contribuendo così a garantire la sovranità dei dati per i dati inattivi dei servizi inclusi nell'ambito. |
gcp.restrictNonCmekServices |
Impostato su un elenco di tutti i
nomi di servizio API inclusi nell'ambito, tra cui:
Ogni servizio elencato richiede chiavi di crittografia gestite dal cliente (CMEK). CMEK cripta i dati at-rest con una chiave gestita da te, non con i meccanismi di crittografia predefiniti di Google. La modifica di questo valore rimuovendo uno o più servizi inclusi nell'ambito dell'elenco potrebbe compromettere la sovranità dei dati, perché i nuovi dati inattivi verranno criptati automaticamente utilizzando le chiavi di Google anziché le tue. I dati inattivi esistenti rimarranno criptati con la chiave che hai fornito. |
gcp.restrictServiceUsage |
Imposta l'opzione per consentire tutti i prodotti e gli endpoint API supportati. Determina quali servizi possono essere utilizzati limitando l'accesso in fase di runtime alle loro risorse. Per maggiori informazioni, vedi Limitazione dell'utilizzo delle risorse. |
gcp.restrictTLSVersion |
Imposta il rifiuto delle seguenti versioni TLS:
|
BigQuery
Funzionalità di BigQuery interessate
| Funzionalità | Descrizione |
|---|---|
| Abilitazione di BigQuery in una nuova cartella | BigQuery è supportato, ma non viene abilitato automaticamente quando crei una nuova cartella Assured Workloads a causa di un processo di configurazione interno. Questa procedura normalmente
termina in dieci minuti, ma in alcune circostanze può richiedere molto più tempo. Per verificare se la
procedura è terminata e per abilitare BigQuery, completa i seguenti passaggi:
Al termine della procedura di attivazione, puoi utilizzare BigQuery nella cartella Assured Workloads. Gemini in BigQuery non è supportato da Assured Workloads. |
| API BigQuery conformi | Le seguenti API BigQuery sono conformi all'ITAR: |
| Regioni | BigQuery è conforme all'ITAR per tutte le regioni US di BigQuery, ad eccezione della regione multiregionale degli Stati Uniti. La conformità all'ITAR non può essere garantita se un set di dati viene creato in una multiregione statunitense, in una regione non statunitense o in una multiregione non statunitense. È tua responsabilità specificare una regione conforme all'ITAR quando crei set di dati BigQuery. |
| Query sui set di dati ITAR da progetti non ITAR | BigQuery non impedisce l'esecuzione di query sui set di dati ITAR da progetti non ITAR. Assicurati che qualsiasi query che utilizzi un'operazione di lettura o di join sui dati tecnici ITAR si trovi in una cartella conforme all'ITAR. |
| Connessioni a origini dati esterne | La responsabilità di conformità di Google è limitata alla funzionalità dell'API BigQuery Connection. È tua responsabilità garantire la conformità dei prodotti di origine utilizzati con l'API BigQuery Connection. |
| Funzionalità non supportate | Le seguenti funzionalità di BigQuery non sono supportate e non devono essere utilizzate nella
CLI BigQuery. È tua responsabilità non utilizzarli in BigQuery per
Assured Workloads.
|
| CLI BigQuery | L'interfaccia a riga di comando BigQuery è supportata.
|
| Google Cloud SDK | Per mantenere le garanzie di regionalizzazione dei dati per i dati tecnici, devi utilizzare Google Cloud SDK versione 403.0.0 o successive. Per verificare la versione attuale di Google Cloud SDK, esegui
gcloud --version e poi gcloud components update per eseguire l'aggiornamento
all'ultima versione.
|
| Controlli per gli amministratori | BigQuery disabiliterà le API non supportate, ma gli amministratori con autorizzazioni sufficienti per creare cartelle Assured Workloads possono abilitare un'API non supportata. In questo caso, riceverai una notifica di potenziale mancata conformità tramite la dashboard di monitoraggio di Assured Workloads. |
| Caricamento di dati | I connettori BigQuery Data Transfer Service per le app Software as a Service (SaaS) di Google, i fornitori di spazio di spazio di archiviazione sul cloud esterni e i data warehouse non sono supportati. È tua responsabilità non utilizzare i connettori BigQuery Data Transfer Service per i workload ITAR. |
| Trasferimenti a terze parti | BigQuery non verifica il supporto per i trasferimenti di terze parti per BigQuery Data Transfer Service. È tua responsabilità verificare il supporto quando utilizzi un trasferimento di terze parti per BigQuery Data Transfer Service. |
| Modelli BQML non conformi | I modelli BQML addestrati esternamente non sono supportati. |
| Job di query | I job di query devono essere creati solo all'interno delle cartelle Assured Workloads. |
| Query sui set di dati in altri progetti | BigQuery non impedisce l'esecuzione di query sui set di dati Assured Workloads da progetti non-Assured Workloads. Devi assicurarti che qualsiasi query che esegue una lettura o un'unione sui dati di Assured Workloads venga inserita nelle cartelle Assured Workloads. Puoi specificare un nome tabella completo per il risultato della query utilizzando projectname.dataset.table nella CLI BigQuery.
|
| Cloud Logging | BigQuery utilizza Cloud Logging per alcuni dei tuoi dati di log. Per mantenere la conformità, devi disattivare
i bucket di logging _default o limitare i bucket _default alle
regioni incluse nell'ambito utilizzando il seguente comando:gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
Per ulteriori informazioni, consulta Regionalizzare i log. |
Cloud DNS
Funzionalità di Cloud DNS interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di Cloud DNS non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
Cloud Interconnect
Funzionalità Cloud Interconnect interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di Cloud Interconnect non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
| VPN ad alta disponibilità | Quando utilizzi Cloud Interconnect con Cloud VPN, devi abilitare la funzionalità VPN ad alta disponibilità. Inoltre, devi rispettare i requisiti di crittografia e regionalizzazione elencati nella sezione Funzionalità Cloud VPN interessate. |
Cloud Load Balancing
Funzionalità di Cloud Load Balancing interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di Cloud Load Balancing non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
| Bilanciatori del carico regionali | Con l'ITAR devi utilizzare solo i bilanciatori del carico regionali. Per ulteriori
informazioni sulla configurazione dei bilanciatori del carico regionali, consulta le seguenti pagine: |
Cloud Logging
Funzionalità di Cloud Logging interessate
| Funzionalità | Descrizione |
|---|---|
| Sink di log | I filtri non devono contenere dati dei clienti. I sink di log includono filtri archiviati come configurazione. Non creare filtri che contengano dati dei clienti. |
| Voci di log di tailing in tempo reale | I filtri non devono contenere dati dei clienti. Una sessione di tailing in tempo reale include un filtro memorizzato come configurazione. I log di coda non archiviano i dati voce di log, ma possono eseguire query e trasmettere dati tra le regioni. Non creare filtri che contengano dati dei clienti. |
| Avvisi basati su log | Questa funzionalità è disattivata. Non puoi creare avvisi basati su log nella console Google Cloud . |
| URL abbreviati per le query di Esplora log | Questa funzionalità è disattivata. Non puoi creare URL abbreviati delle query nella console Google Cloud . |
| Salvataggio delle query in Esplora log | Questa funzionalità è disattivata. Non puoi salvare query nella console Google Cloud . |
| Policy di avviso basate su SQL | Questa funzionalità è disattivata. Non puoi utilizzare la funzionalità delle policy di avviso basate su SQL. |
Cloud Monitoring
Funzionalità di Cloud Monitoring interessate
| Funzionalità | Descrizione |
|---|---|
| Monitoraggio sintetico | Questa funzionalità è disattivata. |
| Controlli di uptime | Questa funzionalità è disattivata. |
| Widget del pannello dei log in Dashboard | Questa funzionalità è disattivata. Non puoi aggiungere un pannello dei log a una dashboard. |
| Widget del riquadro di Error Reporting in Dashboard | Questa funzionalità è disattivata. Non puoi aggiungere un pannello di segnalazione errori a una dashboard. |
Filtra in
EventAnnotation
per Dashboard
|
Questa funzionalità è disattivata. Il filtro di EventAnnotation
non può essere impostato in una dashboard.
|
SqlCondition
in alertPolicies
|
Questa funzionalità è disattivata. Non puoi aggiungere un SqlCondition
a un
alertPolicy.
|
Cloud NAT
Funzionalità Cloud NAT interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di Cloud NAT non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
Router Cloud
Funzionalità del router Cloud interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di router Cloud non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
Cloud Run
Funzionalità di Cloud Run interessate
| Funzionalità | Descrizione |
|---|---|
| Funzionalità non supportate | Le seguenti funzionalità di Cloud Run non sono supportate: |
Cloud SQL
Funzionalità di Cloud SQL interessate
| Funzionalità | Descrizione |
|---|---|
| Esportazione in formato CSV | Non utilizzare la funzionalità Esportazione in formato CSV in quanto non è conforme all'ITAR. Questa funzionalità è disattivata nella console Google Cloud . |
executeSql |
Non utilizzare il metodo executeSql dell'API Cloud SQL perché non è conforme
all'ITAR. |
Cloud Storage
Funzionalità di Cloud Storage interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Per mantenere la conformità alle ITAR, è tua responsabilità utilizzare la console Google Cloud per le giurisdizioni. La console giurisdizionale impedisce il caricamento e il download di oggetti Cloud Storage. Per caricare e scaricare gli oggetti Cloud Storage, consulta la riga Endpoint API conformi in questa sezione. |
| Endpoint API conformi | Devi utilizzare uno degli endpoint regionali conformi all'ITAR con Cloud Storage. Per maggiori informazioni, consulta Endpoint regionali di Cloud Storage e Località di Cloud Storage. |
| Limitazioni | Per rispettare l'ITAR, devi utilizzare gli endpoint regionali Cloud Storage. Per ulteriori informazioni sugli endpoint regionali Cloud Storage per ITAR, consulta Endpoint regionali Cloud Storage. Le seguenti operazioni non sono supportate dagli endpoint regionali. Tuttavia, queste operazioni non comportano il trasferimento di dati dei clienti come definito nei termini di servizio di residenza dei dati. Pertanto, puoi utilizzare gli endpoint globali per queste operazioni, se necessario, senza violare la conformità all'ITAR: |
| Copia e riscrittura per gli oggetti | Le operazioni di copia e riscrittura per gli oggetti sono supportate dagli endpoint regionali se i bucket di origine e di destinazione si trovano nella regione specificata nell'endpoint. Tuttavia, non puoi utilizzare endpoint regionali per copiare o riscrivere un oggetto da un bucket a un altro se i bucket si trovano in località diverse. È possibile utilizzare gli endpoint globali per copiare o riscrivere tra le località, ma non lo consigliamo in quanto potrebbe violare la conformità ITAR. |
Cloud VPN
Funzionalità Cloud VPN interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di Cloud VPN non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
| Crittografia | Quando crei certificati e configuri la sicurezza IP, devi utilizzare solo cifrari conformi allo standard FIPS 140-2. Per ulteriori informazioni sulle crittografie supportate in Cloud VPN, consulta la pagina Crittografie IKE supportate. Per indicazioni sulla
selezione di una crittografia conforme agli standard FIPS 140-2, consulta la pagina
Crittografia convalidata FIPS 140-2. Non puoi modificare una crittografia esistente in Google Cloud. Assicurati di configurare la crittografia sull'appliance di terze parti utilizzata con Cloud VPN. |
| Endpoint VPN | Devi utilizzare solo endpoint Cloud VPN che si trovano in una regione inclusa nell'ambito. Assicurati che il gateway VPN sia configurato per l'utilizzo solo in una regione inclusa nell'ambito. |
Compute Engine
Funzionalità di Compute Engine interessate
| Funzionalità | Descrizione |
|---|---|
| Sospensione e ripresa di un'istanza VM | Questa funzionalità è disattivata. La sospensione e la ripresa di un'istanza VM richiedono l'archiviazione su disco permanente e l'archiviazione su disco permanente utilizzata per archiviare lo stato della VM sospesa non può essere criptata utilizzando CMEK. Consulta il vincolo delle policy dell'organizzazione gcp.restrictNonCmekServices nella sezione precedente per comprendere le implicazioni della sovranità dei dati e della residenza dei dati dell'attivazione di questa funzionalità.
|
| SSD locali | Questa funzionalità è disattivata. Non potrai creare un'istanza con SSD locali perché non possono essere criptati utilizzando CMEK. Consulta il vincolo delle policy dell'organizzazione gcp.restrictNonCmekServices nella sezione precedente per comprendere le implicazioni
della sovranità dei dati e della residenza dei dati
dell'attivazione di questa funzionalità.
|
| ConsoleGoogle Cloud | Le seguenti funzionalità di Compute Engine non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI: |
| Considerazioni sulla sicurezza dei metadati della VM | È tua responsabilità non scrivere dati sensibili sul server dei metadati della VM. |
| VM Bare Metal Solution | Non puoi utilizzare le VM Bare Metal Solution (VM o2) perché non sono conformi all'ITAR.
|
| VM Google Cloud VMware Engine | Non puoi utilizzare le VM Google Cloud VMware Engine, in quanto non sono conformi
all'ITAR.
|
| Creazione di un'istanza VM C3 | Questa funzionalità è disattivata. |
| Utilizzo di dischi permanenti o dei relativi snapshot senza CMEK | Non puoi utilizzare i dischi permanenti o i relativi snapshot a meno che non siano stati criptati utilizzando
CMEK. |
| Condividere un disco permanente SSD in modalità multi-writer | Non puoi condividere un disco permanente SSD in modalità multi-writer tra istanze VM. |
| Aggiunta di un gruppo di istanze a un bilanciatore del carico globale | Non puoi aggiungere un gruppo di istanze a un bilanciatore del carico globale. Questa funzionalità è disattivata dal vincolo dei criteri dell'organizzazione compute.disableGlobalLoadBalancing.
|
| Ambiente guest | È possibile che script, daemon e binari inclusi nell'ambiente
guest accedano a dati non criptati inattivi e in uso. A seconda della configurazione della VM, gli aggiornamenti di questo software potrebbero essere installati per impostazione predefinita. Consulta
Ambiente guest per informazioni
specifiche su contenuti, codice sorgente e altro ancora di ogni pacchetto. Questi componenti ti aiutano a soddisfare la sovranità dei dati tramite controlli e processi di sicurezza interni. Tuttavia, se vuoi un controllo aggiuntivo, puoi anche selezionare le tue immagini o i tuoi agenti e, facoltativamente, utilizzare il vincolo della policy dell'organizzazione compute.trustedImageProjects.
Per saperne di più, vedi Creare un'immagine personalizzata. |
| Policy del sistema operativo in VM Manager |
Gli script incorporati e i file di output binari all'interno dei file delle policy del sistema operativo non vengono criptati utilizzando
chiavi di crittografia gestite dal cliente (CMEK). Non includere informazioni sensibili in
questi file. Valuta la possibilità di archiviare questi script e file di output in
bucket Cloud Storage. Per saperne di più, consulta
Esempi di policy del sistema operativo. Se vuoi limitare la creazione o la modifica di risorse di policy del sistema operativo che utilizzano script in linea o file di output binari, attiva il vincolo della policy dell'organizzazione constraints/osconfig.restrictInlineScriptAndOutputFileUsage.Per saperne di più, consulta Vincoli per OS Config. |
instances.getSerialPortOutput()
|
Questa API è disabilitata. Non potrai ottenere l'output della porta seriale dall'istanza specificata
utilizzando questa API. Modifica il valore del vincolo della policy dell'organizzazione compute.disableInstanceDataAccessApis
in False per abilitare questa API. Puoi anche attivare e utilizzare la porta seriale interattiva
seguendo le istruzioni riportate in
Attivare l'accesso per un progetto.
|
instances.getScreenshot() |
Questa API è disabilitata. Non potrai ottenere uno screenshot dall'istanza specificata
utilizzando questa API. Modifica il valore del vincolo della policy dell'organizzazione compute.disableInstanceDataAccessApis
in False per abilitare questa API. Puoi anche attivare e utilizzare la porta seriale interattiva
seguendo le istruzioni riportate in
Attivare l'accesso per un progetto.
|
Vincoli dei criteri dell'organizzazione Compute Engine
| Vincolo delle policy dell'organizzazione | Descrizione |
|---|---|
compute.enableComplianceMemoryProtection |
Imposta su True. Disattiva alcune funzionalità di diagnostica interna per fornire una protezione aggiuntiva dei contenuti della memoria quando si verifica un guasto dell'infrastruttura. La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
compute.disableGlobalCloudArmorPolicy |
Imposta su True. Disabilita la creazione di nuove policy di sicurezza Google Cloud Armor e l'aggiunta o la modifica di regole alle policy di sicurezza Google Cloud Armor globali esistenti. Questo vincolo non limita la rimozione di regole o la possibilità di rimuovere o modificare la descrizione e l'elenco delle policy di sicurezza globali di Google Cloud Armor. Questo vincolo non influisce sulle policy di sicurezza regionali di Google Cloud Armor. Tutte le policy di sicurezza globali e regionali esistenti prima dell'applicazione di questo vincolo rimangono in vigore. |
compute.disableGlobalLoadBalancing |
Imposta su True. Disabilita la creazione di prodotti di bilanciamento del carico globale. La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
compute.disableGlobalSelfManagedSslCertificate |
Imposta su True. Disabilita la creazione di certificati SSL autogestiti globali. La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
compute.disableInstanceDataAccessApis
| Imposta su True. Disabilita a livello globale le API instances.getSerialPortOutput() e
instances.getScreenshot().L'attivazione di questo vincolo impedisce di generare credenziali sulle VM Windows Server. Se devi gestire un nome utente e una password su una VM Windows, procedi nel seguente modo:
|
compute.requireOsConfig
| Imposta su True. Abilita VM Manager (OS Config) su tutti i nuovi progetti. VM Manager sarà abilitato in tutte le istanze VM create nei nuovi progetti. |
compute.restrictNonConfidentialComputing |
(Facoltativo) Il valore non è impostato. Imposta questo valore per fornire una difesa in profondità aggiuntiva. Per maggiori informazioni, consulta la documentazione di Confidential VM. |
compute.trustedImageProjects |
(Facoltativo) Il valore non è impostato. Imposta questo valore per fornire una difesa in profondità aggiuntiva.
L'impostazione di questo valore limita l'archiviazione delle immagini e l'istanza del disco all'elenco specificato di progetti. Questo valore influisce sulla sovranità dei dati impedendo l'utilizzo di immagini o agenti non autorizzati. |
Knowledge Catalog
Funzionalità di Knowledge Catalog
| Funzionalità | Descrizione |
|---|---|
| Attribute Store | Questa funzionalità è ritirata e disattivata. |
| Data Catalog | Questa funzionalità è ritirata e disattivata. Non puoi cercare né gestire i tuoi metadati in Data Catalog. |
| Laghi e zone | Questa funzionalità è disattivata. Non puoi gestire i lake, le zone e le attività. |
Google Cloud Armor
Funzionalità di Google Cloud Armor interessate
| Funzionalità | Descrizione |
|---|---|
| Policy di sicurezza con ambito globale | Questa funzionalità è disattivata dal vincolo dei criteri dell'organizzazione compute.disableGlobalCloudArmorPolicy.
|
Google Kubernetes Engine
Funzionalità di Google Kubernetes Engine interessate
| Funzionalità | Descrizione |
|---|---|
| Limitazioni delle risorse cluster | Assicurati che la configurazione del cluster non utilizzi risorse per servizi non supportati in ITAR. Ad esempio, la seguente configurazione non è valida
perché richiede l'attivazione o l'utilizzo di un servizio non supportato:
set `binaryAuthorization.evaluationMode` to `enabled`
|
Vincoli dei criteri dell'organizzazione di Google Kubernetes Engine
| Vincolo delle policy dell'organizzazione | Descrizione |
|---|---|
container.restrictNoncompliantDiagnosticDataAccess |
Imposta su True. Disabilita l'analisi aggregata dei problemi del kernel, necessaria per mantenere il controllo sovrano di un workload. La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
Network Connectivity Center
Funzionalità di Network Connectivity Center interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di Network Connectivity Center non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
Pub/Sub
Vincoli delle policy dell'organizzazione Pub/Sub
| Vincolo delle policy dell'organizzazione | Descrizione |
|---|---|
pubsub.enforceInTransitRegions |
Imposta su True. Garantisce che i dati dei clienti transitino solo all'interno delle regioni consentite specificate nel criterio di archiviazione dei messaggi per l'argomento Pub/Sub. La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
pubsub.managed.disableSubscriptionMessageTransforms |
Imposta su True. Disabilita l'impostazione delle sottoscrizioni Pub/Sub con Single Message Transforms (SMT). La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
pubsub.managed.disableTopicMessageTransforms |
Imposta su True. Impedisce l'impostazione di argomenti Pub/Sub con Single Message Transforms (SMT). La modifica di questo valore potrebbe influire sulla residenza dei dati o sulla sovranità dei dati del tuo workload. |
Security Command Center Premium
Funzionalità di Security Command Center Premium interessate
| Funzionalità | Descrizione |
|---|---|
| Compliance Manager | Compliance Manager non è supportato e non soddisfa i requisiti di controllo per ITAR. |
| Data Security Posture Management | Data Security Posture Management non è supportato e non soddisfa i requisiti di controllo per ITAR. |
Spanner
Funzionalità Spanner interessate
| Funzionalità | Descrizione |
|---|---|
| Confini della suddivisione | Spanner utilizza un piccolo sottoinsieme di chiavi primarie e colonne indicizzate per definire i confini della suddivisione, che possono includere dati e metadati dei clienti. Un limite di suddivisione in Spanner indica la
posizione in cui gli intervalli contigui di righe vengono suddivisi in parti più piccole. Questi confini della suddivisione sono accessibili al personale di Google per l'assistenza tecnica e il debug e non sono soggetti ai controlli di accesso ai dati amministrativi in Assured Workloads. |
Vincoli delle policy dell'organizzazione Spanner
| Vincolo delle policy dell'organizzazione | Descrizione |
|---|---|
spanner.assuredWorkloadsAdvancedServiceControls |
Imposta su True. Applica controlli aggiuntivi di sovranità dei dati e supporto alle risorse Spanner. |
spanner.disableMultiRegionInstanceIfNoLocationSelected |
Imposta su True. Disabilita la possibilità di creare istanze Spanner multiregionali per applicare la residenza e la sovranità dei dati. |
Vertex AI
Vincoli dei criteri dell'organizzazione Vertex AI
| Vincolo delle policy dell'organizzazione | Descrizione |
|---|---|
vertexai.allowOnlyITARCompliantAPIs |
Imposta su True. Consente di utilizzare solo le API conformi a ITAR nelle API Vertex AI. Per impostazione predefinita, tutte le API sono consentite. |
Virtual Private Cloud (VPC)
Funzionalità VPC interessate
| Funzionalità | Descrizione |
|---|---|
| ConsoleGoogle Cloud | Le funzionalità di networking VPC non sono disponibili nella console Google Cloud . Utilizza l'API o Google Cloud CLI. |
Passaggi successivi
- Scopri come creare una cartella Assured Workloads
- Informazioni sui prezzi di Assured Workloads