Datengrenze für die International Traffic in Arms Regulations (ITAR)

Auf dieser Seite werden die Kontrollen beschrieben, die auf ITAR-Arbeitslasten in Assured Workloads angewendet werden. Sie enthält detaillierte Informationen zum Datenstandort, zu den unterstützten Google Cloud Produkten und ihren API-Endpunkten sowie zu allen anwendbaren Einschränkungen für diese Produkte. Für ITAR gelten die folgenden zusätzlichen Informationen:

  • Datenstandort: Das ITAR-Kontrollpaket legt die Steuerelemente für den Datenstandort so fest, dass nur Regionen in den USA unterstützt werden. Weitere Informationen finden Sie im Abschnitt Google Cloud-weite Einschränkungen für Organisationsrichtlinien.
  • Support: Technische Supportdienste für ITAR-Arbeitslasten sind mit Abos für den Erweiterten oder Premium-Cloud Customer Care-Support verfügbar. Supportfälle für ITAR-Arbeitslasten werden an US-Personen in den USA weitergeleitet. Weitere Informationen finden Sie unter Support erhalten.
  • Preise: Das ITAR-Kontrollpaket ist in der Premium-Version von Assured Workloads enthalten, für die ein Aufschlag von 20% anfällt. Weitere Informationen finden Sie unter Preise für Assured Workloads.

Vorbereitung

Um als Nutzer des ITAR-Kontrollpakets die Compliance aufrechtzuerhalten, müssen Sie die folgenden Voraussetzungen erfüllen und einhalten:

  • Erstellen Sie einen ITAR-Ordner mit Assured Workloads und stellen Sie Ihre ITAR-Arbeitslasten nur in diesem Ordner bereit.
  • Aktivieren und verwenden Sie nur ITAR-konforme Dienste für ITAR-Arbeitslasten.
  • Verwenden Sie Google Cloud-MCP-Server nur, wenn dies ausdrücklich angegeben ist. ITAR bietet keine Steuerelemente für den Datenstandort für Daten in Verwendung und bei der Übertragung mit Google Cloud MCP-Servern. Informationen zum Blockieren des Zugriffs auf unerwünschte Google Cloud-MCP-Server finden Sie auf der Seite Verwendung von Google Cloud-MCP-Servern mit IAM steuern.
  • Ändern Sie die Standardwerte für Organisationsrichtlinienbeschränkungen nur, wenn Sie die Risiken für den Datenstandort verstehen und bereit sind, sie zu akzeptieren.
  • Wenn Sie auf die Google Cloud Console für ITAR-Arbeitslasten zugreifen, müssen Sie eine der folgenden Jurisdictional Google Cloud Console-URLs verwenden:
  • Wenn Sie eine Verbindung zu Google Cloud -Dienstendpunkten herstellen, müssen Sie regionale Endpunkte für Dienste verwenden, die sie anbieten. Außerdem gilt:
    • Wenn Sie von Nicht-Google Cloud-VMs, z. B. lokalen VMs oder VMs anderer Cloud-Anbieter, eine Verbindung zu Google Cloud -Dienstendpunkten herstellen, müssen Sie eine der verfügbaren Optionen für den privaten Zugriff verwenden, die Verbindungen zu Nicht-Google Cloud -VMs unterstützen, um den Nicht-Google Cloud -Traffic an Google Cloudweiterzuleiten.
    • Wenn Sie von Google Cloud VMs aus eine Verbindung zu Google Cloud Dienstendpunkten herstellen, können Sie eine der verfügbaren Optionen für den privaten Zugriff verwenden.
    • Wenn Sie eine Verbindung zu Google Cloud VMs herstellen, die mit externen IP-Adressen bereitgestellt wurden, lesen Sie den Abschnitt Auf APIs über VMs mit externen IP-Adressen zugreifen.
  • Für alle Dienste, die in einem ITAR-Ordner verwendet werden, dürfen keine technischen Daten in den folgenden benutzerdefinierten oder sicherheitsbezogenen Konfigurationsinformationstypen gespeichert werden:
    • Fehlermeldungen
    • Console-Ausgabe
    • Attributdaten
    • Dienstkonfigurationsdaten
    • Header von Netzwerkpaketen
    • Ressourcenkennungen
    • Datenlabels
  • Verwenden Sie nur die angegebenen regionalen Endpunkte für Dienste, die sie anbieten. Weitere Informationen finden Sie unter ITAR-konforme Dienste.
  • Berücksichtigen Sie die allgemeinen Best Practices für die Sicherheit, die im Google Cloud Center für Sicherheits-Best-Practices beschrieben werden.

Unterstützte Produkte und API-Endpunkte

Sofern nicht anders angegeben, können Nutzer über die Google Cloud Console auf alle unterstützten Produkte zugreifen. Einschränkungen, die sich auf die Funktionen eines unterstützten Produkts auswirken, einschließlich derer, die durch Einschränkungseinstellungen für Organisationsrichtlinien erzwungen werden, sind in der folgenden Tabelle aufgeführt.

Wenn ein Produkt nicht aufgeführt ist, wird es nicht unterstützt und hat die Kontrollanforderungen für ITAR nicht erfüllt. Die Verwendung nicht unterstützter Produkte wird nicht empfohlen, ohne dass Sie eine Due-Diligence-Prüfung durchgeführt und Ihre Verantwortlichkeiten im Modell der gemeinsamen Verantwortung sorgfältig verstanden haben. Bevor Sie ein nicht unterstütztes Produkt verwenden, sollten Sie sich über alle damit verbundenen Risiken im Klaren sein und diese akzeptieren, z. B. negative Auswirkungen auf den Datenstandort oder die Datenhoheit.

Dienste, die in ihren API-Vorgängen mit Kundendaten interagieren, stellen regionale API-Endpunkte bereit. Verwenden Sie diese Endpunkte anstelle des globalen API-Endpunkts des Dienstes, um die ITAR-Konformität aufrechtzuerhalten. Für Dienste, deren API-Vorgänge nicht für die Interaktion mit Kundendaten vorgesehen sind, sind globale API-Endpunkte verfügbar. Es liegt in Ihrer Verantwortung, dafür zu sorgen, dass Sie über diese globalen API-Endpunkte keine ITAR-regulierten technischen Daten übertragen. Weitere Informationen zu Kundendaten und Dienstdaten finden Sie unter Datenstandort.

Unterstützte Produkte mit regionalen API-Endpunkten

Eine Liste der unterstützten Produkte und ihrer regionalen API-Endpunkte finden Sie in der folgenden Tabelle. Diese API-Endpunkte sind für die Verarbeitung und Übertragung von Kundendaten konzipiert. Um die ITAR-Compliance-Anforderungen bei der Verwendung dieser Produkte zu erfüllen, müssen Sie anstelle eines globalen API-Endpunkts einen verfügbaren regionalen API-Endpunkt verwenden.

Unterstütztes Produkt Regionale API-Endpunkte Einschränkungen
AlloyDB for PostgreSQL
    alloydb.us-central1.rep.googleapis.com
    alloydb.us-central2.rep.googleapis.com
    alloydb.us-east1.rep.googleapis.com
    alloydb.us-east4.rep.googleapis.com
    alloydb.us-east5.rep.googleapis.com
    alloydb.us-east7.rep.googleapis.com
    alloydb.us-south1.rep.googleapis.com
    alloydb.us-west1.rep.googleapis.com
    alloydb.us-west2.rep.googleapis.com
    alloydb.us-west3.rep.googleapis.com
    alloydb.us-west4.rep.googleapis.com

Keine
Apigee
    apigee.us.rep.googleapis.com

Keine
Artefaktanalyse
    containeranalysis.us.rep.googleapis.com
    containeranalysis.us-central1.rep.googleapis.com
    containeranalysis.us-central2.rep.googleapis.com
    containeranalysis.us-east1.rep.googleapis.com
    containeranalysis.us-east4.rep.googleapis.com
    containeranalysis.us-east5.rep.googleapis.com
    containeranalysis.us-east7.rep.googleapis.com
    containeranalysis.us-south1.rep.googleapis.com
    containeranalysis.us-west1.rep.googleapis.com
    containeranalysis.us-west2.rep.googleapis.com
    containeranalysis.us-west3.rep.googleapis.com
    containeranalysis.us-west4.rep.googleapis.com

Keine
Artifact Registry
    artifactregistry.us.rep.googleapis.com
    artifactregistry.us-central1.rep.googleapis.com
    artifactregistry.us-central2.rep.googleapis.com
    artifactregistry.us-east1.rep.googleapis.com
    artifactregistry.us-east4.rep.googleapis.com
    artifactregistry.us-east5.rep.googleapis.com
    artifactregistry.us-east7.rep.googleapis.com
    artifactregistry.us-south1.rep.googleapis.com
    artifactregistry.us-west1.rep.googleapis.com
    artifactregistry.us-west2.rep.googleapis.com
    artifactregistry.us-west3.rep.googleapis.com
    artifactregistry.us-west4.rep.googleapis.com
    artifactregistry.us-west8.rep.googleapis.com

Keine
Backup- und DR-Dienst
    backupdr.us.rep.googleapis.com
    backupdr.us-central1.rep.googleapis.com
    backupdr.us-central2.rep.googleapis.com
    backupdr.us-east1.rep.googleapis.com
    backupdr.us-east4.rep.googleapis.com
    backupdr.us-east5.rep.googleapis.com
    backupdr.us-east7.rep.googleapis.com
    backupdr.us-south1.rep.googleapis.com
    backupdr.us-west1.rep.googleapis.com
    backupdr.us-west2.rep.googleapis.com
    backupdr.us-west3.rep.googleapis.com
    backupdr.us-west4.rep.googleapis.com
    backupdr.us-west8.rep.googleapis.com

Keine
Backup for Google Kubernetes Engine (GKE)
    gkebackup.us-central1.rep.googleapis.com
    gkebackup.us-east1.rep.googleapis.com
    gkebackup.us-east4.rep.googleapis.com
    gkebackup.us-east5.rep.googleapis.com
    gkebackup.us-east7.rep.googleapis.com
    gkebackup.us-south1.rep.googleapis.com
    gkebackup.us-west1.rep.googleapis.com
    gkebackup.us-west2.rep.googleapis.com
    gkebackup.us-west3.rep.googleapis.com
    gkebackup.us-west4.rep.googleapis.com
    gkebackup.us-west8.rep.googleapis.com

Keine
BigQuery
    bigquery.us-central1.rep.googleapis.com
    bigquery.us-central2.rep.googleapis.com
    bigquery.us-east1.rep.googleapis.com
    bigquery.us-east4.rep.googleapis.com
    bigquery.us-east5.rep.googleapis.com
    bigquery.us-east7.rep.googleapis.com
    bigquery.us-south1.rep.googleapis.com
    bigquery.us-west1.rep.googleapis.com
    bigquery.us-west2.rep.googleapis.com
    bigquery.us-west3.rep.googleapis.com
    bigquery.us-west4.rep.googleapis.com
    bigquery.us-west8.rep.googleapis.com
    bigquerymigration.us-central1.rep.googleapis.com
    bigquerymigration.us-central2.rep.googleapis.com
    bigquerymigration.us-east1.rep.googleapis.com
    bigquerymigration.us-east4.rep.googleapis.com
    bigquerymigration.us-east5.rep.googleapis.com
    bigquerymigration.us-east7.rep.googleapis.com
    bigquerymigration.us-south1.rep.googleapis.com
    bigquerymigration.us-west1.rep.googleapis.com
    bigquerymigration.us-west2.rep.googleapis.com
    bigquerymigration.us-west3.rep.googleapis.com
    bigquerymigration.us-west4.rep.googleapis.com
    bigquerymigration.us-west8.rep.googleapis.com
    bigqueryreservation.us-central1.rep.googleapis.com
    bigqueryreservation.us-central2.rep.googleapis.com
    bigqueryreservation.us-east1.rep.googleapis.com
    bigqueryreservation.us-east4.rep.googleapis.com
    bigqueryreservation.us-east5.rep.googleapis.com
    bigqueryreservation.us-east7.rep.googleapis.com
    bigqueryreservation.us-south1.rep.googleapis.com
    bigqueryreservation.us-west1.rep.googleapis.com
    bigqueryreservation.us-west2.rep.googleapis.com
    bigqueryreservation.us-west3.rep.googleapis.com
    bigqueryreservation.us-west4.rep.googleapis.com
    bigqueryreservation.us-west8.rep.googleapis.com
    bigquerystorage.us-central1.rep.googleapis.com
    bigquerystorage.us-central2.rep.googleapis.com
    bigquerystorage.us-east1.rep.googleapis.com
    bigquerystorage.us-east4.rep.googleapis.com
    bigquerystorage.us-east5.rep.googleapis.com
    bigquerystorage.us-east7.rep.googleapis.com
    bigquerystorage.us-south1.rep.googleapis.com
    bigquerystorage.us-west1.rep.googleapis.com
    bigquerystorage.us-west2.rep.googleapis.com
    bigquerystorage.us-west3.rep.googleapis.com
    bigquerystorage.us-west4.rep.googleapis.com
    bigquerystorage.us-west8.rep.googleapis.com

Betroffene Funktionen
BigQuery Data Transfer Service
    bigquerydatatransfer.us-central1.rep.googleapis.com
    bigquerydatatransfer.us-central2.rep.googleapis.com
    bigquerydatatransfer.us-east1.rep.googleapis.com
    bigquerydatatransfer.us-east4.rep.googleapis.com
    bigquerydatatransfer.us-east5.rep.googleapis.com
    bigquerydatatransfer.us-east7.rep.googleapis.com
    bigquerydatatransfer.us-south1.rep.googleapis.com
    bigquerydatatransfer.us-west1.rep.googleapis.com
    bigquerydatatransfer.us-west2.rep.googleapis.com
    bigquerydatatransfer.us-west3.rep.googleapis.com
    bigquerydatatransfer.us-west4.rep.googleapis.com
    bigquerydatatransfer.us-west8.rep.googleapis.com

Keine
Bigtable
    bigtable.us-central1.rep.googleapis.com
    bigtable.us-central2.rep.googleapis.com
    bigtable.us-east1.rep.googleapis.com
    bigtable.us-east4.rep.googleapis.com
    bigtable.us-east5.rep.googleapis.com
    bigtable.us-east7.rep.googleapis.com
    bigtable.us-south1.rep.googleapis.com
    bigtable.us-west1.rep.googleapis.com
    bigtable.us-west2.rep.googleapis.com
    bigtable.us-west3.rep.googleapis.com
    bigtable.us-west4.rep.googleapis.com
    bigtable.us-west8.rep.googleapis.com

Keine
Cloud Build
    cloudbuild.us-central1.rep.googleapis.com
    cloudbuild.us-central2.rep.googleapis.com
    cloudbuild.us-east1.rep.googleapis.com
    cloudbuild.us-east4.rep.googleapis.com
    cloudbuild.us-east5.rep.googleapis.com
    cloudbuild.us-east7.rep.googleapis.com
    cloudbuild.us-south1.rep.googleapis.com
    cloudbuild.us-west1.rep.googleapis.com
    cloudbuild.us-west2.rep.googleapis.com
    cloudbuild.us-west3.rep.googleapis.com
    cloudbuild.us-west4.rep.googleapis.com
    cloudbuild.us-west8.rep.googleapis.com

Keine
Cloud Deploy
    clouddeploy.us-central1.rep.googleapis.com
    clouddeploy.us-east1.rep.googleapis.com
    clouddeploy.us-east4.rep.googleapis.com
    clouddeploy.us-east5.rep.googleapis.com
    clouddeploy.us-east7.rep.googleapis.com
    clouddeploy.us-south1.rep.googleapis.com
    clouddeploy.us-west1.rep.googleapis.com
    clouddeploy.us-west2.rep.googleapis.com
    clouddeploy.us-west3.rep.googleapis.com
    clouddeploy.us-west4.rep.googleapis.com

Keine
Cloud External Key Manager (Cloud EKM)
    cloudkms.us.rep.googleapis.com
    cloudkms.us-central1.rep.googleapis.com
    cloudkms.us-central2.rep.googleapis.com
    cloudkms.us-east1.rep.googleapis.com
    cloudkms.us-east4.rep.googleapis.com
    cloudkms.us-east5.rep.googleapis.com
    cloudkms.us-east7.rep.googleapis.com
    cloudkms.us-south1.rep.googleapis.com
    cloudkms.us-west1.rep.googleapis.com
    cloudkms.us-west2.rep.googleapis.com
    cloudkms.us-west3.rep.googleapis.com
    cloudkms.us-west4.rep.googleapis.com
    cloudkms.us-west8.rep.googleapis.com

Keine
Cloud HSM
    cloudkms.us.rep.googleapis.com
    cloudkms.us-central1.rep.googleapis.com
    cloudkms.us-central2.rep.googleapis.com
    cloudkms.us-east1.rep.googleapis.com
    cloudkms.us-east4.rep.googleapis.com
    cloudkms.us-east5.rep.googleapis.com
    cloudkms.us-east7.rep.googleapis.com
    cloudkms.us-south1.rep.googleapis.com
    cloudkms.us-west1.rep.googleapis.com
    cloudkms.us-west2.rep.googleapis.com
    cloudkms.us-west3.rep.googleapis.com
    cloudkms.us-west4.rep.googleapis.com
    cloudkms.us-west8.rep.googleapis.com

Keine
Cloud Interconnect
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud Key Management Service (Cloud KMS)
    cloudkms.us.rep.googleapis.com
    cloudkms.us-central1.rep.googleapis.com
    cloudkms.us-central2.rep.googleapis.com
    cloudkms.us-east1.rep.googleapis.com
    cloudkms.us-east4.rep.googleapis.com
    cloudkms.us-east5.rep.googleapis.com
    cloudkms.us-east7.rep.googleapis.com
    cloudkms.us-south1.rep.googleapis.com
    cloudkms.us-west1.rep.googleapis.com
    cloudkms.us-west2.rep.googleapis.com
    cloudkms.us-west3.rep.googleapis.com
    cloudkms.us-west4.rep.googleapis.com
    cloudkms.us-west8.rep.googleapis.com

Keine
Cloud Load Balancing
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud Logging
    logging.us.rep.googleapis.com
    logging.us-central1.rep.googleapis.com
    logging.us-central2.rep.googleapis.com
    logging.us-east1.rep.googleapis.com
    logging.us-east4.rep.googleapis.com
    logging.us-east5.rep.googleapis.com
    logging.us-east7.rep.googleapis.com
    logging.us-south1.rep.googleapis.com
    logging.us-west1.rep.googleapis.com
    logging.us-west2.rep.googleapis.com
    logging.us-west3.rep.googleapis.com
    logging.us-west4.rep.googleapis.com
    logging.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud NAT
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud Router
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud Run
    run.us-central1.rep.googleapis.com
    run.us-central2.rep.googleapis.com
    run.us-east1.rep.googleapis.com
    run.us-east4.rep.googleapis.com
    run.us-east5.rep.googleapis.com
    run.us-east7.rep.googleapis.com
    run.us-south1.rep.googleapis.com
    run.us-west1.rep.googleapis.com
    run.us-west2.rep.googleapis.com
    run.us-west3.rep.googleapis.com
    run.us-west4.rep.googleapis.com
    run.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud SQL
    sqladmin.us-central1.rep.googleapis.com
    sqladmin.us-central2.rep.googleapis.com
    sqladmin.us-east1.rep.googleapis.com
    sqladmin.us-east4.rep.googleapis.com
    sqladmin.us-east5.rep.googleapis.com
    sqladmin.us-east7.rep.googleapis.com
    sqladmin.us-south1.rep.googleapis.com
    sqladmin.us-west1.rep.googleapis.com
    sqladmin.us-west2.rep.googleapis.com
    sqladmin.us-west3.rep.googleapis.com
    sqladmin.us-west4.rep.googleapis.com
    sqladmin.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud Service Mesh
    trafficdirector.us-central1.rep.googleapis.com
    trafficdirector.us-central2.rep.googleapis.com
    trafficdirector.us-east1.rep.googleapis.com
    trafficdirector.us-east4.rep.googleapis.com
    trafficdirector.us-east5.rep.googleapis.com
    trafficdirector.us-east7.rep.googleapis.com
    trafficdirector.us-south1.rep.googleapis.com
    trafficdirector.us-west1.rep.googleapis.com
    trafficdirector.us-west2.rep.googleapis.com
    trafficdirector.us-west3.rep.googleapis.com
    trafficdirector.us-west4.rep.googleapis.com
    trafficdirector.us-west8.rep.googleapis.com

Keine
Spanner
    spanner.us.rep.googleapis.com
    spanner.us-central1.rep.googleapis.com
    spanner.us-central2.rep.googleapis.com
    spanner.us-east1.rep.googleapis.com
    spanner.us-east4.rep.googleapis.com
    spanner.us-east5.rep.googleapis.com
    spanner.us-east7.rep.googleapis.com
    spanner.us-south1.rep.googleapis.com
    spanner.us-west1.rep.googleapis.com
    spanner.us-west2.rep.googleapis.com
    spanner.us-west3.rep.googleapis.com
    spanner.us-west4.rep.googleapis.com
    spanner.us-west8.rep.googleapis.com

Betroffene Funktionen und Einschränkungen für Organisationsrichtlinien
Cloud Storage
    storage.us.rep.googleapis.com
    storage.us-central1.rep.googleapis.com
    storage.us-central2.rep.googleapis.com
    storage.us-east1.rep.googleapis.com
    storage.us-east4.rep.googleapis.com
    storage.us-east5.rep.googleapis.com
    storage.us-east7.rep.googleapis.com
    storage.us-south1.rep.googleapis.com
    storage.us-west1.rep.googleapis.com
    storage.us-west2.rep.googleapis.com
    storage.us-west3.rep.googleapis.com
    storage.us-west4.rep.googleapis.com
    storage.us-west8.rep.googleapis.com

Betroffene Funktionen
Cloud VPN
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen
Compute Engine
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen und Einschränkungen für Organisationsrichtlinien
Dataflow
    dataflow.us-central1.rep.googleapis.com
    dataflow.us-central2.rep.googleapis.com
    dataflow.us-east1.rep.googleapis.com
    dataflow.us-east4.rep.googleapis.com
    dataflow.us-east5.rep.googleapis.com
    dataflow.us-east7.rep.googleapis.com
    dataflow.us-south1.rep.googleapis.com
    dataflow.us-west1.rep.googleapis.com
    dataflow.us-west2.rep.googleapis.com
    dataflow.us-west3.rep.googleapis.com
    dataflow.us-west4.rep.googleapis.com
    dataflow.us-west8.rep.googleapis.com

Keine
Eventarc
    eventarc.us.rep.googleapis.com
    eventarc.us-central1.rep.googleapis.com
    eventarc.us-central2.rep.googleapis.com
    eventarc.us-east1.rep.googleapis.com
    eventarc.us-east4.rep.googleapis.com
    eventarc.us-east5.rep.googleapis.com
    eventarc.us-east7.rep.googleapis.com
    eventarc.us-south1.rep.googleapis.com
    eventarc.us-west1.rep.googleapis.com
    eventarc.us-west2.rep.googleapis.com
    eventarc.us-west3.rep.googleapis.com
    eventarc.us-west4.rep.googleapis.com
    eventarc.us-west8.rep.googleapis.com

Keine
Externer Passthrough-Network Load Balancer
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Filestore
    file.us-central1.rep.googleapis.com
    file.us-central2.rep.googleapis.com
    file.us-east1.rep.googleapis.com
    file.us-east4.rep.googleapis.com
    file.us-east5.rep.googleapis.com
    file.us-east7.rep.googleapis.com
    file.us-south1.rep.googleapis.com
    file.us-west1.rep.googleapis.com
    file.us-west2.rep.googleapis.com
    file.us-west3.rep.googleapis.com
    file.us-west4.rep.googleapis.com
    file.us-west8.rep.googleapis.com

Keine
Firestore
    firestore.us.rep.googleapis.com
    firestore.us-central1.rep.googleapis.com
    firestore.us-east1.rep.googleapis.com
    firestore.us-east4.rep.googleapis.com
    firestore.us-east5.rep.googleapis.com
    firestore.us-east7.rep.googleapis.com
    firestore.us-south1.rep.googleapis.com
    firestore.us-west1.rep.googleapis.com
    firestore.us-west2.rep.googleapis.com
    firestore.us-west3.rep.googleapis.com
    firestore.us-west4.rep.googleapis.com
    firestore.us-west8.rep.googleapis.com

Keine
Google Kubernetes Engine (GKE) Hub (Flotten)
    gkehub.us-central1.rep.googleapis.com
    gkehub.us-central2.rep.googleapis.com
    gkehub.us-east1.rep.googleapis.com
    gkehub.us-east4.rep.googleapis.com
    gkehub.us-east5.rep.googleapis.com
    gkehub.us-east7.rep.googleapis.com
    gkehub.us-south1.rep.googleapis.com
    gkehub.us-west1.rep.googleapis.com
    gkehub.us-west2.rep.googleapis.com
    gkehub.us-west3.rep.googleapis.com
    gkehub.us-west4.rep.googleapis.com
    gkehub.us-west8.rep.googleapis.com

Keine
Generative KI in Vertex AI
    aiplatform.us.rep.googleapis.com

Einschränkungen für Organisationsrichtlinien
Google Cloud Armor
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen
Google Cloud Managed Service for Apache Kafka
    managedkafka.us-central1.rep.googleapis.com
    managedkafka.us-east1.rep.googleapis.com
    managedkafka.us-east4.rep.googleapis.com
    managedkafka.us-east5.rep.googleapis.com
    managedkafka.us-east7.rep.googleapis.com
    managedkafka.us-south1.rep.googleapis.com
    managedkafka.us-west1.rep.googleapis.com
    managedkafka.us-west2.rep.googleapis.com
    managedkafka.us-west3.rep.googleapis.com
    managedkafka.us-west4.rep.googleapis.com

Keine
Interner Passthrough-Network Load Balancer
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Key Access Justifications
    cloudkms.us.rep.googleapis.com
    cloudkms.us-central1.rep.googleapis.com
    cloudkms.us-central2.rep.googleapis.com
    cloudkms.us-east1.rep.googleapis.com
    cloudkms.us-east4.rep.googleapis.com
    cloudkms.us-east5.rep.googleapis.com
    cloudkms.us-east7.rep.googleapis.com
    cloudkms.us-south1.rep.googleapis.com
    cloudkms.us-west1.rep.googleapis.com
    cloudkms.us-west2.rep.googleapis.com
    cloudkms.us-west3.rep.googleapis.com
    cloudkms.us-west4.rep.googleapis.com
    cloudkms.us-west8.rep.googleapis.com

Keine
Knowledge Catalog
    dataplex.us.rep.googleapis.com
    dataplex.us-central1.rep.googleapis.com
    dataplex.us-central2.rep.googleapis.com
    dataplex.us-east1.rep.googleapis.com
    dataplex.us-east4.rep.googleapis.com
    dataplex.us-east5.rep.googleapis.com
    dataplex.us-east7.rep.googleapis.com
    dataplex.us-south1.rep.googleapis.com
    dataplex.us-west1.rep.googleapis.com
    dataplex.us-west2.rep.googleapis.com
    dataplex.us-west3.rep.googleapis.com
    dataplex.us-west4.rep.googleapis.com
    dataplex.us-west8.rep.googleapis.com
    datalineage.us.rep.googleapis.com
    datalineage.us-central1.rep.googleapis.com
    datalineage.us-central2.rep.googleapis.com
    datalineage.us-east1.rep.googleapis.com
    datalineage.us-east4.rep.googleapis.com
    datalineage.us-east5.rep.googleapis.com
    datalineage.us-east7.rep.googleapis.com
    datalineage.us-south1.rep.googleapis.com
    datalineage.us-west1.rep.googleapis.com
    datalineage.us-west2.rep.googleapis.com
    datalineage.us-west3.rep.googleapis.com
    datalineage.us-west4.rep.googleapis.com

Betroffene Funktionen
Managed Service for Apache Airflow
    composer.us-central1.rep.googleapis.com
    composer.us-east1.rep.googleapis.com
    composer.us-east4.rep.googleapis.com
    composer.us-east5.rep.googleapis.com
    composer.us-east7.rep.googleapis.com
    composer.us-south1.rep.googleapis.com
    composer.us-west1.rep.googleapis.com
    composer.us-west2.rep.googleapis.com
    composer.us-west3.rep.googleapis.com
    composer.us-west4.rep.googleapis.com

Keine
Managed Service for Apache Spark
    dataproc-control.us-central1.rep.googleapis.com
    dataproc-control.us-central2.rep.googleapis.com
    dataproc-control.us-east1.rep.googleapis.com
    dataproc-control.us-east4.rep.googleapis.com
    dataproc-control.us-east5.rep.googleapis.com
    dataproc-control.us-east7.rep.googleapis.com
    dataproc-control.us-south1.rep.googleapis.com
    dataproc-control.us-west1.rep.googleapis.com
    dataproc-control.us-west2.rep.googleapis.com
    dataproc-control.us-west3.rep.googleapis.com
    dataproc-control.us-west4.rep.googleapis.com
    dataproc-control.us-west8.rep.googleapis.com
    dataproc.us-central1.rep.googleapis.com
    dataproc.us-central2.rep.googleapis.com
    dataproc.us-east1.rep.googleapis.com
    dataproc.us-east4.rep.googleapis.com
    dataproc.us-east5.rep.googleapis.com
    dataproc.us-east7.rep.googleapis.com
    dataproc.us-south1.rep.googleapis.com
    dataproc.us-west1.rep.googleapis.com
    dataproc.us-west2.rep.googleapis.com
    dataproc.us-west3.rep.googleapis.com
    dataproc.us-west4.rep.googleapis.com
    dataproc.us-west8.rep.googleapis.com

Keine
Memorystore for Redis
    redis.us-central1.rep.googleapis.com
    redis.us-central2.rep.googleapis.com
    redis.us-east1.rep.googleapis.com
    redis.us-east4.rep.googleapis.com
    redis.us-east5.rep.googleapis.com
    redis.us-east7.rep.googleapis.com
    redis.us-south1.rep.googleapis.com
    redis.us-west1.rep.googleapis.com
    redis.us-west2.rep.googleapis.com
    redis.us-west3.rep.googleapis.com
    redis.us-west4.rep.googleapis.com
    redis.us-west8.rep.googleapis.com

Keine
Persistent Disk
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Pub/Sub
    pubsub.us-central1.rep.googleapis.com
    pubsub.us-central2.rep.googleapis.com
    pubsub.us-east1.rep.googleapis.com
    pubsub.us-east4.rep.googleapis.com
    pubsub.us-east5.rep.googleapis.com
    pubsub.us-east7.rep.googleapis.com
    pubsub.us-south1.rep.googleapis.com
    pubsub.us-west1.rep.googleapis.com
    pubsub.us-west2.rep.googleapis.com
    pubsub.us-west3.rep.googleapis.com
    pubsub.us-west4.rep.googleapis.com
    pubsub.us-west8.rep.googleapis.com

Einschränkungen für Organisationsrichtlinien
Regionaler externer Application Load Balancer
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Regionaler externer Proxy-Network Load Balancer
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Regionaler interner Application Load Balancer
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Regionaler interner Proxy-Network Load Balancer
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Keine
Secret Manager
    secretmanager.us.rep.googleapis.com
    secretmanager.us-central1.rep.googleapis.com
    secretmanager.us-central2.rep.googleapis.com
    secretmanager.us-east1.rep.googleapis.com
    secretmanager.us-east4.rep.googleapis.com
    secretmanager.us-east5.rep.googleapis.com
    secretmanager.us-east7.rep.googleapis.com
    secretmanager.us-south1.rep.googleapis.com
    secretmanager.us-west1.rep.googleapis.com
    secretmanager.us-west2.rep.googleapis.com
    secretmanager.us-west3.rep.googleapis.com
    secretmanager.us-west4.rep.googleapis.com

Keine
Secure Source Manager
    securesourcemanager.us-central1.rep.googleapis.com
    securesourcemanager.us-east1.rep.googleapis.com
    securesourcemanager.us-east4.rep.googleapis.com
    securesourcemanager.us-east7.rep.googleapis.com
    securesourcemanager.us-west2.rep.googleapis.com

Keine
Security Command Center Premium
    securitycenter.us.rep.googleapis.com

Betroffene Funktionen
Sensitive Data Protection
    dlp.us.rep.googleapis.com
    dlp.us-central1.rep.googleapis.com
    dlp.us-central2.rep.googleapis.com
    dlp.us-east1.rep.googleapis.com
    dlp.us-east4.rep.googleapis.com
    dlp.us-east5.rep.googleapis.com
    dlp.us-south1.rep.googleapis.com
    dlp.us-west1.rep.googleapis.com
    dlp.us-west2.rep.googleapis.com
    dlp.us-west3.rep.googleapis.com
    dlp.us-west4.rep.googleapis.com
    dlp.us-west8.rep.googleapis.com

Keine
Service Directory
    servicedirectory.us-central1.rep.googleapis.com
    servicedirectory.us-central2.rep.googleapis.com
    servicedirectory.us-east1.rep.googleapis.com
    servicedirectory.us-east4.rep.googleapis.com
    servicedirectory.us-east5.rep.googleapis.com
    servicedirectory.us-east7.rep.googleapis.com
    servicedirectory.us-south1.rep.googleapis.com
    servicedirectory.us-west1.rep.googleapis.com
    servicedirectory.us-west2.rep.googleapis.com
    servicedirectory.us-west3.rep.googleapis.com
    servicedirectory.us-west4.rep.googleapis.com
    servicedirectory.us-west8.rep.googleapis.com

Keine
Vertex AI-Onlinevorhersage
    aiplatform.us.rep.googleapis.com

Einschränkungen für Organisationsrichtlinien
VM Manager
    osconfig.us-central1.rep.googleapis.com
    osconfig.us-central2.rep.googleapis.com
    osconfig.us-east1.rep.googleapis.com
    osconfig.us-east4.rep.googleapis.com
    osconfig.us-east5.rep.googleapis.com
    osconfig.us-east7.rep.googleapis.com
    osconfig.us-south1.rep.googleapis.com
    osconfig.us-west1.rep.googleapis.com
    osconfig.us-west2.rep.googleapis.com
    osconfig.us-west3.rep.googleapis.com
    osconfig.us-west4.rep.googleapis.com
    osconfig.us-west8.rep.googleapis.com

Keine
Virtual Private Cloud (VPC)
    compute.us-central1.rep.googleapis.com
    compute.us-central2.rep.googleapis.com
    compute.us-east1.rep.googleapis.com
    compute.us-east4.rep.googleapis.com
    compute.us-east5.rep.googleapis.com
    compute.us-east7.rep.googleapis.com
    compute.us-south1.rep.googleapis.com
    compute.us-west1.rep.googleapis.com
    compute.us-west2.rep.googleapis.com
    compute.us-west3.rep.googleapis.com
    compute.us-west4.rep.googleapis.com
    compute.us-west8.rep.googleapis.com

Betroffene Funktionen

Unterstützte Produkte mit globalen API-Endpunkten

Eine Liste der unterstützten Produkte und ihrer globalen API-Endpunkte finden Sie in der folgenden Tabelle. Diese globalen API-Endpunkte sind für die Verarbeitung von Dienstdaten wie Konfigurationsdaten, Metadaten oder Ressourcen-IDs konzipiert und nicht für die Verarbeitung von Kundendaten vorgesehen. Es liegt in Ihrer Verantwortung, dafür zu sorgen, dass Sie keine ITAR-regulierten technischen Daten über diese globalen API-Endpunkte übertragen.

Unterstütztes Produkt Globale API-Endpunkte Einschränkungen
Zugriffsgenehmigung
    accessapproval.googleapis.com
Keine
Access Context Manager
    accesscontextmanager.googleapis.com
Keine
Certificate Authority Service
    privateca.googleapis.com
Keine
Zertifikatmanager
    certificatemanager.googleapis.com
Keine
Cloud Billing API
    billingbudgets.googleapis.com
    cloudbilling.googleapis.com
Keine
Cloud DNS
    dns.googleapis.com
Betroffene Funktionen
Cloud Monitoring
    monitoring.googleapis.com
Betroffene Funktionen
Cloud OS Login API
    oslogin.googleapis.com
Keine
Wichtige Kontakte
    essentialcontacts.googleapis.com
Keine
Firebase-Sicherheitsregeln
    firebaserules.googleapis.com
Keine
Google Kubernetes Engine (GKE) Identity Service
    anthosidentityservice.googleapis.com
Keine
GKE-Image-Streaming
    containerfilesystem.googleapis.com
Keine
Google Kubernetes Engine (GKE)
    container.googleapis.com
    containersecurity.googleapis.com
Betroffene Funktionen und Einschränkungen für Organisationsrichtlinien
Identitäts- und Zugriffsverwaltung
    iam.googleapis.com
Keine
Identity-Aware Proxy (IAP)
    iap.googleapis.com
Keine
Gerichtsbarkeit Google Cloud console
    Not applicable
Keine
Network Connectivity Center
    networkconnectivity.googleapis.com
Betroffene Funktionen
Organisationsrichtliniendienst
    orgpolicy.googleapis.com
Keine
Resource Manager
    cloudresourcemanager.googleapis.com
Keine
VPC Service Controls
    accesscontextmanager.googleapis.com
    accesscontextintelligence.googleapis.com
Keine

Limits und Einschränkungen

In den folgenden Abschnitten werden Google Cloud-weite oder produktspezifische Einschränkungen oder Einschränkungen für Funktionen beschrieben, einschließlich aller Einschränkungen von Organisationsrichtlinien, die standardmäßig für ITAR-Ordner festgelegt sind. Andere anwendbare Einschränkungen für Organisationsrichtlinien, auch wenn sie nicht standardmäßig festgelegt sind, können eine zusätzliche gestaffelte Sicherheitsebene bieten, um die Google Cloud Ressourcen Ihrer Organisation weiter zu schützen.

Google Cloud – breit

Betroffene Google Cloud-weite Funktionen

Funktion Beschreibung
Google Cloud Console Wenn Sie das ITAR-Kontrollpaket verwenden, müssen Sie eine der folgenden URLs verwenden, um auf die Google Cloud Console zuzugreifen:

Google Cloud-weite Einschränkungen für Organisationsrichtlinien

Die folgenden Einschränkungen für Organisationsrichtlinien gelten für Google Cloud.

Einschränkung der Organisationsrichtlinie Beschreibung
gcp.resourceLocations Legen Sie die folgenden Standorte in der Liste allowedValues fest:
  • us
  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4
Dieser Wert beschränkt das Erstellen neuer Ressourcen auf die ausgewählten Werte. Wenn diese Option festgelegt ist, können keine Ressourcen in anderen Regionen, in mehreren Regionen oder an Standorten außerhalb der Auswahl erstellt werden. Eine Liste der Ressourcen, die durch die Organisationsrichtlinie „Ressourcenstandorte“ eingeschränkt werden können, finden Sie unter Unterstützte Dienste für Ressourcenstandorte. Einige Ressourcen sind möglicherweise nicht abgedeckt und können nicht eingeschränkt werden.

Wenn Sie diesen Wert ändern, indem Sie ihn weniger einschränken, untergraben Sie möglicherweise den Datenstandort, indem Sie das Erstellen oder Speichern von Daten außerhalb einer konformen Datengrenze zulassen.
gcp.restrictCmekCryptoKeyProjects Auf under:organizations/your-organization-name festgelegt, Ihre Assured Workloads-Organisation. Sie können diesen Wert weiter einschränken, indem Sie ein Projekt oder einen Ordner angeben.

Beschränkt den Bereich genehmigter Ordner oder Projekte, die Cloud KMS-Schlüssel für die Verschlüsselung von Daten im Ruhezustand mithilfe von CMEK bereitstellen können. Diese Einschränkung verhindert, dass nicht genehmigte Ordner oder Projekte Verschlüsselungsschlüssel bereitstellen. Dadurch sorgt die Datenhoheit für inaktive Daten innerhalb des Geltungsbereichs.
gcp.restrictNonCmekServices Legen Sie eine Liste aller API-Dienstnamen innerhalb des Geltungsbereichs fest, einschließlich:
  • bigquery.googleapis.com
  • bigquerydatatransfer.googleapis.com
  • compute.googleapis.com
  • container.googleapis.com
  • storage.googleapis.com
Einige Funktionen können für jeden der oben aufgeführten Dienste betroffen sein.

Für jeden aufgeführten Dienst sind kundenverwaltete Verschlüsselungsschlüssel (CMEK) erforderlich. Mit CMEK werden inaktive Daten mit einem von Ihnen verwalteten Schlüssel verschlüsselt, nicht mit den Standardverschlüsselungsmechanismen von Google.

Wenn Sie diesen Wert ändern, indem Sie einen oder mehrere Dienste innerhalb des Geltungsbereichs aus der Liste entfernen, kann dies die Datenhoheit untergraben, da neue Daten im Ruhezustand automatisch mit den eigenen Schlüsseln von Google anstelle Ihrer Schlüssel verschlüsselt werden. Vorhandene inaktive Daten werden mit dem von Ihnen angegebenen Schlüssel verschlüsselt.
gcp.restrictServiceUsage Auf „Alle unterstützten Produkte und API-Endpunkte zulassen“ festlegen.

Bestimmt, welche Dienste verwendet werden können, indem der Laufzeitzugriff auf ihre Ressourcen eingeschränkt wird. Weitere Informationen finden Sie unter Ressourcennutzung einschränken.
gcp.restrictTLSVersion Auf „Verweigern“ setzen für die folgenden TLS-Versionen:
  • TLS_1_0
  • TLS_1_1
Weitere Informationen finden Sie unter TLS-Versionen einschränken.

BigQuery

Betroffene BigQuery-Funktionen

Funktion Beschreibung
BigQuery in einem neuen Ordner aktivieren BigQuery wird unterstützt, ist aber nicht automatisch aktiviert, wenn Sie einen neuen Assured Workloads-Ordner erstellen. Das liegt an einem internen Konfigurationsprozess. Dieser Vorgang dauert normalerweise zehn Minuten, kann unter Umständen aber auch länger dauern. So prüfen Sie, ob der Vorgang abgeschlossen ist, und aktivieren BigQuery:
  1. Rufen Sie in der Google Cloud Console die Seite Assured Workloads auf.

    Zu Assured Workloads

  2. Wählen Sie den neuen Assured Workloads-Ordner aus der Liste aus.
  3. Klicken Sie auf der Seite Ordnerdetails im Bereich Zulässige Dienste auf Verfügbare Updates prüfen.
  4. Sehen Sie sich im Bereich Zugelassene Dienste die Dienste an, die der Organisationsrichtlinie zur Einschränkung der Ressourcennutzung für den Ordner hinzugefügt werden sollen. Wenn BigQuery-Dienste aufgeführt sind, klicken Sie auf Dienste zulassen, um sie hinzuzufügen.

    Wenn BigQuery-Dienste nicht aufgeführt sind, warten Sie, bis der interne Prozess abgeschlossen ist. Wenn die Dienste nicht innerhalb von 12 Stunden nach der Ordnererstellung aufgeführt werden, wenden Sie sich an den Cloud Customer Care.

Nach Abschluss der Aktivierung können Sie BigQuery in Ihrem Assured Workloads-Ordner verwenden.

Gemini in BigQuery wird von Assured Workloads nicht unterstützt.

Konforme BigQuery-APIs Die folgenden BigQuery APIs sind ITAR-konform:
Regionen BigQuery ist ITAR-konform für alle BigQuery-Regionen in den USA mit Ausnahme der multiregionalen US-Region. Die ITAR-Compliance kann nicht garantiert werden, wenn ein Dataset in einer US-Multiregion, einer Nicht-US-Region oder einer Nicht-US-Multiregion erstellt wird. Es liegt in Ihrer Verantwortung, beim Erstellen von BigQuery-Datasets eine ITAR-konforme Region anzugeben.
Abfragen von ITAR-Datasets aus Nicht-ITAR-Projekten In BigQuery wird nicht verhindert, dass ITAR-Datasets aus Nicht-ITAR-Projekten abgefragt werden. Achten Sie darauf, dass jede Abfrage, die einen Lese- oder Join-Vorgang für technische ITAR-Daten verwendet, in einem ITAR-konformen Ordner enthalten ist.
Verbindungen zu externen Datenquellen herstellen Die Compliance-Verantwortung von Google beschränkt sich auf die BigQuery Connection API. Es liegt in Ihrer Verantwortung, die Einhaltung der Richtlinien für die Quellprodukte sicherzustellen, die mit der BigQuery Connection API verwendet werden.
Nicht unterstützte Funktionen Die folgenden BigQuery-Funktionen werden nicht unterstützt und sollten nicht in der BigQuery-Befehlszeile verwendet werden. Es liegt in Ihrer Verantwortung, sie nicht in BigQuery für Assured Workloads zu verwenden.
BigQuery-Befehlszeile Die BigQuery CLI wird unterstützt.

Google Cloud SDK Sie müssen mindestens die Google Cloud SDK-Version 403.0.0 verwenden, um die Garantien für die Regionalisierung technischer Daten aufrechtzuerhalten. Führen Sie gcloud --version aus, um Ihre aktuelle Google Cloud SDK-Version zu prüfen, und dann gcloud components update, um auf die neueste Version zu aktualisieren.
Steuerelemente für Administratoren In BigQuery werden nicht unterstützte APIs deaktiviert. Administratoren mit ausreichenden Berechtigungen zum Erstellen von Assured Workloads-Ordnern können jedoch eine nicht unterstützte API aktivieren. In diesem Fall werden Sie über das Assured Workloads-Monitoring-Dashboard über potenzielle Compliance-Verstöße informiert.
Daten laden BigQuery Data Transfer Service-Connectors für Google-SaaS-Anwendungen (Software as a Service (SaaS)), externe Cloud-Speicheranbieter und Data Warehouses werden nicht unterstützt. Es liegt in Ihrer Verantwortung, BigQuery Data Transfer Service-Connectors nicht für ITAR-Arbeitslasten zu verwenden.
Drittanbieter-Übertragungen BigQuery überprüft nicht, ob Drittanbieterübertragungen für den BigQuery Data Transfer Service unterstützt werden. Es liegt in Ihrer Verantwortung, den Support zu prüfen, wenn Sie eine Drittanbieterübertragung für den BigQuery Data Transfer Service verwenden.
Nicht konforme BQML-Modelle Extern trainierte BQML-Modelle werden nicht unterstützt.
Abfragejobs Abfragejobs sollten nur in Assured Workloads-Ordnern erstellt werden.
Abfragen für Datasets in anderen Projekten BigQuery verhindert nicht, dass Assured Workloads-Datasets aus Projekten abgefragt werden, die nicht zu Assured Workloads gehören. Alle Abfragen, die Daten aus Assured Workloads lesen oder mit ihnen verknüpfen, sollten in Assured Workloads-Ordnern platziert werden. Sie können einen vollständig qualifizierten Tabellennamen für das Abfrageergebnis mit projectname.dataset.table in der BigQuery CLI angeben.
Cloud Logging BigQuery verwendet Cloud Logging für einige Ihrer Logdaten. Sie sollten Ihre _default-Logging-Buckets deaktivieren oder _default-Buckets auf die entsprechenden Regionen beschränken, um die Compliance aufrechtzuerhalten. Verwenden Sie dazu den folgenden Befehl:

gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink

Weitere Informationen finden Sie unter Logs regionalisieren.

Cloud DNS

Betroffene Cloud DNS-Funktionen

Funktion Beschreibung
Google Cloud Console Cloud DNS-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.

Cloud Interconnect

Betroffene Cloud Interconnect-Funktionen

Funktion Beschreibung
Google Cloud Console Cloud Interconnect-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.
Hochverfügbarkeits-VPN Sie müssen die HA VPN-Funktion aktivieren, wenn Sie Cloud Interconnect mit Cloud VPN verwenden. Außerdem müssen Sie die im Abschnitt Betroffene Cloud VPN-Funktionen aufgeführten Anforderungen an Verschlüsselung und Regionalisierung einhalten.

Cloud Load Balancing

Betroffene Cloud Load Balancing-Funktionen

Funktion Beschreibung
Google Cloud Console Cloud Load Balancing-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.
Regionale Load Balancer Sie dürfen nur regionale Load Balancer mit ITAR verwenden. Weitere Informationen zum Konfigurieren regionaler Load Balancer finden Sie auf den folgenden Seiten:

Cloud Logging

Betroffene Cloud Logging-Funktionen

Funktion Beschreibung
Logsenken Filter dürfen keine Kundendaten enthalten.

Logsenken enthalten Filter, die als Konfiguration gespeichert sind. Erstellen Sie keine Filter, die Kundendaten enthalten.
Live-Verfolgung von Logeinträgen Filter dürfen keine Kundendaten enthalten.

Eine Live-Verfolgungs-Sitzung enthält einen Filter, der als Konfiguration gespeichert wird. In Tailing-Logs werden keine Logeintragsdaten gespeichert, sie können jedoch Daten zwischen Regionen abfragen und übertragen. Erstellen Sie keine Filter, die Kundendaten enthalten.
Logbasierte Benachrichtigungen Die Funktion ist deaktiviert.

Logbasierte Benachrichtigungen können nicht in der Google Cloud Console erstellt werden.
Gekürzte URLs für Log-Explorer-Abfragen Die Funktion ist deaktiviert.

In der Google Cloud Console können Sie keine verkürzten URLs von Abfragen erstellen.
Abfragen im Log-Explorer speichern Die Funktion ist deaktiviert.

In der Google Cloud -Konsole können Sie keine Abfragen speichern.
SQL-basierte Benachrichtigungsrichtlinien Die Funktion ist deaktiviert.

Sie können das Feature für SQL-basierte Benachrichtigungsrichtlinien nicht verwenden.

Cloud Monitoring

Betroffene Cloud Monitoring-Funktionen

Funktion Beschreibung
Synthetischer Monitor Die Funktion ist deaktiviert.
Verfügbarkeitsdiagnosen Die Funktion ist deaktiviert.
Widgets für das Logfeld in Dashboards Die Funktion ist deaktiviert.

Einem Dashboard kann kein Log-Bereich hinzugefügt werden.
Widgets für den Bereich „Error Reporting“ in Dashboards Die Funktion ist deaktiviert.

Ein Dashboard kann keinen Fehlerberichts-Bereich enthalten.
In EventAnnotation nach Dashboards filtern Die Funktion ist deaktiviert.

Filter von EventAnnotation kann nicht in einem Dashboard festgelegt werden.
SqlCondition in alertPolicies Die Funktion ist deaktiviert.

Sie können keine SqlCondition zu einer alertPolicy hinzufügen.

Cloud NAT

Betroffene Cloud NAT-Funktionen

Funktion Beschreibung
Google Cloud Console Cloud NAT-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.

Cloud Router

Betroffene Cloud Router-Funktionen

Funktion Beschreibung
Google Cloud Console Cloud Router-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.

Cloud Run

Betroffene Cloud Run-Funktionen

Funktion Beschreibung
Nicht unterstützte Funktionen Die folgenden Cloud Run-Funktionen werden nicht unterstützt:

Cloud SQL

Betroffene Cloud SQL-Funktionen

Funktion Beschreibung
In CSV exportieren Verwenden Sie die Funktion Als CSV-Datei exportieren nicht, da sie nicht ITAR-konform ist. Diese Funktion ist in der Google Cloud Konsole deaktiviert.
executeSql Verwenden Sie nicht die executeSql-Methode der Cloud SQL API, da sie nicht ITAR-konform ist.

Cloud Storage

Betroffene Cloud Storage-Funktionen

Funktion Beschreibung
Google Cloud Console Um die ITAR-Compliance aufrechtzuerhalten, sind Sie dafür verantwortlich, die Google Cloud Console zu verwenden. In der Gerichtsbarkeitskonsole können keine Cloud Storage-Objekte hoch- oder heruntergeladen werden. Informationen zum Hoch- und Herunterladen von Cloud Storage-Objekten finden Sie in diesem Abschnitt in der Zeile Konforme API-Endpunkte.
Konforme API-Endpunkte Sie müssen einen der ITAR-konformen regionalen Endpunkte mit Cloud Storage verwenden. Weitere Informationen finden Sie unter Regionale Cloud Storage-Endpunkte und Cloud Storage-Standorte.
Beschränkungen Sie müssen regionale Cloud Storage-Endpunkte verwenden, um ITAR-konform zu sein. Weitere Informationen zu regionalen Cloud Storage-Endpunkten für ITAR finden Sie unter Regionale Cloud Storage-Endpunkte.

Die folgenden Vorgänge werden von regionalen Endpunkten nicht unterstützt. Bei diesen Vorgängen werden jedoch keine Kundendaten im Sinne der Nutzungsbedingungen für den Datenstandort übertragen. Daher können Sie globale Endpunkte für diese Vorgänge nach Bedarf verwenden, ohne gegen die ITAR-Compliance zu verstoßen:
Kopieren und Umschreiben für Objekte Kopier- und Umschreibvorgänge für Objekte werden von regionalen Endpunkten unterstützt, wenn sich sowohl der Quell- als auch der Ziel-Bucket in der im Endpunkt angegebenen Region befinden. Sie können jedoch keine regionalen Endpunkte verwenden, um ein Objekt von einem Bucket in einen anderen zu kopieren oder umzuschreiben, wenn sich die Buckets an verschiedenen Standorten befinden. Es ist möglich, globale Endpunkte zu verwenden, um Inhalte standortübergreifend zu kopieren oder umzuschreiben. Wir empfehlen dies jedoch nicht, da es gegen die ITAR-Compliance verstoßen kann.

Cloud VPN

Betroffene Cloud VPN-Funktionen

Funktion Beschreibung
Google Cloud Console Cloud VPN-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.
Verschlüsselung Sie dürfen nur FIPS 140‑2-konforme Chiffren verwenden, wenn Sie Zertifikate erstellen und die Sicherheit Ihrer IP-Adresse konfigurieren. Weitere Informationen zu unterstützten Chiffren in Cloud VPN finden Sie auf der Seite Unterstützte IKE-Chiffren. Hinweise zur Auswahl einer Chiffre, die den FIPS 140-2-Standards entspricht, finden Sie auf der Seite Validiert gemäß FIPS 140-2.

Sie können eine vorhandene Chiffre in Google Cloudnicht ändern. Achten Sie darauf, dass Sie auf Ihrer Drittanbieter-Appliance, die mit Cloud VPN verwendet wird, auch die Chiffre konfigurieren.
VPN-Endpunkte Sie dürfen nur Cloud VPN-Endpunkte verwenden, die sich in einer Region befinden, die in den Anwendungsbereich fällt. Achten Sie darauf, dass Ihr VPN-Gateway nur für die Verwendung in einer Region konfiguriert ist, die in den Anwendungsbereich fällt.

Compute Engine

Betroffene Compute Engine-Funktionen

Funktion Beschreibung
VM-Instanz anhalten bzw. fortsetzen Die Funktion ist deaktiviert.

Das Anhalten und Fortsetzen einer VM-Instanz erfordert nichtflüchtigen Speicher. Der nichtflüchtige Speicher, der zum Speichern des Status der angehaltenen VM verwendet wird, kann derzeit nicht mit CMEK verschlüsselt werden. Im Abschnitt oben finden Sie Informationen zu den Auswirkungen der Aktivierung dieser Funktion auf Datenhoheit und Datenstandort in Bezug auf die Einschränkung der gcp.restrictNonCmekServices-Organisationsrichtlinie.
Lokale SSDs Die Funktion ist deaktiviert.

Sie können keine Instanz mit lokalen SSDs erstellen, da sie nicht mit CMEK verschlüsselt werden können. Im Abschnitt oben finden Sie Informationen zu den Auswirkungen der Aktivierung dieser Funktion auf die Datensouveränität und den Datenspeicherort der gcp.restrictNonCmekServices-Organisationsrichtlinie.
Google Cloud Console

Die folgenden Compute Engine-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI:

Sicherheitsaspekte für VM-Metadaten Es liegt in Ihrer Verantwortung, keine vertraulichen Daten auf den VM-Metadatenserver zu schreiben.
Bare-Metal-Lösung-VMs Sie können keine Bare-Metal-Lösung-VMs (o2-VMs) verwenden, da diese nicht ITAR-konform sind.

Google Cloud VMware Engine-VMs Google Cloud VMware Engine-VMs können nicht verwendet werden, da sie nicht ITAR-konform sind.

C3-VM-Instanz erstellen Diese Funktion ist deaktiviert.

Nichtflüchtige Speicher oder deren Snapshots ohne CMEK verwenden Sie können nichtflüchtige Speicher oder deren Snapshots nur verwenden, wenn sie mit CMEK verschlüsselt wurden.

Nichtflüchtigen SSD-Speicher im Modus für mehrere Autoren freigeben Sie können einen nichtflüchtiger SSD-Speicher im Modus für mehrere Autoren nicht für VM-Instanzen freigeben.
Instanzgruppe einem globalen Load Balancer hinzufügen Sie können einem globalen Load-Balancer keine Instanzgruppe hinzufügen.

Diese Funktion ist aufgrund der Einschränkung der compute.disableGlobalLoadBalancing-Organisationsrichtlinie deaktiviert.
Gastumgebung Skripts, Daemons und Binärdateien, die in der Gastumgebung enthalten sind, können auf unverschlüsselte Daten sowie inaktive Daten zugreifen. Abhängig von Ihrer VM-Konfiguration können Aktualisierungen dieser Software standardmäßig installiert werden. Ausführliche Informationen zum Inhalt, zum Quellcode und zu den einzelnen Paketen finden Sie unter Gastumgebung.

Diese Komponenten tragen dazu bei, dass Sie die Datenhoheit durch interne Sicherheitskontrollen und -prozesse erfüllen. Wenn Sie jedoch zusätzliche Kontrolle wünschen, können Sie auch eigene Images oder Agents auswählen und optional die Organisationsrichtlinieneinschränkung compute.trustedImageProjects verwenden.

Weitere Informationen finden Sie unter Benutzerdefiniertes Image erstellen.
Betriebssystemrichtlinien in VM Manager Inline-Skripts und binäre Ausgabedateien in den OS-Richtliniendateien werden nicht mit vom Kunden verwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK) verschlüsselt. Geben Sie in diesen Dateien keine vertraulichen Informationen an. Es empfiehlt sich, diese Skripts und Ausgabedateien in Cloud Storage-Buckets zu speichern. Weitere Informationen finden Sie unter Beispiel-Betriebssystemrichtlinien.

Wenn Sie das Erstellen oder Ändern von OS Policy-Ressourcen einschränken möchten, die Inline-Scripts oder Binärausgabedateien verwenden, aktivieren Sie die Einschränkung der Organisationsrichtlinie constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Weitere Informationen finden Sie unter Einschränkungen für OS Config.
instances.getSerialPortOutput() Diese API ist deaktiviert. Mit dieser API können Sie keine Ausgabe vom seriellen Port der angegebenen Instanz abrufen.

Ändern Sie den Wert der Einschränkung für die Organisationsrichtlinie compute.disableInstanceDataAccessApis in False, um diese API zu aktivieren. Sie können den interaktiven seriellen Port auch aktivieren und verwenden, indem Sie der Anleitung unter Zugriff für ein Projekt aktivieren folgen.
instances.getScreenshot() Diese API ist deaktiviert. Mit dieser API können Sie keinen Screenshot von der angegebenen Instanz erhalten.

Ändern Sie den Wert der Einschränkung für die Organisationsrichtlinie compute.disableInstanceDataAccessApis in False, um diese API zu aktivieren. Sie können den interaktiven seriellen Port auch aktivieren und verwenden, indem Sie der Anleitung unter Zugriff für ein Projekt aktivieren folgen.

Einschränkungen für Compute Engine-Organisationsrichtlinien

Einschränkung der Organisationsrichtlinie Beschreibung
compute.enableComplianceMemoryProtection Auf True festlegen.

Deaktiviert einige interne Diagnosefunktionen, um bei einem Infrastrukturfehler zusätzlichen Schutz für Speicherinhalte zu bieten.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.
compute.disableGlobalCloudArmorPolicy Auf True festlegen.

Deaktiviert das Erstellen neuer globaler Google Cloud Armor-Sicherheitsrichtlinien sowie das Hinzufügen oder Ändern von Regeln für vorhandene globale Google Cloud Armor-Sicherheitsrichtlinien. Das Entfernen von Regeln oder das Entfernen oder Ändern der Beschreibung und Auflistung globaler Google Cloud Armor-Sicherheitsrichtlinien wird durch diese Beschränkung nicht eingeschränkt. Regionale Google Cloud Armor-Sicherheitsrichtlinien sind von dieser Einschränkung nicht betroffen. Alle globalen und regionalen Sicherheitsrichtlinien, die vor der Erzwingung dieser Beschränkung vorhanden waren, bleiben in Kraft.

compute.disableGlobalLoadBalancing Auf True festlegen.

Deaktiviert das Erstellen von globalen Load-Balancing-Produkten.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.
compute.disableGlobalSelfManagedSslCertificate Auf True festlegen.

Deaktiviert das Erstellen globaler selbstverwalteter SSL-Zertifikate.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.
compute.disableInstanceDataAccessApis Auf True festlegen.

Deaktiviert global die APIs instances.getSerialPortOutput() und instances.getScreenshot().

Wenn Sie diese Einschränkung aktivieren, können Sie keine Anmeldedaten auf Windows Server-VMs generieren.

Wenn Sie einen Nutzernamen und ein Passwort auf einer Windows-VM verwalten müssen, gehen Sie so vor:
  1. SSH für Windows-VMs aktivieren
  2. Führen Sie den folgenden Befehl aus, um das Passwort der VM zu ändern:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    Ersetzen Sie Folgendes:
    • VM_NAME: Der Name der VM, für die Sie das Passwort festlegen.
    • USERNAME: Der Nutzername des Nutzers, für den Sie das Passwort festlegen.
    • PASSWORD: Das neue Passwort.
compute.requireOsConfig Auf True festlegen.

Aktiviert VM Manager (OS Config) für alle neuen Projekte. VM Manager ist dann für alle VM-Instanzen aktiviert, die in neuen Projekten erstellt werden.
compute.restrictNonConfidentialComputing

(Optional) Wert ist nicht festgelegt. Legen Sie diesen Wert fest, um zusätzlichen Schutz in mehreren Ebenen zu bieten. Weitere Informationen finden Sie in der Confidential VM-Dokumentation.
compute.trustedImageProjects

(Optional) Wert ist nicht festgelegt. Legen Sie diesen Wert fest, um zusätzlichen Schutz in mehreren Ebenen zu bieten.

Durch Festlegen dieses Werts wird die Image-Speicherung und Instanziierung von Laufwerken auf die angegebene Liste von Projekten beschränkt. Dieser Wert wirkt sich auf die Datenhoheit aus, da nicht autorisierte Bilder oder Agents nicht verwendet werden.

Knowledge Catalog

Knowledge Catalog-Funktionen

Funktion Beschreibung
Attribute Store Diese Funktion wurde eingestellt und ist deaktiviert.
Data Catalog Diese Funktion wurde eingestellt und ist deaktiviert. Sie können Ihre Metadaten nicht in Data Catalog durchsuchen oder verwalten.
Lakes und Zonen Die Funktion ist deaktiviert. Sie können keine Lakes, Zonen und Aufgaben verwalten.

Google Cloud Armor

Betroffene Google Cloud Armor-Funktionen

Funktion Beschreibung
Globale Sicherheitsrichtlinien Diese Funktion ist durch die Einschränkung der compute.disableGlobalCloudArmorPolicy-Organisationsrichtlinie deaktiviert.

Google Kubernetes Engine

Betroffene Google Kubernetes Engine-Funktionen

Funktion Beschreibung
Einschränkungen für Clusterressourcen Achten Sie darauf, dass in Ihrer Clusterkonfiguration keine Ressourcen für Dienste verwendet werden, die in ITAR nicht unterstützt werden. Die folgende Konfiguration ist beispielsweise ungültig, da sie die Aktivierung oder Verwendung eines nicht unterstützten Dienstes erfordert:

set `binaryAuthorization.evaluationMode` to `enabled`

Einschränkungen für Organisationsrichtlinien von Google Kubernetes Engine

Einschränkung der Organisationsrichtlinie Beschreibung
container.restrictNoncompliantDiagnosticDataAccess Auf True festlegen.

Deaktiviert die aggregierte Analyse von Kernel-Problemen. Dies ist erforderlich, um die unabhängige Kontrolle einer Arbeitslast zu gewährleisten.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.

Network Connectivity Center

Betroffene Network Connectivity Center-Funktionen

Funktion Beschreibung
Google Cloud Console Network Connectivity Center-Funktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.

Pub/Sub

Einschränkungen für Pub/Sub-Organisationsrichtlinien

Einschränkung der Organisationsrichtlinie Beschreibung
pubsub.enforceInTransitRegions Auf True festlegen.

Sorgt dafür, dass Kundendaten nur innerhalb der Regionen übertragen werden, die in der Nachrichtenspeicherrichtlinie für das Pub/Sub-Thema als zulässig festgelegt sind.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.
pubsub.managed.disableSubscriptionMessageTransforms Auf True festlegen.

Verhindert, dass für Pub/Sub-Abos Single Message Transforms (SMTs) festgelegt werden.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.
pubsub.managed.disableTopicMessageTransforms Auf True festlegen.

Verhindert, dass für Pub/Sub-Themen Single Message Transforms (SMTs) festgelegt werden.

Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken.

Security Command Center Premium

Betroffene Security Command Center Premium-Funktionen

Funktion Beschreibung
Compliance-Manager Compliance Manager wird nicht unterstützt und hat die Kontrollanforderungen für ITAR nicht erfüllt.
Datensicherheitsstatus-Verwaltung Die Datensicherheitsstatus-Verwaltung wird nicht unterstützt und erfüllt nicht die Kontrollanforderungen für ITAR.

Spanner

Betroffene Spanner-Funktionen

Funktion Beschreibung
Split-Grenzen Spanner verwendet eine kleine Teilmenge von Primärschlüsseln und indexierten Spalten, um Aufteilungsgrenzen zu definieren, die Kundendaten und ‑metadaten enthalten können. Eine Aufteilungsgrenze in Spanner gibt an, wo zusammenhängende Zeilenbereiche in kleinere Teile aufgeteilt werden.

Google-Mitarbeiter können auf diese geteilten Grenzen zugreifen, um technischen Support zu leisten und Fehler zu beheben. Sie unterliegen nicht den Datenzugriffssteuerungen für den administrativen Zugriff in Assured Workloads.

Einschränkungen für Spanner-Organisationsrichtlinien

Einschränkung der Organisationsrichtlinie Beschreibung
spanner.assuredWorkloadsAdvancedServiceControls Auf True festlegen.

Wendet zusätzliche Kontrollen für Datenhoheit und Support auf Spanner-Ressourcen an.
spanner.disableMultiRegionInstanceIfNoLocationSelected Auf True festlegen.

Deaktiviert die Möglichkeit, multiregionale Spanner-Instanzen zu erstellen, um den Datenstandort und die Datenhoheit zu erzwingen.

Vertex AI

Einschränkungen für Vertex AI-Organisationsrichtlinien

Einschränkung der Organisationsrichtlinie Beschreibung
vertexai.allowOnlyITARCompliantAPIs Auf True festlegen.

Ermöglicht die Verwendung von nur ITAR-konformen APIs in Vertex AI-APIs. Standardmäßig sind alle APIs zulässig.

Virtual Private Cloud (VPC)

Betroffene VPC-Funktionen

Funktion Beschreibung
Google Cloud Console VPC-Netzwerkfunktionen sind in der Google Cloud Console nicht verfügbar. Verwenden Sie stattdessen die API oder die Google Cloud CLI.

Nächste Schritte