גבול נתונים בערב הסעודית עם הצדקות גישה

בדף הזה מתואר אוסף אמצעי הבקרה שמופעלים על עומסי עבודה של KSA Data Boundary עם הצדקות לגישה ב-Assured Workloads. הוא כולל מידע מפורט על מיקום הנתונים, על מוצרים נתמכים Google Cloud ונקודות הקצה שלהם ב-API, ועל הגבלות או מגבלות שחלות על המוצרים האלה.

המידע הנוסף הבא רלוונטי לגבי Data Boundary בערב הסעודית עם הצדקות לגישה:

  • מיקום לאחסון נתונים: חבילת אמצעי הבקרה 'Data Boundary בערב הסעודית עם הצדקות לגישה' מגדירה אמצעי בקרה למיקום הנתונים כדי לתמוך באזורים בערב הסעודית בלבד. מידע נוסף זמין בקטע אילוצים של מדיניות הארגון ברמתGoogle Cloud.
  • תמיכה: שירותי תמיכה טכנית לגבי עומסי עבודה של Data Boundary בערב הסעודית עם הצדקות לגישה זמינים עם מינויים ל-Cloud Customer Care ברמות Standard,‏ Enhanced או Premium. פניות לתמיכה בנושא עומסי עבודה של Data Boundary בערב הסעודית עם הצדקות לגישה מועברות לצוות תמיכה גלובלי. מידע נוסף זמין במאמר בנושא קבלת תמיכה.
  • תמחור: חבילת הבקרה KSA Data Boundary with Access Justifications כלולה בחבילה החינמית של Assured Workloads, ללא חיובים נוספים. מידע נוסף זמין במאמר בנושא תמחור של Assured Workloads.

דרישות מוקדמות

לפני שפורסים עומסי עבודה ב-Data Boundary של ערב הסעודית עם הצדקות לגישה, צריך לוודא שאתם עומדים בדרישות המוקדמות הבאות והשלמתם אותן:

  • יוצרים תיקייה של Data Boundary בערב הסעודית עם הצדקות לגישה באמצעות Assured Workloads, ומפריסים את עומסי העבודה רק בתיקייה הזו.
  • אל תשנו את ערכי ברירת המחדל של האילוצים במדיניות הארגון, אלא אם אתם מבינים את הסיכונים של אחסון נתונים במדינה מסוימת שעלולים להתרחש ומוכנים לקבל אותם.
  • כשניגשים ל Google Cloud מסוף לגבי Data Boundary בערב הסעודית עם עומסי עבודה של הצדקות לגישה, צריך להשתמש באחת מכתובות ה-URL הבאות של המסוף Google Cloud הספציפיות לערב הסעודית:
  • צריך להשתמש רק בנקודות הקצה האזוריות שצוינו לשירותים שמציעים אותן. למידע נוסף, ראו שירותי Data Boundary בערב הסעודית עם הצדקות לגישה.
  • אל תשתמשו בשרתי Google Cloud MCP אלא אם צוין אחרת. ‫KSA Data Boundary with Access Justifications לא מספק אמצעי בקרה למיקום נתונים לגבי נתונים בשימוש ונתונים במעבר עם שרתי Google Cloud MCP. כדי לחסום גישה לא רצויה לשרתי Google Cloud MCP, אפשר לעיין במאמר שליטה בשימוש בשרתי Google Cloud MCP באמצעות IAM.
  • מומלץ לפעול לפי השיטות המומלצות הכלליות לאבטחה שמפורטות בGoogle Cloud מרכז השיטות המומלצות לאבטחה.

מוצרים נתמכים ונקודות קצה של API

אלא אם צוין אחרת, המשתמשים יכולים לגשת לכל המוצרים הנתמכים דרך מסוף Google Cloud . בטבלה הבאה מפורטות הגבלות שמשפיעות על התכונות של מוצר נתמך, כולל הגבלות שנאכפות באמצעות הגדרות של אילוצי מדיניות הארגון.

אם מוצר לא מופיע ברשימה, המשמעות היא שהוא לא נתמך ולא עמד בדרישות הבקרה של Data Boundary בערב הסעודית עם הצדקות לגישה. לא מומלץ להשתמש במוצרים לא נתמכים בלי לבצע בדיקת נאותות ולהבין היטב את האחריות שלכם במסגרת מודל האחריות המשותפת. לפני שמשתמשים במוצר שלא נתמך, חשוב לוודא שאתם מודעים לסיכונים הכרוכים בכך ומוכנים לקבל אותם, כמו השפעות שליליות על מיקום הנתונים או על ריבונות הנתונים.

מוצר נתמך נקודות קצה של API הגבלות
אישור גישה אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • accessapproval.googleapis.com
ללא
Access Context Manager אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • accesscontextmanager.googleapis.com
ללא
Artifact Registry נקודות קצה אזוריות ל-API:
  • artifactregistry.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • artifactregistry.googleapis.com
ללא
BigQuery נקודות קצה אזוריות ל-API:
  • bigquery.me-central2.rep.googleapis.com
  • bigqueryconnection.me-central2.rep.googleapis.com
  • bigqueryreservation.me-central2.rep.googleapis.com
  • bigquerystorage.me-central2.rep.googleapis.com
  • bigquerydatatransfer.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • bigquery.googleapis.com
  • bigqueryconnection.googleapis.com
  • bigquerydatapolicy.googleapis.com
  • bigqueryreservation.googleapis.com
  • bigquerystorage.googleapis.com
ללא
Bigtable נקודות קצה אזוריות ל-API:
  • bigtable.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • bigtable.googleapis.com
  • bigtableadmin.googleapis.com
תכונות שהושפעו
Certificate Authority Service אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • privateca.googleapis.com
ללא
Cloud Build נקודות קצה אזוריות ל-API:
  • cloudbuild.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • cloudbuild.googleapis.com
ללא
Cloud DNS אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • dns.googleapis.com
ללא
Cloud HSM נקודות קצה אזוריות ל-API:
  • cloudkms.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • cloudkms.googleapis.com
ללא
Cloud Interconnect אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
תכונות שהושפעו
Cloud Key Management Service ‏(Cloud KMS) נקודות קצה אזוריות ל-API:
  • cloudkms.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • cloudkms.googleapis.com
ללא
Cloud Load Balancing אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
ללא
Cloud Logging נקודות קצה אזוריות ל-API:
  • logging.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • logging.googleapis.com
תכונות שהושפעו
Cloud Monitoring אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • monitoring.googleapis.com
תכונות שהושפעו
Cloud NAT אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
ללא
Cloud Router אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
ללא
Cloud Run אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • run.googleapis.com
תכונות שהושפעו
Cloud SQL אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • sqladmin.googleapis.com
מגבלות שקשורות למדיניות הארגון
Cloud Service Mesh אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • mesh.googleapis.com
  • meshconfig.googleapis.com
  • trafficdirector.googleapis.com
  • networkservices.google.com
  • networksecurity.googleapis.com
ללא
Cloud Storage נקודות קצה אזוריות ל-API:
  • storage.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • storage.googleapis.com
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון
Cloud VPN אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
תכונות שהושפעו
Cloud Workstations אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • workstations.googleapis.com
ללא
Compute Engine אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון
Connect אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • gkeconnect.googleapis.com
  • connectgateway.googleapis.com
ללא
Dataflow נקודות קצה אזוריות ל-API:
  • dataflow.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • dataflow.googleapis.com
  • datapipelines.googleapis.com
ללא
Essential Contacts אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • essentialcontacts.googleapis.com
ללא
Filestore אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • file.googleapis.com
ללא
כללי אבטחה של Firebase אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • firebaserules.googleapis.com
ללא
GKE Hub אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • gkehub.googleapis.com
ללא
GKE Identity Service אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • anthosidentityservice.googleapis.com
ללא
Google Cloud Armor אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
תכונות שהושפעו
Google Cloud console אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • Not applicable
ללא
Google Kubernetes Engine אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • container.googleapis.com
  • containersecurity.googleapis.com
מגבלות שקשורות למדיניות הארגון
ניהול זהויות והרשאות גישה (IAM) אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • iam.googleapis.com
  • policytroubleshooter.googleapis.com
ללא
שרת proxy לאימות זהויות (IAP) אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • iap.googleapis.com
ללא
Knowledge Catalog נקודות קצה אזוריות ל-API:
  • dataplex.me-central2.rep.googleapis.com
  • datalineage.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • dataplex.googleapis.com
  • datalineage.googleapis.com
תכונות שהושפעו
Managed Service for Apache Spark נקודות קצה אזוריות ל-API:
  • dataproc.me-central2.rep.googleapis.com
  • dataproc-control.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • dataproc-control.googleapis.com
  • dataproc.googleapis.com
ללא
Memorystore for Redis אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • redis.googleapis.com
ללא
Network Connectivity Center אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • networkconnectivity.googleapis.com
ללא
Organization Policy Service אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • orgpolicy.googleapis.com
ללא
Persistent Disk אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
ללא
המרכז האישי ב-Service Health אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • servicehealth.googleapis.com
ללא
Pub/Sub נקודות קצה אזוריות ל-API:
  • pubsub.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • pubsub.googleapis.com
מגבלות שקשורות למדיניות הארגון
מנהל המשאבים אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • cloudresourcemanager.googleapis.com
ללא
Secret Manager נקודות קצה אזוריות ל-API:
  • secretmanager.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • secretmanager.googleapis.com
ללא
Secure Source Manager אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • securesourcemanager.googleapis.com
ללא
Sensitive Data Protection נקודות קצה אזוריות ל-API:
  • dlp.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • dlp.googleapis.com
ללא
Service Directory אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • servicedirectory.googleapis.com
ללא
Spanner נקודות קצה אזוריות ל-API:
  • spanner.me-central2.rep.googleapis.com

אין תמיכה בנקודות קצה של API שמבוססות על מיקום.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • spanner.googleapis.com
מגבלות שקשורות למדיניות הארגון
VPC Service Controls אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • accesscontextmanager.googleapis.com
  • accesscontextintelligence.googleapis.com
ללא
ענן וירטואלי פרטי (VPC) אין תמיכה בנקודות קצה אזוריות של API.
נקודות קצה של API שמבוססות על מיקום לא אפשרי.
אין תמיכה בשרתי Google Cloud MCP.

נקודות קצה גלובליות של API:
  • compute.googleapis.com
  • servicenetworking.googleapis.com
ללא

הגבלות ומגבלות

בקטעים הבאים מתוארות הגבלות או מגבלות שחלות על תכונות ב- Google Cloudאו על מוצרים ספציפיים, כולל אילוצים של מדיניות הארגון שמוגדרים כברירת מחדל בתיקיות של Data Boundary בערב הסעודית עם הצדקות לגישה. אילוצים אחרים של מדיניות הארגון שרלוונטיים – גם אם הם לא מוגדרים כברירת מחדל – יכולים לספק הגנה נוספת כדי להגן על המשאבים של הארגון Google Cloud .

Google Cloud-wide

תכונות שיושפעו Google Cloudבכל הארגון

תכונה תיאור
מסוףGoogle Cloud כדי לגשת למסוף Google Cloud כשמשתמשים בחבילת אמצעי הבקרה 'הצדקות לגישה' עם Data Boundary של KSA, צריך להשתמש באחת מכתובות ה-URL הבאות:

Google Cloudאילוצים של מדיניות הארגון

האילוצים הבאים של מדיניות הארגון חלים על כל Google Cloud.

אילוץ של מדיניות הארגון תיאור
gcp.resourceLocations מגדירים את המיקומים הבאים ברשימה allowedValues:
  • me-central2
הערך הזה מגביל את יצירת המשאבים החדשים לערכים שנבחרו. אם המדיניות מוגדרת, אי אפשר ליצור משאבים באזורים אחרים, באזורים שכוללים מספר אזורים או במיקומים מחוץ לבחירה. במאמר בנושא שירותים שנתמכים על ידי מיקומי משאבים מפורטת רשימה של משאבים שאפשר להגביל באמצעות המגבלה של מדיניות הארגון בנושא מיקומי משאבים. יכול להיות שחלק מהמשאבים לא ייכללו בהיקף ולא ניתן יהיה להגביל אותם.

שינוי הערך הזה כך שיהיה פחות מגביל עלול לפגוע במיקום הנתונים, כי הוא מאפשר ליצור או לאחסן נתונים מחוץ לגבולות נתונים תואמים.
gcp.restrictNonCmekServices מוגדר לרשימה של כל שמות השירותים של ה-API שנכללים בהיקף, כולל:
  • bigquerydatatransfer.googleapis.com
יכול להיות שחלק מהתכונות יושפעו בכל אחד מהשירותים שמפורטים למעלה.

כל שירות שמופיע ברשימה דורש מפתחות הצפנה בניהול הלקוח (CMEK). הצפנת CMEK מתבצעת על נתונים באחסון באמצעות מפתח שמנוהל על ידכם, ולא באמצעות מנגנוני ההצפנה שמוגדרים כברירת מחדל ב-Google.

שינוי הערך הזה על ידי הסרת שירות אחד או יותר מהרשימה עלול לפגוע בריבונות הנתונים, כי נתונים חדשים במצב מנוחה יוצפנו באופן אוטומטי באמצעות המפתחות של Google ולא המפתחות שלכם. נתונים קיימים באחסון יישארו מוצפנים באמצעות המפתח שסיפקתם.
gcp.restrictServiceUsage ההגדרה צריכה להיות 'אפשרות שמאפשרת שימוש בכל נקודות הקצה של מוצרי API נתמכים'.

הגבלת הגישה בזמן הריצה למשאבים של שירותים מסוימים, כדי לקבוע באילו שירותים אפשר להשתמש. מידע נוסף זמין במאמר בנושא הגבלת השימוש במשאבים.
gcp.restrictTLSVersion הגדרה לדחיית גרסאות ה-TLS הבאות:
  • TLS_1_0
  • TLS_1_1
מידע נוסף זמין במאמר בנושא הגבלת גרסאות TLS.

Bigtable

התכונות המושפעות ב-Bigtable

תכונה תיאור
Data Boost התכונה הזו מושבתת.
פיצול גבולות ‫Bigtable משתמש בקבוצת משנה קטנה של מפתחות שורות כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Bigtable מציין את המיקום שבו טווחים רציפים של שורות בטבלה מפולחים ל-tablets.

אנשי צוות של Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי בקרה על גישה לנתונים אדמיניסטרטיביים ב-Assured Workloads.

Cloud Interconnect

התכונות שיושפעו ב-Cloud Interconnect

תכונה תיאור
VPN בזמינות גבוהה (HA) כשמשתמשים ב-Cloud Interconnect עם Cloud VPN, צריך להפעיל את הפונקציונליות של VPN בזמינות גבוהה (HA). בנוסף, אתם צריכים לעמוד בדרישות ההצפנה והאזורים שמפורטות בקטע תכונות Cloud VPN שמושפעות.

Cloud Logging

התכונות שיושפעו ב-Cloud Logging

תכונה תיאור
פריטי Sink ביומן המסננים לא צריכים להכיל נתוני לקוחות.

אובייקטי sink ביומן כוללים מסננים שמאוחסנים כהגדרות. אל תיצרו מסננים שמכילים נתוני לקוחות.
רישום ביומן בזמן אמת המסננים לא צריכים להכיל נתוני לקוחות.

סשן של מעקב בזמן אמת כולל מסנן שמאוחסן כתצורה. הפעלת tailing של יומנים לא מאחסנת נתוני רשומות ביומן, אבל יכולה להריץ שאילתות על נתונים ולהעביר אותם בין אזורים. אל תיצרו מסננים שמכילים נתוני לקוחות.
מדיניות התראות שמבוססת על SQL התכונה הזו מושבתת.

אין לך אפשרות להשתמש בתכונה של מדיניות התראות מבוססת-SQL.

Cloud Monitoring

התכונות שיושפעו ב-Cloud Monitoring

תכונה תיאור
Synthetic Monitor התכונה הזו מושבתת.
בדיקת זמני פעילות התכונה הזו מושבתת.
ווידג'טים של חלונית היומן בלוחות בקרה התכונה הזו מושבתת.

אי אפשר להוסיף חלונית יומן ללוח בקרה.
ווידג'טים של לוחות לדיווח על שגיאות במרכזי בקרה התכונה הזו מושבתת.

אי אפשר להוסיף לוח בקרה לדיווח על שגיאות.
סינון בEventAnnotation במרכזי בקרה התכונה הזו מושבתת.

Filter of EventAnnotation cannot be set in a dashboard.
SqlCondition ב-alertPolicies התכונה הזו מושבתת.

אי אפשר להוסיף SqlCondition אל alertPolicy.

Cloud Run

תכונות Cloud Run שמושפעות

תכונה תיאור
תכונות שלא נתמכות התכונות הבאות של Cloud Run לא נתמכות:

Cloud SQL

אילוצים של מדיניות הארגון ב-Cloud SQL

אילוץ של מדיניות הארגון תיאור
sql.restrictNoncompliantDiagnosticDataAccess מגדירים את הערך True.

הסוכן מחיל אמצעי בקרה נוספים על ריבונות הנתונים ועל התמיכה במשאבי Cloud SQL.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.
sql.restrictNoncompliantResourceCreation מגדירים את הערך True.

החלת אמצעי בקרה נוספים על ריבונות הנתונים כדי למנוע יצירה של משאבי Cloud SQL שלא עומדים בדרישות.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.

Cloud Storage

תכונות מושפעות ב-Cloud Storage

תכונה תיאור
מסוףGoogle Cloud באחריותכם להשתמש במסוף Google Cloud תחום השיפוט עבור Data Boundary בערב הסעודית עם הצדקות לגישה. במסוף של אזור שיפוט מסוים אי אפשר להעלות ולהוריד אובייקטים ב-Cloud Storage. כדי להעלות ולהוריד אובייקטים ב-Cloud Storage, אפשר לעיין בשורה נקודות קצה תואמות של API.
נקודות קצה ל-API שעומדות בדרישות באחריותכם להשתמש באחת מנקודות הקצה האזוריות שכלולות בהיקף עם Cloud Storage. מידע נוסף זמין במאמר מיקומים של Cloud Storage.

אילוצים של מדיניות הארגון ב-Cloud Storage

אילוץ של מדיניות הארגון תיאור
storage.restrictAuthTypes

ההגדרה הזו מונעת אימות באמצעות קוד אימות הודעות (HMAC) מבוסס-גיבוב. סוגי המזהים הבאים מצוינים בערך ההגבלה הזה:

  • USER_ACCOUNT_HMAC_SIGNED_REQUESTS
  • SERVICE_ACCOUNT_HMAC_SIGNED_REQUESTS
כברירת מחדל, מפתחות HMAC לא יכולים לבצע אימות למשאבי Cloud Storage עבור עומסי עבודה של KSA Data Boundary עם הצדקות לגישה. מפתחות HMAC משפיעים על ריבונות הנתונים כי אפשר להשתמש בהם כדי לגשת לנתוני לקוחות בלי שהלקוחות יודעים על כך. מידע נוסף זמין במאמר בנושא מפתחות HMAC במסמכי Cloud Storage.

שינוי הערך הזה עשוי להשפיע על ריבונות הנתונים בעומס העבודה שלכם. מומלץ מאוד לשמור על הערך שהוגדר.
storage.uniformBucketLevelAccess מגדירים את הערך True.

הגישה לקטגוריות חדשות מנוהלת באמצעות מדיניות IAM במקום באמצעות רשימות של בקרת גישה (ACL) ב-Cloud Storage. האילוץ הזה מספק הרשאות מפורטות לדליים ולתוכן שלהם.

אם נוצרת קטגוריה כשההגבלה הזו מופעלת, אי אפשר לנהל את הגישה אליה באמצעות רשימות ACL. במילים אחרות, שיטת בקרת הגישה לקטגוריה מוגדרת באופן קבוע לשימוש בכללי מדיניות IAM במקום ברשימות ACL של Cloud Storage.

Cloud VPN

תכונות Cloud VPN שמושפעות

תכונה תיאור
מסוףGoogle Cloud התכונות של Cloud VPN לא זמינות במסוף Google Cloud . במקום זאת, אפשר להשתמש בAPI או ב-Google Cloud CLI.
נקודות קצה של VPN חובה להשתמש רק בנקודות קצה של Cloud VPN שנמצאות באזור שכלול בהיקף. מוודאים ששער ה-VPN מוגדר לשימוש רק באזור שכלול בהיקף.

Compute Engine

תכונות מושפעות של Compute Engine

תכונה תיאור
מסוףGoogle Cloud

התכונות הבאות של Compute Engine לא זמינות במסוף Google Cloud . במקום זאת, אפשר להשתמש ב-API או ב-Google Cloud CLI:

הוספת קבוצת מופעים למאזן עומסים גלובלי אי אפשר להוסיף קבוצת מופעים למאזן עומסים גלובלי.

התכונה הזו מושבתת בגלל אילוץ המדיניות של ארגון compute.disableGlobalLoadBalancing.
סביבת אורח יכול להיות שסקריפטים, תהליכי daemon וקבצים בינאריים שכלולים בסביבת האורח יוכלו לגשת לנתונים לא מוצפנים במצב מנוחה ובזמן השימוש. יכול להיות שעדכונים לתוכנה הזו יותקנו כברירת מחדל, בהתאם להגדרות של המכונה הווירטואלית. מידע ספציפי על התוכן, קוד המקור ועוד של כל חבילה זמין במאמר בנושא סביבת אורח.

הרכיבים האלה עוזרים לכם לעמוד בדרישות של ריבונות נתונים באמצעות אמצעי בקרה ותהליכים פנימיים. עם זאת, אם אתם רוצים שליטה נוספת, אתם יכולים גם לבחור תמונות או סוכנים משלכם, ואם תרצו, תוכלו להשתמש באילוץ compute.trustedImageProjects של מדיניות הארגון.

מידע נוסף זמין במאמר בנושא יצירת תמונה בהתאמה אישית.
OS policies in VM Manager סקריפטים מוטבעים וקבצים בינאריים של פלט בתוך קובצי מדיניות של מערכת ההפעלה לא מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK). אל תכללו מידע רגיש בקבצים האלה. מומלץ לאחסן את הסקריפטים האלה ואת קובצי הפלט בקטגוריות של Cloud Storage. דוגמאות למדיניות של מערכת הפעלה

אם רוצים להגביל את היצירה או השינוי של משאבי מדיניות מערכת הפעלה שמשתמשים בסקריפטים מוטבעים או בקובצי פלט בינאריים, צריך להפעיל את אילוץ מדיניות הארגון constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

מידע נוסף זמין במאמר מגבלות של OS Config.
instances.getSerialPortOutput() ממשק ה-API הזה מושבת. לא תהיה לכם אפשרות לקבל פלט של יציאה טורית מהמופע שצוין באמצעות ה-API הזה.

כדי להפעיל את ה-API הזה, משנים את הערך של compute.disableInstanceDataAccessApis האילוץ של מדיניות הארגון ל-False. אפשר גם להפעיל ולהשתמש ביציאה הטורית האינטראקטיבית לפי ההוראות שבקטע הפעלת גישה לפרויקט.
instances.getScreenshot() ממשק ה-API הזה מושבת. לא תהיה לך אפשרות לצלם צילום מסך מהמופע שצוין באמצעות ה-API הזה.

כדי להפעיל את ה-API הזה, משנים את הערך של compute.disableInstanceDataAccessApis האילוץ של מדיניות הארגון ל-False. אפשר גם להפעיל ולהשתמש ביציאה הטורית האינטראקטיבית לפי ההוראות שבקטע הפעלת גישה לפרויקט.

מגבלות של מדיניות הארגון ב-Compute Engine

אילוץ של מדיניות הארגון תיאור
compute.enableComplianceMemoryProtection מגדירים את הערך True.

ההגדרה משביתה חלק מתכונות האבחון הפנימיות כדי לספק הגנה נוספת על תכני הזיכרון במקרה של תקלה בתשתית.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.
compute.disableGlobalCloudArmorPolicy מגדירים את הערך True.

משבית את היצירה של כללי מדיניות גלובליים לאבטחה ב-Google Cloud Armor ואת ההוספה או השינוי של כללים בכללי מדיניות גלובליים קיימים לאבטחה ב-Google Cloud Armor. המגבלה הזו לא חלה על הסרת כללים או על היכולת להסיר או לשנות את התיאור ואת כרטיס המוצר של מדיניות אבטחה גלובלית של Google Cloud Armor. האילוץ הזה לא משפיע על כללי מדיניות האבטחה האזוריים של Google Cloud Armor. כל כללי המדיניות הגלובליים והאזוריים לאבטחה שקיימים לפני האכיפה של ההגבלה הזו יישארו בתוקף.

compute.disableGlobalLoadBalancing מגדירים את הערך True.

משבית את היצירה של מוצרים גלובליים לאיזון עומסים.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.
compute.disableInstanceDataAccessApis מגדירים את הערך True.

משבית את ממשקי ה-API של instances.getSerialPortOutput() ושל instances.getScreenshot() בכל העולם.

הפעלת האילוץ הזה מונעת יצירת פרטי כניסה במכונות וירטואליות של Windows Server.

אם אתם צריכים לנהל שם משתמש וסיסמה במכונת VM של Windows, אתם יכולים לפעול לפי השלבים הבאים:
  1. הפעלת SSH למכונות וירטואליות של Windows.
  2. מריצים את הפקודה הבאה כדי לשנות את הסיסמה של מכונת ה-VM:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    מחליפים את מה שכתוב בשדות הבאים:
    • VM_NAME: השם של המכונה הווירטואלית שאתם מגדירים לה סיסמה.
    • USERNAME: שם המשתמש של המשתמש שרוצים להגדיר לו סיסמה.
    • PASSWORD: הסיסמה החדשה.
compute.disableSshInBrowser מגדירים את הערך True.

השבתת הכלי SSH בדפדפן במסוף Google Cloud למכונות וירטואליות שמשתמשות ב-OS Login ולמכונות וירטואליות של סביבה גמישה של App Engine.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.
compute.restrictNonConfidentialComputing

(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת. מידע נוסף זמין במאמרי העזרה בנושא מכונות וירטואליות חסויות.
compute.trustedImageProjects

(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת.

הגדרת הערך הזה מגבילה את אחסון התמונות ואת יצירת המופעים של הדיסקים לרשימה שצוינה של פרויקטים. הערך הזה משפיע על ריבונות הנתונים, כי הוא מונע שימוש בתמונות או בסוכנים לא מורשים.

Knowledge Catalog

תכונות של Knowledge Catalog

תכונה תיאור
Attribute Store התכונה הזו יצאה משימוש והיא מושבתת.
Data Catalog התכונה הזו יצאה משימוש והיא מושבתת. אי אפשר לחפש את המטא-נתונים או לנהל אותם בקטלוג הנתונים.
איכות הנתונים וסריקת פרופיל הנתונים אין תמיכה בייצוא של תוצאות סריקת איכות הנתונים.
Discovery התכונה הזו מושבתת. אי אפשר להריץ את הסריקות של Discovery כדי לחלץ מטא-נתונים מהנתונים שלכם.
תובנות לגבי נתונים התכונה הזו מושבתת. אי אפשר ליצור תובנות לגבי נתונים בקטלוגים.
אגמים ואזורים התכונה הזו מושבתת. אין לכם אפשרות לנהל אגמים, אזורים ומשימות.

Google Cloud Armor

התכונות של Google Cloud Armor שהושפעו

תכונה תיאור
כללי מדיניות גלובליים לאבטחה התכונה הזו מושבתת בגלל הגבלת המדיניות של הארגון compute.disableGlobalCloudArmorPolicy.

Google Kubernetes Engine

מגבלות של מדיניות הארגון ב-Google Kubernetes Engine

אילוץ של מדיניות הארגון תיאור
container.restrictNoncompliantDiagnosticDataAccess מגדירים את הערך True.

משבית את הניתוח המצטבר של בעיות בליבת המערכת, שנדרש כדי לשמור על שליטה ריבונית בעומס עבודה.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.

Pub/Sub

אילוצים של מדיניות הארגון ב-Pub/Sub

אילוץ של מדיניות הארגון תיאור
pubsub.enforceInTransitRegions מגדירים את הערך True.

מוודא שנתוני הלקוח מועברים רק באזורים המותרים שצוינו במדיניות אחסון ההודעות בנושא ב-Pub/Sub.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.
pubsub.managed.disableSubscriptionMessageTransforms מגדירים את הערך True.

משבית את האפשרות להגדיר מינויים ל-Pub/Sub עם Single Message Transforms (SMTs).

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.
pubsub.managed.disableTopicMessageTransforms מגדירים את הערך True.

ההגדרה הזו משביתה את האפשרות להגדיר Single Message Transforms (SMTs) בנושאים של Pub/Sub.

שינוי הערך הזה עשוי להשפיע על מיקום הנתונים או על ריבונות הנתונים של עומס העבודה.

Spanner

התכונות שיושפעו ב-Spanner

תכונה תיאור
פיצול גבולות ‫Spanner משתמש בקבוצת משנה קטנה של מפתחות ראשיים ועמודות עם אינדקס כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Spanner מציין את המיקום שבו טווחים רציפים של שורות מפולחים לחלקים קטנים יותר.

אנשי צוות של Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי בקרה על גישה לנתונים אדמיניסטרטיביים ב-Assured Workloads.

אילוצים של מדיניות הארגון ב-Spanner

אילוץ של מדיניות הארגון תיאור
spanner.assuredWorkloadsAdvancedServiceControls מגדירים את הערך True.

החבילה מוסיפה אמצעי בקרה נוספים על ריבונות הנתונים ועל התמיכה במשאבי Spanner.
spanner.disableMultiRegionInstanceIfNoLocationSelected מגדירים את הערך True.

משבית את האפשרות ליצור מופעי Spanner עם מספר אזורים כדי לאכוף את מיקום הנתונים ואת ריבונות הנתונים.

המאמרים הבאים