Datengrenze für die Schweiz mit Zugriffsbegründungen

Auf dieser Seite werden die Kontrollen beschrieben, die auf Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen in Assured Workloads angewendet werden. Sie enthält detaillierte Informationen zum Datenstandort, unterstützten Google Cloud Produkten und ihren API-Endpunkten, sowie zu allen anwendbaren Einschränkungen oder Limits für diese Produkte. Die folgenden zusätzlichen Informationen gelten für die Datengrenze für die Schweiz mit Zugriffsbegründungen:

  • Datenstandort: Das Kontrollpaket „Datengrenze für die Schweiz mit Zugriffsbegründungen“ legt Kontrollen für den Daten standort fest, um nur Regionen in der Schweiz zu unterstützen. Weitere Informationen finden Sie im Abschnitt Google CloudEinschränkungen für Organisationsrichtlinien auf -Ebene.
  • Support: Technischer Support für Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen ist mit erweiterten oder Premium-Cloud Customer Care -Abos verfügbar. Supportanfragen für Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen werden an EU-Mitarbeiter in der EU weitergeleitet. Weitere Informationen finden Sie unter Support erhalten.
  • Preise: Das Kontrollpaket „Datengrenze für die Schweiz mit Zugriffsbegründungen“ ist in dem Premium-Tarif von Assured Workloads enthalten, für den ein Aufpreis von 5% anfällt. Weitere Informationen finden Sie unter Assured Workloads-Preise.

Vorbereitung

Prüfen Sie, ob Sie die folgenden Voraussetzungen erfüllen und abgeschlossen haben, bevor Sie Arbeitslasten in der Datengrenze für die Schweiz mit Zugriffsbegründungen bereitstellen:

  • Erstellen Sie mit Assured Workloads einen Ordner für die Datengrenze für die Schweiz mit Zugriffsbegründungen und stellen Sie Ihre Arbeitslasten nur in diesem Ordner bereit.
  • Ändern Sie die Standardwerte für die Einschränkungen für Organisationsrichtlinien nur, wenn Sie die Risiken für den Datenstandort verstehen und bereit sind, sie zu akzeptieren.
  • Verwenden Sie Google Cloud MCP-Server nur, wenn nichts anderes angegeben ist. Die Datengrenze für die Schweiz mit Zugriffsbegründungen bietet keine Kontrollen für den Datenstandort für Daten, die verwendet werden, und für Daten, die mit Google Cloud MCP-Servern übertragen werden. Informationen zum Blockieren des Zugriffs auf unerwünschte Google Cloud MCP-Server finden Sie auf der Seite Google Cloud MCP-Server mit IAM steuern.
  • Wenn Sie auf die Google Cloud Console für Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen zugreifen, müssen Sie eine der folgenden länderspezifischen Jurisdictional Google Cloud Console URLs verwenden:
  • Es empfiehlt sich, die allgemeinen Best Practices für die Sicherheit zu übernehmen, die im Google Cloud Sicherheitscenter unter Best Practices für die Sicherheit bereitgestellt werden.

Unterstützte Produkte und API-Endpunkte

Sofern nicht anders angegeben, können Nutzer über die Google Cloud Console auf alle unterstützten Produkte zugreifen. Einschränkungen oder Limits, die sich auf die Funktionen eines unterstützten Produkts auswirken, einschließlich derer, die durch die Einstellungen für Einschränkungen für Organisationsrichtlinienerzwungen werden, sind in der folgenden Tabelle aufgeführt.

Wenn ein Produkt nicht aufgeführt ist, wird es nicht unterstützt und hat die Kontrollanforderungen für die Datengrenze für die Schweiz mit Zugriffsbegründungen nicht erfüllt. Die Verwendung nicht unterstützter Produkte wird nicht empfohlen, ohne dass eine Due-Diligence-Prüfung durchgeführt und die eigenen Verantwortlichkeiten im Rahmen des Modells der gemeinsamen Verantwortung gründlich verstanden wurden. Bevor Sie ein nicht unterstütztes Produkt verwenden, müssen Sie sich aller damit verbundenen Risiken bewusst sein und diese akzeptieren, z. B. negative Auswirkungen auf den Datenstandort oder die Datenhoheit.

Unterstütztes Produkt API-Endpunkte Einschränkungen oder Limits
Identitäts- und Zugriffsverwaltung iam.googleapis.com
policytroubleshooter.googleapis.com
Keine
Resource Manager cloudresourcemanager.googleapis.com
Keine

Einschränkungen und Limits

In den folgenden Abschnitten werden Google Cloud-weite oder produktspezifische Einschränkungen oder Limits für Funktionen beschrieben, einschließlich aller Einschränkungen für Organisationsrichtlinien, die standardmäßig für Ordner der Datengrenze für die Schweiz mit Zugriffsbegründungen festgelegt sind. Andere anwendbare Einschränkungen für Organisationsrichtlinien, auch wenn sie nicht standardmäßig festgelegt sind, können eine zusätzliche gestaffelte Sicherheitsebene bieten, um die Ressourcen Ihrer Organisation Google Cloud weiter zu schützen.

Google CloudAuf -Ebene

Betroffene Google CloudFunktionen auf -Ebene

Funktion Beschreibung
Google Cloud Console So greifen Sie über das Kontrollpaket „Datengrenze für die Schweiz mit Zugriffsbegründungen“ auf die Google Cloud Console zu, müssen Sie eine der folgenden URLs verwenden:

Google CloudEinschränkungen für Organisationsrichtlinien auf -Ebene

Die folgenden Einschränkungen für Organisationsrichtlinien gelten für alle Google Cloud.

Einschränkung der Organisationsrichtlinie Beschreibung
gcp.resourceLocations Legen Sie die folgenden Standorte in der Liste allowedValues fest:
  • europe-west6
Dieser Wert beschränkt das Erstellen neuer Ressourcen auf die ausgewählten Werte. Wenn diese Option festgelegt ist, können keine Ressourcen in anderen Regionen, in mehreren Regionen oder an Standorten außerhalb der Auswahl erstellt werden. Eine Liste der Ressourcen, die durch die Einschränkung für Organisationsrichtlinien für Ressourcenstandorte eingeschränkt werden können, finden Sie unter Unterstützte Dienste für Ressourcenstandorte . Einige Ressourcen sind möglicherweise nicht im Geltungsbereich und können nicht eingeschränkt werden.

Wenn Sie diesen Wert ändern, indem Sie ihn weniger einschränken, kann der Datenstandort untergraben werden, da Daten außerhalb einer konformen Datengrenze erstellt oder gespeichert werden können.
gcp.restrictCmekCryptoKeyProjects Legen Sie under:organizations/your-organization-name fest. Dies ist Ihre Assured Workloads-Organisation. Sie können diesen Wert weiter einschränken, indem Sie ein Projekt oder einen Ordner angeben.

Beschränkt den Bereich genehmigter Ordner oder Projekte, die Cloud KMS-Schlüssel für die Verschlüsselung von Daten im Ruhezustand mithilfe von CMEK bereitstellen können. Diese Einschränkung verhindert, dass nicht genehmigte Ordner oder Projekte Verschlüsselungsschlüssel bereitstellen. Dadurch sorgt die Datenhoheit für inaktive Daten innerhalb des Geltungsbereichs.
gcp.restrictServiceUsage Legen Sie fest, dass alle unterstützten Produkte und API-Endpunkte zulässig sind.

Bestimmt, welche Dienste verwendet werden können, indem der Laufzeitzugriff auf ihre Ressourcen eingeschränkt wird. Weitere Informationen finden Sie unter Ressourcennutzung einschränken.
gcp.restrictTLSVersion Legen Sie fest, dass die folgenden TLS-Versionen abgelehnt werden:
  • TLS_1_0
  • TLS_1_1
Weitere Informationen finden Sie unter TLS-Versionen einschränken.

Nächste Schritte