Datengrenze für die Schweiz mit Zugriffsbegründungen
Auf dieser Seite werden die Kontrollen beschrieben, die auf Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen in Assured Workloads angewendet werden. Sie enthält detaillierte Informationen zum Datenstandort, unterstützten Google Cloud Produkten und ihren API-Endpunkten, sowie zu allen anwendbaren Einschränkungen oder Limits für diese Produkte. Die folgenden zusätzlichen Informationen gelten für die Datengrenze für die Schweiz mit Zugriffsbegründungen:
- Datenstandort: Das Kontrollpaket „Datengrenze für die Schweiz mit Zugriffsbegründungen“ legt Kontrollen für den Daten standort fest, um nur Regionen in der Schweiz zu unterstützen. Weitere Informationen finden Sie im Abschnitt Google CloudEinschränkungen für Organisationsrichtlinien auf -Ebene.
- Support: Technischer Support für Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen ist mit erweiterten oder Premium-Cloud Customer Care -Abos verfügbar. Supportanfragen für Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen werden an EU-Mitarbeiter in der EU weitergeleitet. Weitere Informationen finden Sie unter Support erhalten.
- Preise: Das Kontrollpaket „Datengrenze für die Schweiz mit Zugriffsbegründungen“ ist in dem Premium-Tarif von Assured Workloads enthalten, für den ein Aufpreis von 5% anfällt. Weitere Informationen finden Sie unter Assured Workloads-Preise.
Vorbereitung
Prüfen Sie, ob Sie die folgenden Voraussetzungen erfüllen und abgeschlossen haben, bevor Sie Arbeitslasten in der Datengrenze für die Schweiz mit Zugriffsbegründungen bereitstellen:
- Erstellen Sie mit Assured Workloads einen Ordner für die Datengrenze für die Schweiz mit Zugriffsbegründungen und stellen Sie Ihre Arbeitslasten nur in diesem Ordner bereit.
- Ändern Sie die Standardwerte für die Einschränkungen für Organisationsrichtlinien nur, wenn Sie die Risiken für den Datenstandort verstehen und bereit sind, sie zu akzeptieren.
- Verwenden Sie Google Cloud MCP-Server nur, wenn nichts anderes angegeben ist. Die Datengrenze für die Schweiz mit Zugriffsbegründungen bietet keine Kontrollen für den Datenstandort für Daten, die verwendet werden, und für Daten, die mit Google Cloud MCP-Servern übertragen werden. Informationen zum Blockieren des Zugriffs auf unerwünschte Google Cloud MCP-Server finden Sie auf der Seite Google Cloud MCP-Server mit IAM steuern.
- Wenn Sie auf die Google Cloud Console für Arbeitslasten der Datengrenze für die Schweiz mit Zugriffsbegründungen zugreifen,
müssen Sie eine der folgenden länderspezifischen
Jurisdictional Google Cloud Console
URLs verwenden:
- console.ch.cloud.google.com
- console.ch.cloud.google für Nutzer mit föderierter Identität
- Es empfiehlt sich, die allgemeinen Best Practices für die Sicherheit zu übernehmen, die im Google Cloud Sicherheitscenter unter Best Practices für die Sicherheit bereitgestellt werden.
Unterstützte Produkte und API-Endpunkte
Sofern nicht anders angegeben, können Nutzer über die Google Cloud Console auf alle unterstützten Produkte zugreifen. Einschränkungen oder Limits, die sich auf die Funktionen eines unterstützten Produkts auswirken, einschließlich derer, die durch die Einstellungen für Einschränkungen für Organisationsrichtlinienerzwungen werden, sind in der folgenden Tabelle aufgeführt.
Wenn ein Produkt nicht aufgeführt ist, wird es nicht unterstützt und hat die Kontrollanforderungen für die Datengrenze für die Schweiz mit Zugriffsbegründungen nicht erfüllt. Die Verwendung nicht unterstützter Produkte wird nicht empfohlen, ohne dass eine Due-Diligence-Prüfung durchgeführt und die eigenen Verantwortlichkeiten im Rahmen des Modells der gemeinsamen Verantwortung gründlich verstanden wurden. Bevor Sie ein nicht unterstütztes Produkt verwenden, müssen Sie sich aller damit verbundenen Risiken bewusst sein und diese akzeptieren, z. B. negative Auswirkungen auf den Datenstandort oder die Datenhoheit.
| Unterstütztes Produkt | API-Endpunkte | Einschränkungen oder Limits |
|---|---|---|
| Identitäts- und Zugriffsverwaltung |
iam.googleapis.compolicytroubleshooter.googleapis.com |
Keine |
| Resource Manager |
cloudresourcemanager.googleapis.com |
Keine |
Einschränkungen und Limits
In den folgenden Abschnitten werden Google Cloud-weite oder produktspezifische Einschränkungen oder Limits für Funktionen beschrieben, einschließlich aller Einschränkungen für Organisationsrichtlinien, die standardmäßig für Ordner der Datengrenze für die Schweiz mit Zugriffsbegründungen festgelegt sind. Andere anwendbare Einschränkungen für Organisationsrichtlinien, auch wenn sie nicht standardmäßig festgelegt sind, können eine zusätzliche gestaffelte Sicherheitsebene bieten, um die Ressourcen Ihrer Organisation Google Cloud weiter zu schützen.
Google CloudAuf -Ebene
Betroffene Google CloudFunktionen auf -Ebene
| Funktion | Beschreibung |
|---|---|
| Google Cloud Console | So greifen Sie über das Kontrollpaket „Datengrenze für die Schweiz mit Zugriffsbegründungen“ auf die Google Cloud Console zu, müssen Sie eine der folgenden URLs verwenden:
|
Google CloudEinschränkungen für Organisationsrichtlinien auf -Ebene
Die folgenden Einschränkungen für Organisationsrichtlinien gelten für alle Google Cloud.
| Einschränkung der Organisationsrichtlinie | Beschreibung |
|---|---|
gcp.resourceLocations |
Legen Sie die folgenden Standorte in der Liste allowedValues fest:
Wenn Sie diesen Wert ändern, indem Sie ihn weniger einschränken, kann der Datenstandort untergraben werden, da Daten außerhalb einer konformen Datengrenze erstellt oder gespeichert werden können. |
gcp.restrictCmekCryptoKeyProjects |
Legen Sie under:organizations/your-organization-name fest. Dies ist Ihre
Assured Workloads-Organisation. Sie können diesen Wert weiter einschränken, indem Sie ein Projekt
oder einen Ordner angeben.Beschränkt den Bereich genehmigter Ordner oder Projekte, die Cloud KMS-Schlüssel für die Verschlüsselung von Daten im Ruhezustand mithilfe von CMEK bereitstellen können. Diese Einschränkung verhindert, dass nicht genehmigte Ordner oder Projekte Verschlüsselungsschlüssel bereitstellen. Dadurch sorgt die Datenhoheit für inaktive Daten innerhalb des Geltungsbereichs. |
gcp.restrictServiceUsage |
Legen Sie fest, dass alle unterstützten Produkte und API-Endpunkte zulässig sind. Bestimmt, welche Dienste verwendet werden können, indem der Laufzeitzugriff auf ihre Ressourcen eingeschränkt wird. Weitere Informationen finden Sie unter Ressourcennutzung einschränken. |
gcp.restrictTLSVersion |
Legen Sie fest, dass die folgenden TLS-Versionen abgelehnt werden:
|
Nächste Schritte
- Informationen zum Erstellen eines Assured Workloads-Ordners
- Informationen zu den Preisen von Assured Workloads