Data Boundary in Svizzera con giustificazioni di accesso

Questa pagina descrive l'insieme di controlli applicati ai carichi di lavoro di Data Boundary in Svizzera con giustificazioni di accesso in Assured Workloads. Fornisce informazioni dettagliate sulla residenza dei dati, prodotti Google Cloud supportati e sui relativi endpoint API, nonché su eventuali restrizioni o limitazioni applicabili a questi prodotti. Le seguenti informazioni aggiuntive si applicano al Data Boundary in Svizzera con giustificazioni di accesso:

  • Residenza dei dati: il pacchetto di controlli del Data Boundary in Svizzera con giustificazioni di accesso imposta i controlli sulla posizione dei dati per supportare solo le regioni della Svizzera. Per saperne di più, consulta la sezione Google CloudVincoli delle policy dell'organizzazione a livello di organizzazione.
  • Assistenza: i servizi di assistenza tecnica per i carichi di lavoro del confine per i dati in Svizzera con giustificazioni di accesso sono disponibili con gli abbonamenti all'assistenza clienti Cloud Premium o Avanzata. Le richieste di assistenza per i carichi di lavoro di Data Boundary in Svizzera con giustificazioni di accesso vengono indirizzate al personale dell'UE che si trova nell'UE. Per saperne di più, consulta Richiedere assistenza.
  • Prezzi: il pacchetto di controlli del Data Boundary in Svizzera con giustificazioni di accesso è incluso nel livello Premium di Assured Workloads, che comporta un costo aggiuntivo del 5%. Per saperne di più, consulta Prezzi di Assured Workloads.

Prerequisiti

Prima di eseguire il deployment dei carichi di lavoro nel Data Boundary in Svizzera con giustificazioni di accesso, verifica di soddisfare e aver completato i seguenti prerequisiti:

  • Crea una cartella Data Boundary in Svizzera con giustificazioni di accesso utilizzando Assured Workloads ed esegui il deployment dei carichi di lavoro solo in questa cartella.
  • Non modificare i valori predefiniti dei vincoli delle policy dell'organizzazione, a meno che tu non comprenda e non sia disposto ad accettare i rischi di residenza dei dati che potrebbero verificarsi.
  • Non utilizzare i server MCP di Google Cloud, se non diversamente indicato. Data Boundary in Svizzera con giustificazioni di accesso non fornisce controlli sulla residenza dei dati per i dati in uso e in transito con i server MCP di Google Cloud. Per bloccare l'accesso indesiderato ai server MCP di Google Cloud, consulta la pagina Controllare l'utilizzo dei server MCP di Google Cloud con IAM.
  • Quando accedi alla Google Cloud console per i carichi di lavoro di Data Boundary in Svizzera con giustificazioni di accesso, devi utilizzare uno dei seguenti URL della console giurisdizionale Google Cloud specifici per la Svizzera:
  • Valuta la possibilità di adottare le best practice di sicurezza generali fornite nel Google Cloud Centro best practice di sicurezza.

Prodotti supportati ed endpoint API

Se non diversamente indicato, gli utenti possono accedere a tutti i prodotti supportati tramite la Google Cloud console. Le restrizioni o le limitazioni che influiscono sulle funzionalità di un prodotto supportato, incluse quelle che sono applicate tramite le impostazioni dei vincoli delle policy dell'organizzazione, sono elencate nella tabella seguente.

Se un prodotto non è elencato, significa che non è supportato e non soddisfa i requisiti di controllo per il Data Boundary in Svizzera con giustificazioni di accesso. L'utilizzo di prodotti non supportati non è consigliato senza la dovuta diligenza e una conoscenza approfondita delle tue responsabilità nel modello di responsabilità condivisa. Prima di utilizzare un prodotto non supportato, assicurati di essere a conoscenza e di essere disposto ad accettare eventuali rischi associati, come impatti negativi sulla residenza dei dati o sulla sovranità dei dati.

Prodotto supportato Endpoint API Restrizioni o limitazioni
Identity and Access Management (IAM) iam.googleapis.com
policytroubleshooter.googleapis.com
Nessuna
Resource Manager cloudresourcemanager.googleapis.com
Nessuna

Restrizioni e limitazioni

Le sezioni seguenti descrivono Google Cloudle restrizioni o le limitazioni a livello di organizzazione o specifiche del prodotto per le funzionalità, inclusi i vincoli delle policy dell'organizzazione impostati per impostazione predefinita nelle cartelle di Data Boundary in Svizzera con giustificazioni di accesso. Altri vincoli delle policy dell'organizzazione applicabili, anche se non impostati per impostazione predefinita, possono fornire un'ulteriore difesa in profondità per proteggere ulteriormente le risorse della tua organizzazione Google Cloud .

Google CloudA livello di organizzazione

Funzionalità interessate Google Clouda livello di organizzazione

Funzionalità Descrizione
Google Cloud Console Per accedere alla Google Cloud console quando utilizzi il pacchetto di controlli del Data Boundary in Svizzera con giustificazioni di accesso, devi utilizzare uno dei seguenti URL:

Google CloudVincoli delle policy dell'organizzazione a livello di organizzazione

I seguenti vincoli delle policy dell'organizzazione si applicano a livello di organizzazione Google Cloud.

Vincolo delle policy dell'organizzazione Descrizione
gcp.resourceLocations Imposta le seguenti località nell'elenco allowedValues:
  • europe-west6
Questo valore limita la creazione di nuove risorse ai valori selezionati. Quando è impostato, non è possibile creare risorse in altre regioni, multiregioni o località al di fuori della selezione. Per un elenco delle risorse che possono essere limitate dal vincolo delle policy dell'organizzazione Località delle risorse, consulta Servizi supportati dalle località delle risorse , poiché alcune risorse potrebbero essere fuori ambito e non possono essere limitate.

La modifica di questo valore rendendolo meno restrittivo potrebbe compromettere la residenza dei dati consentendo la creazione o l'archiviazione dei dati al di fuori di un confine per i dati conforme.
gcp.restrictCmekCryptoKeyProjects Imposta under:organizations/your-organization-name, ovvero la tua organizzazione Assured Workloads. Puoi limitare ulteriormente questo valore specificando un progetto o una cartella.

Limita l'ambito delle cartelle o dei progetti approvati che possono fornire chiavi Cloud KMS per la crittografia dei dati at-rest utilizzando CMEK. Questo vincolo impedisce alle cartelle o ai progetti non approvati di fornire chiavi di crittografia, contribuendo così a garantire la sovranità dei dati per i dati at-rest dei servizi inclusi nell'ambito.
gcp.restrictServiceUsage Imposta per consentire tutti i prodotti e gli endpoint API supportati.

Determina quali servizi possono essere utilizzati limitando l'accesso di runtime alle relative risorse. Per saperne di più, consulta Limitare l'utilizzo delle risorse.
gcp.restrictTLSVersion Imposta per negare le seguenti versioni TLS:
  • TLS_1_0
  • TLS_1_1
Per saperne di più, consulta Limitare le versioni TLS.

Passaggi successivi