의료 및 생명과학 분야의 미국 데이터 경계
이 페이지에서는 Assured Workloads의 의료 및 생명과학 워크로드에 적용되는 미국 데이터 경계의 제어 세트를 설명합니다. 데이터 상주, 지원되는 Google Cloud 제품 및 해당 API 엔드포인트, 해당 제품에 적용되는 제한사항 또는 제한에 관한 세부정보를 제공합니다.
의료 및 생명과학 분야의 미국 데이터 경계를 사용하면 건강 보험 이동성 및 책임법 (HIPAA)과 건강 정보 신뢰 연합 (HITRUST)의 요구사항을 준수하는 워크로드를 실행할 수 있습니다. 지원되는 각 제품은 Google Cloud의 HIPAA 비즈니스 제휴 계약 (BAA) 페이지 및 Google Cloud의 HITRUST 일반 보안 프레임워크 (CSF) 페이지에 나열되어 있습니다.
의료 및 생명과학 분야의 미국 데이터 경계에는 다음 추가 정보가 적용됩니다.
- 데이터 상주: 의료 및 생명과학 분야의 미국 데이터 경계 제어 패키지는 미국 전용 리전을 지원하도록 데이터 위치 제어를 설정합니다. 자세한 내용은 Google Cloud전체 조직 정책 제약 조건 섹션을 참고하세요.
- 지원: 의료 및 생명과학 분야의 미국 데이터 경계 워크로드에 대한 기술 지원 서비스는 스탠더드, 향상된 또는 프리미엄 Cloud Customer Care 구독을 통해 제공됩니다. 의료 및 생명과학 워크로드 지원 케이스의 미국 데이터 경계는 글로벌 지원 담당자에게 라우팅됩니다. 더 제한적인 지원 담당자 제어 옵션이 필요한 경우 지원 포함 의료 및 생명과학 분야의 미국 데이터 경계 제어 패키지를 대신 사용하는 것이 좋습니다.
- 가격: 의료 및 생명과학 분야의 미국 데이터 경계 제어 패키지는 Assured Workloads의 무료 등급에 포함되어 있으며 추가 요금이 발생하지 않습니다. 자세한 내용은 Assured Workloads 가격을 참고하세요.
기본 요건
의료 및 생명과학 분야의 미국 데이터 경계 제어 패키지 사용자로서 규정을 준수하려면 다음 기본 요건을 충족 및 준수해야 합니다.
- Assured Workloads를 사용하여 의료 및 생명과학 분야의 미국 데이터 경계 폴더를 만들고 이 폴더에만 HIPAA 또는 HITRUST 워크로드를 배포합니다.
의료 및 생명과학 분야의 미국 데이터 경계 워크로드에 범위 내 서비스만 사용 설정하고 사용합니다. Assured Workloads 폴더에 설정된 서비스 사용 제한(
gcp.restrictServiceUsage) 조직 정책 제약 조건 세트를 수정하여 추가 서비스를 사용 설정하면 Assured Workloads의 공유 책임에 설명된 대로 관련 위험을 부담해야 합니다. 다음과 같은 추가 기본 요건이 적용됩니다.- 규정을 준수하려면 각 서비스가 Google Cloud의 HIPAA BAA 페이지 또는 Google Cloud의 HITRUST CSF 페이지에 등록되어 있어야 합니다.
- 이 제약 조건을 수정하여 추가 서비스를 허용 목록에 추가하면 Assured Workloads 모니터링에서 규정 준수 위반을 보고합니다. 이러한 위반을 제거하고 허용 목록에 추가되는 서비스에 대한 이후 알림을 방지하려면 각 위반에 대해 예외를 부여해야 합니다.
- 허용 목록에 서비스를 추가하려면 먼저 Cloud KMS 문서에서 호환 서비스 페이지를 검토하여 CMEK를 지원하는지 확인합니다. CMEK를 사용할 때 더 엄격한 보안 상황을 적용하려면 Cloud KMS 문서에서 키 사용 보기 페이지를 참고하세요.
- 허용 목록에 서비스를 추가하기 전에 Google Cloud 데이터 상주가 제공되는 서비스 페이지에 등록되어 있는지 확인합니다.
- 허용 목록에 서비스를 추가하기 전에 VPC 서비스 제어 문서에서 지원 제품 및 제한사항 페이지를 검토하여 VPC 서비스 제어에서 지원되는지 확인합니다.
- 허용 목록에 서비스를 추가하기 전에 액세스 투명성 및 액세스 승인에서 지원되는지 확인합니다.
별도로 명시되지 않는 한 Google Cloud MCP 서버를 사용하지 마세요. 의료 및 생명과학 분야의 미국 데이터 경계는 Google Cloud MCP 서버를 사용하는 사용 중인 데이터 및 전송 중인 데이터에 대한 데이터 상주 제어를 제공하지 않습니다. 원치 않는 Google Cloud MCP 서버 액세스를 차단하려면 IAM을 사용한 Google Cloud MCP 서버 사용 제어 페이지를 참고하세요.
데이터 상주 위험이 발생할 수 있음을 이해하고 수락하려는 경우가 아니라면 기본 조직 정책 제약조건 값을 변경하지 마세요.
Google Cloud 보안 권장사항 센터에서 제공되는 일반적인 보안 권장사항 채택을 고려하세요.
지원되는 제품 및 API 엔드포인트
달리 명시되지 않는 한 사용자는 Google Cloud 콘솔을 통해 지원되는 모든 제품에 액세스할 수 있습니다. 조직 정책 제약 조건 설정을 통해 적용되는 사항을 포함하여 지원되는 제품의 기능에 영향을 미치는 제한사항은 다음 표에 나열되어 있습니다.
제품이 나열되지 않은 경우 해당 제품은 지원되지 않으며 의료 및 생명과학 분야의 미국 데이터 경계에 대한 제어 요구사항을 충족하지 않은 것입니다. 지원되지 않는 제품은 실사와 공동 책임 모델에 따른 책임에 대한 철저한 이해 없이 사용하지 않는 것이 좋습니다. 지원되지 않는 제품을 사용하기 전에 데이터 상주 또는 데이터 주권에 미치는 부정적인 영향과 같은 관련 위험을 알고 있으며 이를 수용할 의향이 있는지 확인하세요.
| 지원되는 제품 | API 엔드포인트 | 제한 또는 한도 |
|---|---|---|
| 액세스 승인 |
accessapproval.googleapis.com |
없음 |
| Access Context Manager |
accesscontextmanager.googleapis.com |
없음 |
| 액세스 투명성 |
accessapproval.googleapis.com |
없음 |
| Agent Assist |
dialogflow.googleapis.com |
없음 |
| PostgreSQL용 AlloyDB |
alloydb.googleapis.com |
없음 |
| Apigee |
apigee.googleapis.com |
없음 |
| Application Integration |
integrations.googleapis.com |
없음 |
| Artifact Registry |
artifactregistry.googleapis.com |
없음 |
| AutoML Tables |
aiplatform.googleapis.com |
없음 |
| 백업 및 DR 서비스 |
backupdr.googleapis.com |
없음 |
| Backup for GKE |
gkebackup.googleapis.com |
없음 |
| BigQuery |
bigquery.googleapis.combigqueryconnection.googleapis.combigquerydatapolicy.googleapis.combigquerydatatransfer.googleapis.combigqueryreservation.googleapis.combigquerystorage.googleapis.com |
영향을 받는 기능 |
| BigQuery Data Transfer Service |
bigquerydatatransfer.googleapis.com |
없음 |
| Bigtable |
bigtable.googleapis.combigtableadmin.googleapis.com |
영향을 받는 기능 |
| Binary Authorization |
binaryauthorization.googleapis.com |
없음 |
| Certificate Authority Service |
privateca.googleapis.com |
없음 |
| 인증서 관리자 |
certificatemanager.googleapis.com |
없음 |
| Cloud 애셋 인벤토리 |
cloudasset.googleapis.com |
없음 |
| Cloud Build |
cloudbuild.googleapis.com |
없음 |
| Cloud DNS |
dns.googleapis.com |
없음 |
| Cloud Data Fusion |
datafusion.googleapis.com |
없음 |
| Cloud Deploy |
clouddeploy.googleapis.com |
없음 |
| Cloud HSM |
cloudkms.googleapis.com |
없음 |
| Cloud Healthcare API |
healthcare.googleapis.com |
없음 |
| Cloud Interconnect |
compute.googleapis.com |
영향을 받는 기능 |
| Cloud Key Management Service(Cloud KMS) |
cloudkms.googleapis.com |
없음 |
| Cloud Logging |
logging.googleapis.com |
영향을 받는 기능 |
| Cloud Monitoring |
monitoring.googleapis.com |
영향을 받는 기능 |
| Cloud Router |
compute.googleapis.com |
없음 |
| Cloud Run |
run.googleapis.com |
영향을 받는 기능 |
| Cloud Run Functions |
run.googleapis.com |
없음 |
| Cloud SQL |
sqladmin.googleapis.com |
없음 |
| Cloud Service Mesh |
mesh.googleapis.commeshca.googleapis.commeshconfig.googleapis.comtrafficdirector.googleapis.comnetworkservices.googleapis.com |
없음 |
| Cloud Storage |
storage.googleapis.com |
없음 |
| Cloud Tasks |
cloudtasks.googleapis.com |
없음 |
| Cloud VPN |
compute.googleapis.com |
영향을 받는 기능 |
| Cloud Vision API |
vision.googleapis.com |
영향을 받는 기능 |
| Compute Engine |
compute.googleapis.com |
영향을 받는 기능 및 조직 정책 제약조건 |
| Dialogflow CX |
dialogflow.googleapis.com |
없음 |
| 고객 경험 통계 |
contactcenterinsights.googleapis.com |
없음 |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
없음 |
| Dataform |
dataform.googleapis.com |
없음 |
| Document AI |
documentai.googleapis.com |
없음 |
| Eventarc |
eventarc.googleapis.com |
없음 |
| 외부 패스 스루 네트워크 부하 분산기 |
compute.googleapis.com |
없음 |
| Filestore |
file.googleapis.com |
없음 |
| Firestore |
firestore.googleapis.com |
없음 |
| GKE 허브 |
gkehub.googleapis.com |
없음 |
| Vertex AI의 생성형 AI |
aiplatform.googleapis.com |
없음 |
| Google Cloud Armor |
compute.googleapis.comnetworksecurity.googleapis.com |
영향을 받는 기능 |
| Google Kubernetes Engine(GKE) |
container.googleapis.comcontainersecurity.googleapis.com |
없음 |
| Identity and Access Management(IAM) |
iam.googleapis.compolicytroubleshooter.googleapis.com |
없음 |
| IAP(Identity-Aware Proxy) |
iap.googleapis.com |
없음 |
| 내부 패스 스루 네트워크 부하 분산기 |
compute.googleapis.com |
없음 |
| 키 액세스 근거 |
cloudekm.googleapis.comcloudkms.googleapis.com |
없음 |
| Knowledge Catalog |
dataplex.googleapis.comdatalineage.googleapis.com |
영향을 받는 기능 |
| Looker(Google Cloud 핵심 서비스) |
looker.googleapis.com |
없음 |
| Managed Service for Apache Airflow |
composer.googleapis.com |
없음 |
| Managed Service for Apache Spark |
dataproc-control.googleapis.comdataproc.googleapis.com |
없음 |
| Memorystore for Redis |
redis.googleapis.com |
없음 |
| Model Armor |
modelarmor.googleapis.com |
없음 |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
영향을 받는 기능 |
| Persistent Disk |
compute.googleapis.com |
없음 |
| Pub/Sub |
pubsub.googleapis.com |
조직 정책 제약조건 |
| 리전 외부 애플리케이션 부하 분산기 |
compute.googleapis.com |
없음 |
| 리전 외부 프록시 네트워크 부하 분산기 |
compute.googleapis.com |
없음 |
| 리전별 내부 애플리케이션 부하 분산기 |
compute.googleapis.com |
없음 |
| 리전 내부 프록시 네트워크 부하 분산기 |
compute.googleapis.com |
없음 |
| Secret Manager |
secretmanager.googleapis.com |
없음 |
| Secure Source Manager |
securesourcemanager.googleapis.com |
없음 |
| Security Command Center 프리미엄 |
securitycenter.googleapis.comsecuritycentermanagement.googleapis.comsecurityposture.googleapis.comwebsecurityscanner.googleapis.com |
없음 |
| Sensitive Data Protection |
dlp.googleapis.com |
없음 |
| Spanner |
spanner.googleapis.com |
영향을 받는 기능 및 조직 정책 제약조건 |
| Speech-to-Text |
speech.googleapis.com |
없음 |
| Storage Transfer Service |
storagetransfer.googleapis.com |
없음 |
| Text-to-Speech |
texttospeech.googleapis.com |
없음 |
| VPC 서비스 제어 |
accesscontextmanager.googleapis.com |
없음 |
| Vertex AI 일괄 예측 |
aiplatform.googleapis.com |
없음 |
| Vertex AI 온라인 예측 |
aiplatform.googleapis.com |
없음 |
| Vertex AI Search |
discoveryengine.googleapis.com |
없음 |
| Vertex AI Training |
aiplatform.googleapis.com |
없음 |
| Vertex AI Workbench |
notebooks.googleapis.com |
없음 |
| Virtual Private Cloud(VPC) |
compute.googleapis.com |
없음 |
제한 및 한도
다음 섹션에서는 Google Cloud-wide 또는 제품 특정의 기능 제한 또는 한도에 대해 설명합니다. 여기에는 의료 및 생명과학 분야의 미국 데이터 경계 폴더에 기본적으로 설정된 모든 조직 정책 제약 조건이 포함됩니다. 적용 가능한 다른 조직 정책 제약조건은 기본적으로 설정되어 있지 않더라도 조직의 Google Cloud 리소스를 추가로 보호하기 위해 심층 방어 기능을 추가로 제공할 수 있습니다.
Google Cloud와이드
Google Cloud전체 조직 정책 제약 조건
다음 조직 정책 제약 조건은 Google Cloud에 적용됩니다.
| 조직 정책 제약조건 | 설명 |
|---|---|
gcp.resourceLocations |
allowedValues 목록의 다음 위치로 설정합니다.
이 값을 덜 제한적인 값으로 변경하면 데이터가 규정을 준수하는 데이터 경계 외부에서 생성되거나 저장될 수 있으므로 데이터 상주를 훼손할 수 있습니다. |
gcp.restrictNonCmekServices |
다음을 포함한 모든 범위 내 API 서비스 이름 목록으로 설정합니다.
나열된 각 서비스에는 고객 관리 암호화 키 (CMEK)가 필요합니다. CMEK는 Google의 기본 암호화 메커니즘이 아닌 사용자가 관리하는 키로 저장 데이터를 암호화합니다. 목록에서 범위 내 서비스를 하나 이상 제거하여 이 값을 변경하면 새로운 저장 데이터가 사용자의 키 대신 Google의 자체 키를 사용하여 자동으로 암호화되므로 데이터 주권이 훼손될 수 있습니다. 기존 저장 데이터는 제공한 키를 통해 암호화 상태로 유지됩니다. |
gcp.restrictServiceUsage |
모든 지원되는 제품 및 API 엔드포인트를 허용하도록 설정합니다. 런타임 액세스를 리소스로 제한하여 사용할 수 있는 서비스를 결정합니다. 자세한 내용은 리소스 사용량 제한을 참고하세요. |
gcp.restrictTLSVersion |
다음 TLS 버전을 거부하도록 설정합니다.
|
BigQuery
영향을 받는 BigQuery 기능
| 기능 | 설명 |
|---|---|
| 새 폴더에서 BigQuery 사용 설정 | BigQuery가 지원되지만 내부 구성 프로세스로 인해 새 Assured Workloads 폴더를 만들 때 자동으로 사용 설정되지 않습니다. 일반적으로 이 프로세스는 10분 내에 완료되지만 상황에 따 더 오래 걸릴 수 있습니다. 프로세스가 완료되었는지 확인하고 BigQuery를 사용 설정하려면 다음 단계를 완료하세요.
사용 설정 프로세스가 완료되면 Assured Workloads 폴더에서 BigQuery를 사용할 수 있습니다. BigQuery의 Gemini는 Assured Workloads에서 지원되지 않습니다. |
| 지원되지 않는 기능 | 다음 BigQuery 기능은 지원되지 않으며 BigQuery CLI에서 사용해서는 안 됩니다. Assured Workloads의 경우 BigQuery에서 해당 기능을 사용하지 않아야 합니다.
|
| BigQuery CLI | BigQuery CLI가 지원됩니다.
|
| Google Cloud SDK | 기술 데이터에 대한 데이터 지역화 보장을 유지하려면 Google Cloud SDK 버전 403.0.0 이상을 사용해야 합니다. 현재 Google Cloud SDK 버전을 확인하려면 gcloud --version을 실행한 다음 gcloud components update을 실행하여 최신 버전으로 업데이트합니다.
|
| 관리자 제어 기능 | BigQuery는 지원되지 않는 API를 사용 중지하지만 Assured Workloads 폴더를 만들 수 있는 충분한 권한이 있는 관리자는 지원되지 않는 API를 사용 설정할 수 있습니다. 이 경우 Assured Workloads 모니터링 대시보드를 통해 규정을 준수하지 않을 가능성이 있는 고객에게 알림이 전송됩니다. |
| 데이터 로드 | Google Software as a Service (SaaS) 앱, 외부 클라우드 스토리지 제공업체, 데이터 웨어하우스용 BigQuery Data Transfer Service 커넥터는 지원되지 않습니다. 의료 및 생명 과학 워크로드에 미국 의료 데이터 경계용 BigQuery Data Transfer Service 커넥터를 사용하지 않는 것은 고객의 책임입니다. |
| 타사 전송 | BigQuery는 BigQuery Data Transfer Service의 서드 파티 전송 지원을 확인하지 않습니다. BigQuery Data Transfer Service의 타사 전송을 사용할 때는 지원되는지 확인해야 합니다. |
| 규정 미준수 BQML 모델 | 외부에서 학습된 BQML 모델은 지원되지 않습니다. |
| 쿼리 작업 | 쿼리 작업은 Assured Workloads 폴더 내에서만 만들어야 합니다. |
| 다른 프로젝트의 데이터 세트 쿼리 | BigQuery는 Assured Workloads 데이터 세트가 비 Assured Workloads 프로젝트에서 쿼리되는 것을 방지하지 않습니다. Assured Workloads 데이터에 대한 읽기 또는 조인이 있는 모든 쿼리는 Assured Workloads 폴더에 배치되어야 합니다. BigQuery CLI에서 projectname.dataset.table을 사용하여 쿼리 결과에 대한 정규화된 테이블 이름을 지정할 수 있습니다.
|
| Cloud Logging | BigQuery는 일부 로그 데이터에 대해 Cloud Logging을 활용합니다. _default 로깅 버킷을 사용 중지하거나 다음 명령어를 사용하여 _default 버킷을 범위 내 리전으로 제한하여 규정 준수를 유지해야 합니다.gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
자세한 내용은 로그 리전화를 참고하세요. |
Bigtable
영향을 받는 Bigtable 기능
| 기능 | 설명 |
|---|---|
| Data Boost | 이 기능은 사용 중지되었습니다. |
| 분할 경계 | Bigtable은 row key의 소규모 하위 집합을 사용하여 고객 데이터 및 메타데이터를 포함할 수 있는 분할 경계를 정의합니다. Bigtable의 분할 경계는 테이블에서 연속된 행 범위가 태블릿으로 분할되는 위치를 나타냅니다. 이러한 분할 경계는 기술 지원 및 디버깅 목적으로 Google 직원이 액세스할 수 있으며 Assured Workloads의 관리 액세스 데이터 제어가 적용되지 않습니다. |
Cloud Interconnect
영향을 받는 Cloud Interconnect 기능
| 기능 | 설명 |
|---|---|
| 고가용성(HA) VPN | Cloud VPN에서 Cloud Interconnect를 사용할 때 고가용성 (HA) VPN 기능을 사용 설정해야 합니다. 또한 영향을 받는 Cloud VPN 기능 섹션에 나열된 암호화 및 리전화 요구사항을 준수해야 합니다. |
Cloud Logging
영향을 받는 Cloud Logging 기능
| 기능 | 설명 |
|---|---|
| 로그 싱크 | 필터에는 고객 데이터가 포함되지 않아야 합니다. 로그 싱크에는 구성으로 저장되는 필터가 포함됩니다. 고객 데이터가 포함된 필터를 만들지 마세요. |
| 로그 항목 실시간 테일링 | 필터에는 고객 데이터가 포함되지 않아야 합니다. 실시간 테일링 세션에는 구성으로 저장된 필터가 포함됩니다. 테일링 로그는 로그 항목 데이터 자체를 저장하지는 않지만 리전 간에 데이터를 쿼리하고 전송할 수 있습니다. 고객 데이터가 포함된 필터를 만들지 마세요. |
| SQL 기반 알림 정책 | 이 기능은 사용 중지되었습니다. SQL 기반 알림 정책 기능을 사용할 수 없습니다. |
Cloud Monitoring
영향을 받는 Cloud Monitoring 기능
| 기능 | 설명 |
|---|---|
| 합성 모니터 | 이 기능은 사용 중지되었습니다. |
| 업타임 체크 | 이 기능은 사용 중지되었습니다. |
Cloud Run
영향을 받는 Cloud Run 기능
| 기능 | 설명 |
|---|---|
| 지원되지 않는 기능 | 다음 Cloud Run 기능은 지원되지 않습니다. |
Cloud Vision API
영향을 받는 Cloud Vision API 기능
| 기능 | 설명 |
|---|---|
| HCLS 규정을 준수하는 Cloud Vision API 엔드포인트 | Cloud Vision API에는 미국 리전 API 엔드포인트(us-vision.googleapis.com)만 사용해야 합니다. 전역 엔드포인트(vision.googleapis.com)는 HCLS를 준수하지 않으며 이를 사용하면 워크로드의 데이터 상주가 저해될 수 있습니다.
|
Cloud VPN
영향을 받는 Cloud VPN 기능
| 기능 | 설명 |
|---|---|
| VPN 엔드포인트 | 범위 내 리전에 있는 Cloud VPN 엔드포인트만 사용해야 합니다. VPN 게이트웨이가 범위 내 리전에서만 사용되도록 구성되어 있는지 확인합니다. |
Compute Engine
영향을 받는 Compute Engine 기능
| 기능 | 설명 |
|---|---|
| 게스트 환경 | 게스트 환경에 포함된 스크립트, 데몬, 바이너리가 암호화되지 않은 저장 데이터 및 사용 중인 데이터에 액세스할 수 있습니다. VM 구성에 따라 이 소프트웨어의 업데이트가 기본적으로 설치될 수 있습니다. 각 패키지의 콘텐츠, 소스 코드 등에 대한 자세한 내용은 게스트 환경을 참고하세요. 이러한 구성요소는 내부 보안 제어 및 프로세스를 통해 데이터 주권을 충족하는 데 도움이 됩니다. 하지만 추가 제어가 필요한 경우에는 자체 이미지 또는 에이전트를 조정하고 선택적으로 compute.trustedImageProjects 조직 정책 제약조건을 사용할 수 있습니다.
자세한 내용은 커스텀 이미지 빌드를 참고하세요. |
| VM Manager의 OS 정책 |
OS 정책 파일 내의 인라인 스크립트와 바이너리 출력 파일은 고객 관리 암호화 키 (CMEK)를 사용하여 암호화되지 않습니다. 이러한 파일에 민감한 정보를 포함하지 마세요. 이러한 스크립트와 출력 파일을 Cloud Storage 버킷에 저장하는 것이 좋습니다. 자세한 내용은 OS 정책 예시를 참고하세요. 인라인 스크립트 또는 바이너리 출력 파일을 사용하는 OS 정책 리소스의 생성 또는 수정을 제한하려면 constraints/osconfig.restrictInlineScriptAndOutputFileUsage 조직 정책 제약 조건을 사용 설정하세요.자세한 내용은 OS 구성 제약 조건을 참고하세요. |
Compute Engine 조직 정책 제약조건
| 조직 정책 제약조건 | 설명 |
|---|---|
compute.disableGlobalCloudArmorPolicy |
True로 설정합니다. 새 전역 Google Cloud Armor 보안 정책의 생성과 기존 전역 Google Cloud Armor 보안 정책에 규칙을 추가하거나 수정하는 것을 사용 중지합니다. 이 제약 조건은 규칙의 삭제 또는 전역 Google Cloud Armor 보안 정책의 설명 및 등록정보를 삭제하거나 변경하는 기능을 제한하지 않습니다. 리전 Google Cloud Armor 보안 정책은 이 제약 조건의 영향을 받지 않습니다. 이 제약 조건이 적용되기 전에 이미 있던 모든 전역 및 리전 보안 정책은 계속 유효합니다. |
compute.restrictNonConfidentialComputing |
(선택사항) 값이 설정되지 않았습니다. 추가 심층 방어를 제공하도록 이 값을 설정합니다. 자세한 내용은 컨피덴셜 VM 문서를 참고하세요. |
compute.trustedImageProjects |
(선택사항) 값이 설정되지 않았습니다. 추가 심층 방어를 제공하도록 이 값을 설정합니다.
이 값을 설정하면 지정된 프로젝트 목록에 대한 이미지 저장 및 디스크 인스턴스화가 제한됩니다. 이 값은 승인되지 않은 이미지 또는 에이전트의 사용을 방지하여 데이터 주권에 영향을 줍니다. |
Knowledge Catalog
Knowledge Catalog 기능
| 기능 | 설명 |
|---|---|
| Attribute Store | 이 기능은 지원이 중단되었으며 사용 중지되었습니다. |
| Data Catalog | 이 기능은 지원이 중단되었으며 사용 중지되었습니다. Data Catalog에서 메타데이터를 검색하거나 관리할 수 없습니다. |
| 레이크 및 영역 | 이 기능은 사용 중지되었습니다. 레이크, 영역, 태스크를 관리할 수 없습니다. |
Google Cloud Armor
영향을 받는 Google Cloud Armor 기능
| 기능 | 설명 |
|---|---|
| 전역 범위 보안 정책 | 이 기능은 compute.disableGlobalCloudArmorPolicy 조직 정책 제약 조건에 의해 사용 중지됩니다.
|
Network Connectivity Center
영향을 받는 Network Connectivity Center 기능
| 기능 | 설명 |
|---|---|
| Google Cloud 콘솔 | Google Cloud 콘솔에서는 Network Connectivity Center 기능을 사용할 수 없습니다. 대신 API 또는 Google Cloud CLI를 사용합니다. |
Pub/Sub
Pub/Sub 조직 정책 제약 조건
| 조직 정책 제약조건 | 설명 |
|---|---|
pubsub.managed.disableSubscriptionMessageTransforms |
True로 설정합니다. Pub/Sub 구독이 단일 메시지 변환 (SMT)으로 설정되지 않도록 합니다. 이 값을 변경하면 워크로드의 데이터 상주 또는 데이터 주권에 영향을 미칠 수 있습니다. |
pubsub.managed.disableTopicMessageTransforms |
True로 설정합니다. Pub/Sub 주제가 단일 메시지 변환 (SMT)으로 설정되지 않도록 합니다. 이 값을 변경하면 워크로드의 데이터 상주 또는 데이터 주권에 영향을 미칠 수 있습니다. |
Spanner
영향을 받는 Spanner 기능
| 기능 | 설명 |
|---|---|
| 분할 경계 | Spanner는 기본 키와 색인이 생성된 열의 소규모 하위 집합을 사용하여 고객 데이터와 메타데이터를 포함할 수 있는 분할 경계를 정의합니다. Spanner의 분할 경계는 연속적인 행 범위가 더 작은 조각으로 분할되는 위치를 나타냅니다. 이러한 분할 경계는 기술 지원 및 디버깅 목적으로 Google 직원이 액세스할 수 있으며 Assured Workloads의 관리 액세스 데이터 제어가 적용되지 않습니다. |
Spanner 조직 정책 제약조건
| 조직 정책 제약조건 | 설명 |
|---|---|
spanner.assuredWorkloadsAdvancedServiceControls |
True로 설정합니다. 추가 데이터 주권 및 지원 제어를 Spanner 리소스에 적용합니다. |
spanner.disableMultiRegionInstanceIfNoLocationSelected |
True로 설정합니다. 데이터 상주 및 데이터 주권을 적용하기 위해 멀티 리전 Spanner 인스턴스를 만드는 기능을 사용 중지합니다. |
다음 단계
- Assured Workloads 폴더를 만드는 방법 알아보기
- 지원 포함 의료 및 생명과학 분야의 미국 데이터 경계 제어 패키지 알아보기
- Assured Workloads 가격 책정 이해하기