מעקב אחרי תיקייה ב-Assured Workloads כדי לזהות הפרות

השירות Assured Workloads עוקב באופן פעיל אחרי תיקיות Assured Workloads כדי לזהות הפרות של דרישות התאימות. הוא עושה זאת על ידי השוואה בין הדרישות של חבילת אמצעי הבקרה של התיקייה לבין הפרטים הבאים:

  • מדיניות הארגון: כל תיקייה ב-Assured Workloads מוגדרת עם הגבלות ספציפיות של מדיניות הארגון, שעוזרות להבטיח תאימות. כשמשנים את ההגדרות האלה באופן שלא עומד בדרישות, מתרחשת הפרה. מידע נוסף זמין בקטע הפרות מדיניות בארגונים שבמעקב.
  • משאבים: בהתאם להגדרות מדיניות הארגון בתיקיית Assured Workloads, יכול להיות שהמשאבים שמתחת לתיקייה יהיו מוגבלים, למשל הסוג והמיקום שלהם. מידע נוסף מופיע בקטע הפרות של משאבים בפיקוח. אם יש משאבים שלא עומדים בדרישות, מתרחשת הפרה.

כשמתרחשת הפרה, אפשר לפתור אותה או ליצור חריגים במקרים המתאימים. להפרה יכול להיות אחד משלושת הסטטוסים הבאים:

  • לא נפתרה: ההפרה לא טופלה, או שבעבר ניתנה לה חריגה לפני שבוצעו שינויים בתיקייה או במשאב שלא עומדים בדרישות.
  • הבעיה נפתרה: בוצעו השלבים לפתרון הבעיה.
  • חריג: אושר חריג להפרה, וסופקה הצדקה עסקית.

המעקב ב-Assured Workloads מופעל אוטומטית כשיוצרים תיקיית Assured Workloads.

לפני שמתחילים

התפקידים וההרשאות הנדרשים ב-IAM

כדי להציג הפרות של מדיניות הארגון או הפרות של משאבים, צריך לקבל תפקיד IAM בארגון האב של תיקיית Assured Workloads, שכולל את ההרשאות הבאות:

  • assuredworkloads.violations.get
  • assuredworkloads.violations.list

ההרשאות האלה כלולות בתפקידים הבאים ב-IAM של Assured Workloads:

  • אדמין של Assured Workloads (roles/assuredworkloads.admin)
  • עריכה של Assured Workloads (roles/assuredworkloads.editor)
  • קריאה ב-Assured Workloads (roles/assuredworkloads.reader)

כדי להפעיל את המעקב אחר הפרות של משאבים, צריך לקבל תפקיד ב-IAM בארגון האב של תיקיית Assured Workloads, שכולל את ההרשאות הבאות:

  • ‫assuredworkloads.workload.update: ההרשאה הזו כלולה בתפקידים הבאים:

    • אדמין של Assured Workloads (roles/assuredworkloads.admin)
    • עריכה של Assured Workloads (roles/assuredworkloads.editor)
  • ‫resourcemanager.folders.setIamPolicy: ההרשאה הזו כלולה בתפקידי אדמין, כמו:

    • אדמין ארגוני (roles/resourcemanager.organizationAdmin)
    • אדמין אבטחה (roles/iam.securityAdmin)

כדי לספק חריגים להפרות תאימות, צריך לקבל תפקיד IAM בארגון האב של תיקיית Assured Workloads שמכיל את ההרשאה הבאה:

  • ‫assuredworkloads.violations.update: ההרשאה הזו כלולה בתפקידים הבאים:

    • אדמין של Assured Workloads (roles/assuredworkloads.admin)
    • עריכה של Assured Workloads (roles/assuredworkloads.editor)

בנוסף, כדי לפתור הפרות של מדיניות הארגון ולצפות ביומני ביקורת, צריך להקצות את תפקידי ה-IAM הבאים:

  • אדמין של מדיניות הארגון (roles/orgpolicy.policyAdmin)
  • כלי לצפייה ביומנים (roles/logging.viewer)

הגדרת התראות באימייל על הפרות

כשמתרחשת הפרה של התאימות של הארגון, כשבעיה נפתרת או כשנוצר חריג, חברי הקטגוריה Legal בEssential Contacts מקבלים על כך אימייל כברירת מחדל. התנהגות זו נדרשת כי הצוות המשפטי שלכם צריך לקבל עדכונים על כל בעיה שקשורה לעמידה בתקנות.

כדאי להוסיף לקטגוריה 'משפטי' את הצוות שאחראי על ניהול ההפרות כאיש קשר, בין אם זה צוות אבטחה או צוות אחר. כך המשתמשים יקבלו התראות באימייל כשיבוצעו שינויים.

הפעלה או השבתה של ההתראות

כדי להפעיל או להשבית את ההתראות בתיקייה ספציפית של Assured Workloads:

  1. נכנסים לדף Assured Workloads במסוף Google Cloud :

    כניסה אל Assured Workloads

  2. בעמודה Name (שם), לוחצים על השם של תיקיית Assured Workloads שרוצים לשנות את הגדרות ההתראות שלה.

  3. בכרטיס Assured Workloads Monitoring (מעקב אחרי עומסי עבודה מאובטחים), מבטלים את הסימון של התיבה Enable notifications (הפעלת התראות) כדי להשבית את ההתראות, או מסמנים אותה כדי להפעיל את ההתראות עבור התיקייה.

בדף Assured Workloads folders, בתיקיות שההתראות בהן מושבתות מופיע הסמל Monitoring email notifications disabled.

הצגת הפרות בארגון

אפשר לראות את ההפרות בארגון גם במסוףGoogle Cloud וגם ב-CLI של gcloud.

המסוף

בדף Assured Workloads בקטע Compliance במסוףGoogle Cloud או בדף Monitoring בקטע Compliance אפשר לראות כמה הפרות יש בארגון.

הדף Assured Workloads

כדי לראות את ההפרות במבט חטוף, עוברים לדף Assured Workloads:

כניסה אל Assured Workloads

בחלק העליון של הדף מוצג סיכום של הפרות מדיניות בארגון והפרות של משאבים. לוחצים על הקישור הצגה כדי לעבור לדף מעקב.

לכל תיקייה של Assured Workloads ברשימה, הפרות מוצגות בעמודות הפרות של מדיניות הארגון והפרות של משאבים. הסמל פעיל כשמדובר בהפרות שלא נפתרו, והסמל פעיל כשמדובר בחריגים. כדי לראות פרטים נוספים, אפשר לבחור הפרה או חריגה.

אם לא מופעלת בתיקייה מעקב אחרי הפרות של כללי המשאבים, הסמל פעיל בעמודה עדכונים עם הקישור הפעלת מעקב אחרי הפרות של כללי המשאבים. לוחצים על הקישור כדי להפעיל את התכונה. אפשר גם להפעיל אותו בלחיצה על הלחצן הפעלה בדף הפרטים של תיקיית Assured Workloads.

דף המעקב

כדי לראות פרטים נוספים על ההפרות, עוברים לדף Monitoring (מעקב):

מעבר למעקב

מוצגות שתי כרטיסיות: הפרות של מדיניות הארגון והפרות של משאבים. אם יש יותר מהפרה אחת שלא נפתרה, הסמל פעיל בכרטיסייה.

בכל אחת מהכרטיסיות, ההפרות שלא נפתרו מוצגות כברירת מחדל. מידע נוסף זמין בקטע צפייה בפרטי ההפרה שבהמשך.

‫CLI של gcloud

כדי להציג את ההפרות הנוכחיות של דרישות התאימות בארגון, מריצים את הפקודה הבאה:

gcloud assured workloads violations list --location=LOCATION --organization=ORGANIZATION_ID --workload=WORKLOAD_ID

כאשר:

התשובה כוללת את הפרטים הבאים לגבי כל הפרה:

  • קישור ליומן ביקורת שבו מפורטת ההפרה.
  • הפעם הראשונה שבה התרחשה ההפרה.
  • סוג ההפרה.
  • תיאור של ההפרה.
  • שם ההפרה, שאפשר להשתמש בו כדי לאחזר פרטים נוספים.
  • מדיניות הארגון שהושפעה והמגבלה שקשורה למדיניות.
  • המצב הנוכחי של ההפרה. הערכים התקפים הם unresolved,‏ resolved או exception.

מידע על דגלים אופציונליים מופיע במאמרי העזרה בנושא Cloud SDK.

הצגת פרטי ההפרה

כדי לראות הפרות ספציפיות של דרישות התאימות והפרטים שלהן, מבצעים את השלבים הבאים:

המסוף

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

    בדף Monitoring, הכרטיסייה Organization Policy Violations מסומנת כברירת מחדל. בכרטיסייה הזו מוצגים כל המקרים של הפרות מדיניות ארגונית שלא נפתרו בתיקיות של Assured Workloads בארגון.

    בכרטיסייה Resource Violations מוצגות כל ההפרות שלא נפתרו שמשויכות למשאב בכל התיקיות של Assured Workloads בארגון.

  2. בכל אחד מהכרטיסיות, אפשר להשתמש באפשרויות של מסננים מהירים כדי לסנן לפי סטטוס ההפרה, סוג ההפרה, סוג חבילת הבקרה, סוג ההפרה, תיקיות ספציפיות, אילוצים ספציפיים של מדיניות הארגון או סוגי משאבים ספציפיים.

  3. בכל אחת מהכרטיסיות, אם יש הפרות קיימות, לוחצים על מזהה ההפרה כדי לראות מידע מפורט יותר.

בדף פרטי ההפרה אפשר לבצע את המשימות הבאות:

  • מעתיקים את מזהה ההפרה.

  • לראות את תיקיית Assured Workloads שבה התרחשה ההפרה, ואת השעה שבה היא התרחשה לראשונה.

  • צפייה ביומן הביקורת, שכולל:

    • מתי ההפרה התרחשה.

    • איזו מדיניות שונתה וגרמה להפרה, ואיזה משתמש ביצע את השינוי הזה.

    • אם אושרה חריגה, מי המשתמש שאשר אותה.

    • במקרים הרלוונטיים, אפשר לראות את המשאב הספציפי שבו התרחשה ההפרה.

  • צפייה במדיניות הארגון שהושפעה.

  • צפייה בחריגים להפרות של דרישות התאימות והוספה של חריגים. מוצגת רשימה של חריגים קודמים לתיקייה או למשאב, כולל המשתמש שהעניק את החריג וההצדקה שסיפק המשתמש.

  • כדי לפתור את החריגה, פועלים לפי השלבים לתיקון.

במקרה של הפרות של מדיניות הארגון, אפשר לראות גם את הפרטים הבאים:

  • מדיניות ארגונית שהושפעה: כדי לראות את המדיניות הספציפית שמשויכת להפרת התאימות, לוחצים על הצגת המדיניות.
  • הפרות של משאבי צאצא: הפרות של מדיניות הארגון שמבוססת על משאבים יכולות לגרום להפרות של משאבי צאצא. כדי לראות או לפתור הפרות של משאבי צאצא, לוחצים על מזהה ההפרה.

במקרה של הפרות שקשורות למשאבים, אפשר לראות גם את הפרטים הבאים:

  • הפרות של מדיניות הארגון ברמה העליונה: אם הפרות של מדיניות הארגון ברמה העליונה הן הגורם להפרה של משאב צאצא, צריך לטפל בהן ברמה העליונה. כדי לראות את פרטי ההפרה ברמת ההורה, לוחצים על הצגת ההפרה.
  • בנוסף, אפשר לראות הפרות אחרות במשאב הספציפי שגורמות להפרה של המשאב.

‫CLI של gcloud

כדי לראות את הפרטים של הפרת תאימות, מריצים את הפקודה הבאה:

gcloud assured workloads violations describe VIOLATION_PATH

כאשר VIOLATION_PATH הוא בפורמט הבא:

ORGANIZATION_ID/locations/LOCATION/workloads/WORKLOAD_ID/violations/VIOLATION_ID

הערך VIOLATION_PATH מוחזר בשדה name של התגובה list לכל הפרה.

התשובה כוללת את הפרטים הבאים:

  • קישור ליומן ביקורת שבו מפורטת ההפרה.

  • הפעם הראשונה שבה התרחשה ההפרה.

  • סוג ההפרה.

  • תיאור של ההפרה.

  • מדיניות הארגון שהושפעה והמגבלה שקשורה למדיניות.

  • שלבים לפתרון הבעיה.

  • המצב הנוכחי של ההפרה. הערכים התקפים הם unresolved,‏ resolved או exception.

מידע על דגלים אופציונליים מופיע במאמרי העזרה בנושא Cloud SDK.

טיפול בהפרות

כדי לפתור הפרה, מבצעים את השלבים הבאים:

המסוף

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

  2. כדי לראות מידע מפורט יותר, לוחצים על מזהה ההפרה.

  3. בקטע Remediation, פועלים לפי ההוראות לשימוש בGoogle Cloud console או ב-CLI כדי לפתור את הבעיה.

‫CLI של gcloud

  1. הצגת פרטי ההפרה באמצעות ה-CLI של gcloud

  2. כדי לפתור את הבעיה, צריך לפעול לפי השלבים לתיקון שמופיעים בתגובה.

הוספת חריגים להפרות

לפעמים הפרה מסוימת עשויה להיות תקפה בסיטואציה מסוימת. כדי להוסיף חריג, פועלים לפי השלבים הבאים ומאשרים קבלת הודעה על הפרה אחת או יותר.

המסוף

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

  2. ברשימת ההפרות, בוחרים הפרה אחת או יותר שרוצים להוסיף להן חריגה. בפעולה אחת אפשר לאשר עד 100 הפרות של מדיניות הארגון ועד 400 הפרות של משאבים. לוחצים על אישור.

  3. מזינים הצדקה עסקית לחריגה. אם בחרתם יותר מהפרה אחת, החריגה הזו תחול על כולן. אם רוצים שהחריגה תחול על כל משאבי הצאצאים, מסמנים את תיבת הסימון Apply to all existing child resource violations (החלת החריגה על כל ההפרות הקיימות של משאבי צאצאים). לוחצים על שליחה.

סטטוס ההפרה ישתנה לחריגה.

‫CLI של gcloud

כדי להוסיף חריגה להפרה, מריצים את הפקודה הבאה:

gcloud assured workloads violations acknowledge VIOLATION_PATH --comment="BUSINESS_JUSTIFICATION"

כאשר BUSINESS_JUSTIFICATION היא הסיבה לחריגה, ו-VIOLATION_PATH הוא בפורמט הבא:

ORGANIZATION_ID/locations/LOCATION/workloads/WORKLOAD_ID/violations/VIOLATION_ID

הערך VIOLATION_PATH מוחזר בשדה name של התגובה list לכל הפרה.

אחרי שהפקודה נשלחת בהצלחה, סטטוס ההפרה משתנה לחריגה.

הפרות של מדיניות הארגון שנמצאות במעקב

הפתרון Assured Workloads עוקב אחרי הפרות שונות של הגבלות במדיניות הארגון, בהתאם לחבילת הבקרה שמוחלת על התיקייה של Assured Workloads. אפשר להשתמש ברשימה הבאה כדי לסנן את ההפרות לפי חבילת אמצעי הבקרה שהן משפיעות עליה.

אילוץ של מדיניות הארגון סוג ההפרה תיאור חבילות הבקרה שהושפעו
גישה לנתוני Cloud SQL שלא עומדת בדרישות התאימות גישה

האירוע מתרחש כשמאפשרים גישה לא תואמת לנתוני אבחון לא תואמים של Cloud SQL.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת אמצעי הבקרה עבור האילוץ sql.restrictNoncompliantDiagnosticDataAccess .

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
גישה לנתונים ב-Compute Engine שלא עומדת בדרישות התאימות גישה

האירוע מתרחש כשמאפשרים גישה לנתונים של מכונת Compute Engine שלא עומדת בדרישות.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ compute.disableInstanceDataAccessApis.

Data Boundary for Criminal Justice Information Systems (CJIS)
גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
סוגי אימות ב-Cloud Storage שלא עומדים בדרישות גישה

מתרחש כשסוגי אימות שלא עומדים בדרישות מורשים לשימוש ב-Cloud Storage.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ storage.restrictAuthTypes.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
גישה לקטגוריות של Cloud Storage שלא עומדת בדרישות גישה

השגיאה מתרחשת כשמאפשרים גישה לא אחידה ברמת הקטגוריה ב-Cloud Storage שלא עומדת בדרישות.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ storage.uniformBucketLevelAccess.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
גישה לנתוני GKE שלא עומדת בדרישות התאימות גישה

השגיאה מתרחשת כשמאפשרים גישה לנתוני אבחון של GKE שלא עומדת בדרישות.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ container.restrictNoncompliantDiagnosticDataAccess.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary for Impact Level 4 (IL4)
רמת השפעה 5 (IL5)
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
תכונות אבחון לא תואמות של Compute Engine הגדרות אישיות

מתרחש כשתכונות אבחון לא תואמות של Compute Engine מופעלות.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ compute.enableComplianceMemoryProtection.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
הגדרה לא תואמת של איזון עומסים גלובלי ב-Compute Engine הגדרות אישיות

השגיאה מתרחשת כשמוגדר ערך לא תואם להגדרת איזון העומסים הגלובלי ב-Compute Engine.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ compute.disableGlobalLoadBalancing.

Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
הגדרת FIPS ב-Compute Engine שלא עומדת בדרישות הגדרות אישיות

האירוע מתרחש כשמוגדר ערך לא תואם להגדרת FIPS ב-Compute Engine.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ compute.disableNonFIPSMachineTypes.

Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
הגדרת SSL ב-Compute Engine שלא עומדת בדרישות הגדרות אישיות

הבעיה הזו מתרחשת כשמוגדר ערך לא תואם לאישורים גלובליים בניהול עצמי.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ compute.disableGlobalSelfManagedSslCertificate.

Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
הגדרה לא תואמת של SSH בדפדפן ב-Compute Engine הגדרות אישיות

האירוע הזה מתרחש כשמוגדר ערך לא תואם לתכונה SSH בדפדפן ב-Compute Engine.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ compute.disableSshInBrowser.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
יצירת משאב Cloud SQL שלא עומד בדרישות התאימות הגדרות אישיות

השגיאה מתרחשת כשמותר ליצור משאב Cloud SQL שלא עומד בדרישות.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ sql.restrictNoncompliantResourceCreation.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
הגבלה חסרה של מפתח Cloud KMS הצפנה

השגיאה הזו מתרחשת כשלא מציינים פרויקטים שיספקו מפתחות הצפנה ל- CMEK .

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ gcp.restrictCmekCryptoKeyProjects, שעוזר למנוע מתיקיות או מפרויקטים לא מאושרים לספק מפתחות הצפנה.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Data Boundary for Criminal Justice Information Systems (CJIS)
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
שירות שלא עומד בדרישות ואין בו אפשרות להשתמש ב-CMEK הצפנה

השגיאה מתרחשת כשמפעילים עומס עבודה בשירות שלא תומך ב- CMEK .

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ gcp.restrictNonCmekServices.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Data Boundary for Criminal Justice Information Systems (CJIS)
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
רמות הגנה ב-Cloud KMS שלא עומדות בדרישות הצפנה

השגיאה מתרחשת כשמציינים רמות הגנה שלא עומדות בדרישות לשימוש ב-Cloud Key Management Service‏ (Cloud KMS). מידע נוסף זמין במאמר בנושא Cloud KMS reference .

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ cloudkms.allowedProtectionLevels.

גבולות נתונים באיחוד האירופי עם הצדקות גישה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
מיקומי משאבים שלא עומדים בדרישות מיקום המשאב

מתרחש כשמשאבים של שירותים נתמכים בחבילת אמצעי בקרה מסוימת של Assured Workloads נוצרים מחוץ לאזור המותר לעומס העבודה, או מועברים ממיקום מותר למיקום לא מותר.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת אמצעי הבקרה עבור האילוץ gcp.resourceLocations .

Data Boundary for Criminal Justice Information Systems (CJIS)
Data Boundary ל-FedRAMP Moderate
Data Boundary for FedRAMP High
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים עם תמיכה
Data Boundary לרמת השפעה 2 (IL2)
Data Boundary for Impact Level 4 (IL4)
Data Boundary for Impact Level 5 (IL5)
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Australia Data Boundary
גבולות הנתונים באוסטרליה ותמיכה
Brazil Data Boundary
Canada Data Boundary
Data Boundary ותמיכה בקנדה
Data Boundary for Canada Protected B
‫Data Boundary בצ'ילה
EU Data Boundary
גבולות נתונים ותמיכה באיחוד האירופי
גבולות נתונים באיחוד האירופי עם הצדקות גישה
גבולות נתונים בהונג קונג
Data Boundary
Data Boundary באינדונזיה
Data Boundary בישראל
גבולות נתונים ותמיכה בישראל
Japan Data Boundary
Qatar Data Boundary
Singapore Data Boundary
South Africa Data Boundary
Data Boundary בקוריאה הדרומית
Switzerland Data Boundary
Taiwan Data Boundary
Data Boundary בבריטניה
US Data Boundary
‫Data Boundary בארה"ב ותמיכה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
שירותים שלא עומדים בדרישות שימוש בשירות

השגיאה מתרחשת כשמשתמש מפעיל שירות שלא נתמך על ידי חבילת אמצעי בקרה מסוימת של Assured Workloads בתיקייה של Assured Workloads.

ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ gcp.restrictServiceUsage.

Data Boundary for Criminal Justice Information Systems (CJIS)
Data Boundary ל-FedRAMP Moderate
Data Boundary for FedRAMP High
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים עם תמיכה
Data Boundary לרמת השפעה 2 (IL2)
Data Boundary for Impact Level 4 (IL4)
Data Boundary for Impact Level 5 (IL5)
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Australia Data Boundary
גבולות הנתונים באוסטרליה ותמיכה
Brazil Data Boundary
Canada Data Boundary
Data Boundary ותמיכה בקנדה
Data Boundary for Canada Protected B
‫Data Boundary בצ'ילה
EU Data Boundary
גבולות נתונים ותמיכה באיחוד האירופי
גבולות נתונים באיחוד האירופי עם הצדקות גישה
גבולות נתונים בהונג קונג
Data Boundary
Data Boundary באינדונזיה
Data Boundary בישראל
גבולות נתונים ותמיכה בישראל
Japan Data Boundary
Qatar Data Boundary
Singapore Data Boundary
South Africa Data Boundary
Data Boundary בקוריאה הדרומית
Switzerland Data Boundary
Taiwan Data Boundary
Data Boundary בבריטניה
US Data Boundary
‫Data Boundary בארה"ב ותמיכה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)

הפרות של משאבים במעקב

‫Assured Workloads עוקב אחרי הפרות שונות של משאבים, בהתאם לחבילת אמצעי הבקרה שהוחלה על תיקיית Assured Workloads. כדי לראות אילו סוגי משאבים נמצאים במעקב, אפשר לעיין במאמר סוגי משאבים נתמכים במסמכי מאגר משאבי ענן. אפשר להשתמש ברשימה הבאה כדי לסנן את ההפרות לפי חבילת אמצעי הבקרה שהן משפיעות עליה:

אילוץ של מדיניות הארגון תיאור חבילות הבקרה שהושפעו
מיקום משאב שלא עומד בדרישות

מתרחש כשהמיקום של משאב נמצא באזור שלא עומד בדרישות.

ההפרה הזו נגרמת בגלל המגבלה gcp.resourceLocations .

גבולות הנתונים באוסטרליה ותמיכה
Data Boundary for Canada Protected B
Data Boundary ותמיכה בקנדה
Data Boundary for Criminal Justice Information Systems (CJIS)
גבולות נתונים ותמיכה באיחוד האירופי
גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary ל-FedRAMP Moderate
Data Boundary for FedRAMP High
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים עם תמיכה
Data Boundary for Impact Level 4 (IL4)
Data Boundary for Impact Level 5 (IL5)
גבולות נתונים ותמיכה בישראל
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Japan Data Boundary
‫Data Boundary בארה"ב ותמיכה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
משאבים בתיקייה שלא עומדים בדרישות

השגיאה מתרחשת כשנוצר משאב לשירות לא נתמך בתיקייה של Assured Workloads.

ההפרה הזו נגרמת בגלל המגבלה gcp.restrictServiceUsage .

Data Boundary for Criminal Justice Information Systems (CJIS)
Data Boundary ל-FedRAMP Moderate
Data Boundary for FedRAMP High
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים
גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים עם תמיכה
Data Boundary לרמת השפעה 2 (IL2)
Data Boundary for Impact Level 4 (IL4)
Data Boundary for Impact Level 5 (IL5)
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Australia Data Boundary
גבולות הנתונים באוסטרליה ותמיכה
Brazil Data Boundary
Canada Data Boundary
Data Boundary ותמיכה בקנדה
Data Boundary for Canada Protected B
‫Data Boundary בצ'ילה
EU Data Boundary
גבולות נתונים ותמיכה באיחוד האירופי
גבולות נתונים באיחוד האירופי עם הצדקות גישה
גבולות נתונים בהונג קונג
Data Boundary
Data Boundary באינדונזיה
Data Boundary בישראל
גבולות נתונים ותמיכה בישראל
Japan Data Boundary
Qatar Data Boundary
Singapore Data Boundary
South Africa Data Boundary
Switzerland Data Boundary
Taiwan Data Boundary
Data Boundary בבריטניה
US Data Boundary
‫Data Boundary בארה"ב ותמיכה
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)
משאבים לא מוצפנים (לא CMEK)

השגיאה מתרחשת כשיוצרים משאב ללא הצפנת CMEK בשירות שנדרשת בו הצפנת CMEK.

ההפרה הזו נגרמת בגלל המגבלה gcp.restrictNonCmekServices .

Data Boundary for Criminal Justice Information Systems (CJIS)
גבולות נתונים באיחוד האירופי עם הצדקות גישה
Data Boundary for Impact Level 5 (IL5)
Data Boundary בהתאם לתקנות International Traffic in Arms Regulations ‏ (ITAR)
Local Controls by S3NS (Sovereign Controls by Partners)
Sovereign Controls by SIA/Minsait (Sovereign Controls by Partners)
T-Systems Sovereign Cloud (אמצעי בקרה של השותפים לשליטה בריבונות)

המאמרים הבאים