Assured Workloads 概览

借助 Assured Workloads,私营和公共部门的组织可以为云中的敏感工作负载配置具有驻留、访问和人员控制功能的主权数据和访问边界。您可以使用 Assured Workloads,通过将预定义的控制措施套餐 应用于文件夹,简化 受监管工作负载的管理和配置。借助 Assured Workloads,您可以在运行合规工作负载的同时,保持商业云基础架构的规模、成本和服务可用性优势。

Assured Workloads 的使用场景

如果您的组织必须确保符合特定的监管、区域或主权要求,请使用 Assured Workloads。例如,借助 Assured Workloads,以下组织可以履行其合规义务:

  • 对数据存储、密钥管理和访问有严格规定的组织(例如金融服务、医疗保健和政府机构)。
  • 必须将其数据存储在特定区域或国家/地区的组织。
  • 必须控制 Google Cloud 人员对其数据的访问权限的组织。

Assured Workloads 的功能

Assured Workloads 提供多种功能,可帮助您满足合规性和监管要求,包括:

  • 用于强制执行合规性的区域数据边界和监管数据边界
  • 人员数据访问权限控制
  • 加密密钥管理控制
  • 合规性更新
  • 违规行为监控

以下部分介绍了这些功能。

控制措施套餐

控制措施套餐是 Assured Workloads 强制执行合规性的基础。Assured Workloads 控制措施套餐 适用于以下控制类型:区域数据 边界、监管数据边界和 Sovereign Controls by Partners。 当您为特定控制措施套餐创建 Assured Workloads 文件夹时,控制措施套餐中的控制措施会为文件夹中的所有项目和资源定义安全措施。这些控制措施使用组织政策限制和其他功能强制执行。

对 Google Cloud 产品和服务的支持因控制措施套餐而异。 如需了解详情,请参阅 按控制措施套餐支持的产品

区域数据边界

区域数据边界控制措施套餐通过限制资源的存储地理位置来支持数据驻留要求。某些数据边界还允许您独立控制 Google 对您数据的访问,例如仅对您认为适当且必要的特定提供方行为批准访问。

借助这些数据边界,您可以指定 Google Cloud 数据必须驻留的区域,并防止在该区域之外存储数据。例如,如果应用了欧盟数据边界控制措施套餐,则会实施数据驻留控制措施,以将资源使用限制为仅限欧盟区域。 Assured Workloads 提供各种 区域数据边界 ,以强制执行数据驻留限制和 Google 人员支持访问权限 控制。

如需详细了解 Assured Workloads 和数据驻留,请参阅 数据驻留

监管数据边界

借助监管数据边界控制措施套餐,您可以部署一组控制措施来 满足特定的监管或合规性要求。 Google Cloud 包括以下监管数据边界:

如需查看完整列表,请参阅 监管数据边界

Sovereign Controls by Partners

Assured Workloads 还提供由合作伙伴通过 Sovereign Controls by Partners运营和 管理的控制措施套餐。 借助 Sovereign Controls by Partners,您可以使用值得信赖的本地合作伙伴来管理加密密钥、访问理由和审核。这些控制措施套餐有助于强制执行数据驻留,并提供涵盖云基础架构关键方面的安全配置,例如加密和密钥管理。

控制 Google 人员对您数据的访问

您可以控制哪些 Google 人员可以在完成支持任务时访问您的数据。Assured Workloads 的安心支持服务是一项 额外的 Google Cloud 客户服务功能,适用于 增强型支持服务高级支持服务。使用时,Google 支持人员必须遵守某些地理位置和人员属性要求。根据控制措施套餐,人员控制措施会根据其区域或满足某些背景调查要求等条件实施。例如,支持 FedRAMP 高风险级别的访问权限控制要求所有一级和二级 Google 支持人员和 子处理方都位于美国,并且满足 增强型背景调查要求。

如需详细了解 Assured Workloads 的安心支持服务, 请参阅 获取支持

密钥管理

根据控制措施套餐,可以使用各种密钥管理控制措施来支持监管合规。例如,ITAR 的数据边界 控制措施套餐要求使用 客户管理的加密密钥 (CMEK)。为了实现职责分离,ITAR 的数据边界控制措施套餐使用与部署的其他资源分开的密钥管理项目,并创建一个唯一的密钥环以存储在合规位置内。 Assured Workloads 还为其他控制措施套餐提供对 Google-owned and Google-managed encryption keys (FIPS-140-2 compliant)、CMEK、 Cloud External Key Manager (Cloud EKM)密钥导入的支持。

如需详细了解密钥管理,请参阅 支持密钥管理的合规性

工作负载更新

工作负载更新让您可以评估和 维护控制措施套餐配置。随着可用控制措施套餐的改进,您可以评估已部署的 Assured Workloads 文件夹配置是否与最新可用版本相同。如果有更新的配置版本可用,您可以将更新应用于 Assured Workloads 文件夹以升级到最新版本。

违规行为监控

Assured Workloads 会监控组织政策限制违规行为和资源违规行为,以深入了解已部署控制措施套餐的合规性。您可以针对组织政策违规行为或添加违规行为例外情况时启用电子邮件通知。这些通知包含有关 Assured Workloads 文件夹、审核日志和受影响的组织政策的信息,以便您在了解情况后审核和纠正不合规的原因。

如需详细了解监控,请参阅 监控 Assured Workloads 文件夹是否存在违规行为

用于访问权限控制和可见性的服务

以下 Google Cloud 服务提供用于控制数据访问并提供相关 可见性的选项。您可以将这些服务与 Assured Workloads 结合使用,以满足基于合规性的需求。

Google Cloud 服务 说明

Access Approval

Access Approval 可控制 Google 人员对您数据的访问。您组织中获得授权的客户管理员必须先批准请求,Google 管理员才能获得访问权限。已批准的访问请求会记录在与审批请求相关联的 Access Transparency 日志中。请求获得批准后,必须在 Google 中正确授予访问权限,然后才能允许访问。

与 Assured Workloads 结合使用时,Access Approval 审批请求条件次于应用的 Assured Workloads 人员访问权限保证。如需了解详情,请参阅 Access Approval 如何与 Assured Workloads 协同工作。

Access Transparency

借助 Access Transparency,您可以查看 Google 授权人员活动日志。这些日志提供了与完成支持请求相关的操作以及与服务可用性相关的操作的详细信息。

Key Access Justifications

借助 Key Access Justifications,您可以控制在 Cloud KMS 或 某些外部密钥 管理合作伙伴中查看和批准密钥访问请求 。您可以根据理由批准或拒绝请求。根据 Assured Workloads 控制措施套餐,您可以将 Key Access Justifications 与 Cloud EKM 密钥、Cloud HSM 密钥或 Cloud KMS 软件密钥结合使用。

控制措施套餐重命名通知

Assured Workloads 使用“控制措施套餐”一词来指代支持合规性框架、法规或规章基准的一组控制措施。 自 2025 年 6 月起,控制台和 API 中的控制措施套餐名称已更改。 这些新名称也反映在使用 Assured Workloads API 创建新工作负载时使用的 ComplianceRegime 枚举中。只有名称发生了变化;底层功能没有变化。

下表介绍了部分控制措施套餐的新名称和旧名称。

即将使用的名称 当前名称

澳大利亚数据边界

澳大利亚的区域

澳大利亚数据边界与支持

提供安心支持服务的澳大利亚区域

巴西数据边界

巴西的区域

加拿大数据边界

加拿大的区域

加拿大数据边界与支持

加拿大区域和支持

智利数据边界

智利的区域

加拿大管制商品的数据边界

加拿大管制商品

加拿大 Protected B 的数据边界

Canada Protected B

CJIS 的数据边界

刑事司法信息系统 (CJIS)

FedRAMP 高风险级别的数据边界

FedRAMP High

FedRAMP 中风险级别的数据边界

FedRAMP 中等风险级别

影响级别 2 (IL2) 的数据边界

影响级别 2 (IL2)

影响级别 4 (IL4) 的数据边界

影响级别 4 (IL4)

影响级别 5 (IL5) 的数据边界

影响级别 5 (IL5)

IRS 1075 号法规的数据边界

IRS 1075 号法规

ITAR 的数据边界

国际武器贸易条例 (ITAR)

欧盟数据边界

欧盟区域

欧盟数据边界与支持

欧盟的区域和支持

欧盟数据边界与访问理由

欧盟的主权控制

中国香港数据边界

中国香港区域

印度数据边界

印度的区域

印度尼西亚数据边界

印度尼西亚的区域

以色列数据边界

以色列的区域

以色列数据边界与支持

以色列区域和支持

日本数据边界

日本区域

沙特阿拉伯王国数据边界与访问理由

沙特阿拉伯王国 (KSA) 的主权控制

卡塔尔数据边界

卡塔尔区域

新加坡数据边界

新加坡的区域

南非数据边界

南非区域

韩国数据边界

韩国的区域

瑞士数据边界

瑞士的区域

中国台湾数据边界

中国台湾的区域

英国数据边界

英国的区域

美国数据边界

美国的区域

美国数据边界与支持

美国的区域和支持

美国医疗保健和生命科学行业的数据边界

医疗保健与生命科学控件

美国医疗保健和生命科学行业的数据边界与支持

医疗保健与生命科学控件以及美国支持

后续步骤