Panoramica di Assured Workloads
Assured Workloads consente alle organizzazioni del settore privato e pubblico di configurare un confine di dati e accesso sovrano con controlli di residenza, accesso e personale per i carichi di lavoro sensibili nel cloud. Puoi utilizzare Assured Workloads per semplificare la gestione e la configurazione dei carichi di lavoro regolamentati applicando pacchetti di controlli predefiniti alle cartelle. Assured Workloads ti consente di eseguire carichi di lavoro conformi mantenendo al contempo i vantaggi di scalabilità, costi e disponibilità dei servizi dell'infrastruttura cloud commerciale.
Casi d'uso di Assured Workloads
Utilizza Assured Workloads se la tua organizzazione deve garantire la conformità a requisiti normativi, regionali o di sovranità specifici. Ad esempio, Assured Workloads consente alle seguenti organizzazioni di soddisfare i propri obblighi di conformità:
- Organizzazioni con normative rigorose per l'archiviazione dei dati, la gestione delle chiavi e l'accesso (ad esempio servizi finanziari, sanità ed enti statali).
- Organizzazioni che devono archiviare i propri dati in determinate regioni o paesi.
- Organizzazioni che devono controllare Google Cloud l'accesso del personale ai propri dati.
Funzionalità di Assured Workloads
Assured Workloads offre una serie di funzionalità per aiutarti a soddisfare i requisiti normativi e di conformità, tra cui:
- Confini dei dati regionali e confini dei dati normativi per l'applicazione della conformità
- Controlli dell'accesso ai dati del personale
- Controlli di gestione delle chiavi di crittografia
- Aggiornamenti di conformità
- Monitoraggio delle violazioni
Le seguenti sezioni descrivono queste funzionalità.
Pacchetti di controlli
I pacchetti di controlli sono la base per l'applicazione della conformità per Assured Workloads. I pacchetti di controlli di Assured Workloads sono disponibili per i seguenti tipi di controlli: confini dei dati regionali , confini dei dati normativi e Controlli di sovranità dei partner. Quando crei una cartella Assured Workloads per un pacchetto di controlli specifico, i controlli all'interno del pacchetto di controlli definiscono i sistemi di protezione per tutti i progetti e le risorse all'interno della cartella. Questi controlli vengono applicati utilizzando i vincoli dei criteri dell'organizzazione e altre funzionalità.
Il supporto per Google Cloud prodotti e servizi varia in base al pacchetto di controlli. Per ulteriori informazioni, consulta Prodotti supportati per pacchetto di controlli.
Confini dei dati regionali
I pacchetti di controlli dei confini dei dati regionali supportano i requisiti di residenza dei dati limitando la posizione geografica in cui è possibile archiviare le risorse. Alcuni confini dei dati ti consentono anche di esercitare un controllo indipendente sull'accesso di Google ai tuoi dati, ad esempio approvando l'accesso solo per comportamenti specifici del provider che ritieni appropriati e necessari.
Questi confini dei dati ti consentono di specificare una Google Cloud regione in cui devono risiedere i tuoi dati e impediscono l'archiviazione dei dati al di fuori di quella regione. Ad esempio, se viene applicato il pacchetto di controlli Data Boundary per l'UE, vengono implementati i controlli di residenza dei dati per limitare l'utilizzo delle risorse alle regioni solo UE. Assured Workloads offre vari confini dei dati regionali per applicare le limitazioni di residenza dei dati e il controllo dell'accesso del personale Google.
Per ulteriori informazioni su Assured Workloads e sulla residenza dei dati, consulta Residenza dei dati.
Confini dei dati normativi
I pacchetti di controlli dei confini dei dati normativi consentono di eseguire il deployment di un insieme di controlli per soddisfare un requisito normativo o di conformità specifico. Google Cloud include i confini dei dati normativi per quanto segue:
- Programma Canada Controlled Goods (CGP)
- Criminal Justice Information Systems (CJIS)
- FedRAMP Moderate e FedRAMP High
- Controlli per sanità e scienze biologiche (con o senza assistenza negli Stati Uniti) per l'Health Insurance Portability and Accountability Act (HIPAA) e l'Health Information Trust Alliance (HITRUST)
- Impact Level 2 (IL2), Impact Level 4 (IL4) e Impact Level 5 (IL5)
- International Traffic in Arms Regulations (ITAR)
- Pubblicazione IRS 1075
Per un elenco completo, consulta Confini dei dati normativi.
Controlli di sovranità dei partner
Assured Workloads offre anche pacchetti di controlli gestiti e gestiti dai partner tramite Controlli di sovranità dei partner. Controlli di sovranità dei partner ti consente di utilizzare un partner locale di fiducia per gestire le chiavi di crittografia, la giustificazione dell'accesso e i controlli. Questi pacchetti di controlli contribuiscono ad applicare la residenza dei dati e forniscono configurazioni di sicurezza che comprendono aspetti critici dell'infrastruttura cloud, come la crittografia e la gestione delle chiavi.
Controllo dell'accesso del personale Google ai tuoi dati
Puoi controllare il personale Google che può accedere ai tuoi dati durante l'esecuzione delle attività di assistenza. Assistenza di Assured per Assured Workloads è una funzionalità aggiuntiva dell'assistenza clienti di Google Cloud disponibile con l'assistenza avanzata o premium. Quando viene utilizzato, il personale di assistenza Google deve rispettare determinati requisiti basati su attributi geografici e del personale. A seconda del pacchetto di controlli, i controlli del personale vengono implementati in base a criteri quali la regione o il rispetto di determinati requisiti di controllo dei precedenti. Ad esempio, i controlli dell'accesso che supportano FedRAMP High richiedono che tutto il personale di assistenza Google di primo e secondo livello e i subincaricati si trovino negli Stati Uniti e soddisfino i requisiti di controllo dei precedenti avanzati.
Per ulteriori informazioni su Assistenza di Assured per Assured Workloads, consulta Richiedere assistenza.
Gestione delle chiavi
A seconda del pacchetto di controlli, sono disponibili vari controlli di gestione delle chiavi per supportare la conformità legale. Ad esempio, il pacchetto di controlli Data Boundary per ITAR richiede l'utilizzo di chiavi di crittografia gestite dal cliente (CMEK). Per consentire la separazione dei compiti, il pacchetto di controlli Data Boundary per ITAR utilizza un progetto di gestione delle chiavi separato dalle altre risorse di cui è stato eseguito il deployment e crea un keyring univoco per l'archiviazione in una località di conformità. Assured Workloads offre anche il supporto per Google-owned and Google-managed encryption keys (conformi a FIPS-140-2), CMEK, Cloud External Key Manager (Cloud EKM) e l'importazione di chiavi per altri pacchetti di controlli.
Per ulteriori informazioni sulla gestione delle chiavi, consulta Supportare la conformità con la gestione delle chiavi.
Aggiornamenti dei workload
Gli aggiornamenti dei workload ti consentono di valutare e mantenere le configurazioni dei pacchetti di controlli. Man mano che vengono apportati miglioramenti ai pacchetti di controlli disponibili, puoi valutare se le configurazioni delle cartelle Assured Workloads di cui hai eseguito il deployment sono uguali alla versione disponibile più recente. Se è disponibile una versione di configurazione più recente, puoi applicare gli aggiornamenti alla cartella Assured Workloads per eseguire l'upgrade all'ultima versione.
Monitoraggio delle violazioni
Assured Workloads monitora le violazioni dei vincoli dei criteri dell'organizzazione e le violazioni delle risorse per fornire informazioni sulla conformità per un pacchetto di controlli di cui è stato eseguito il deployment. Puoi attivare le notifiche via email per le violazioni dei criteri dell'organizzazione o quando è stata aggiunta un'eccezione di violazione. Queste notifiche includono informazioni sulla cartella Assured Workloads, sugli audit log e sui criteri dell'organizzazione interessati per consentire una revisione informata e la correzione delle cause di mancata conformità.
Per ulteriori informazioni sul monitoraggio, consulta Monitorare una cartella Assured Workloads per le violazioni.
Servizi per il controllo dell'accesso e la visibilità
I seguenti Google Cloud servizi forniscono opzioni per controllare e fornire visibilità sull'accesso ai dati e alle chiavi di crittografia. Puoi utilizzare questi servizi in combinazione con Assured Workloads per soddisfare le tue esigenze di conformità.
| Google Cloud Servizio | Descrizione |
|---|---|
Approvazione accesso fornisce il controllo dell'accesso del personale Google ai tuoi dati. Un amministratore cliente autorizzato della tua organizzazione deve approvare una richiesta prima che un amministratore Google riceva l'accesso. Le richieste di accesso approvate vengono registrate con i log di Access Transparency collegati alla richiesta di approvazione. Dopo l'approvazione di una richiesta, l'accesso deve essere privilegiato correttamente all'interno di Google prima di essere consentito. Se utilizzato con Assured Workloads, le condizioni della richiesta di Approvazione accesso sono secondarie rispetto alle garanzie di accesso del personale di Assured Workloads applicate. Per ulteriori informazioni, consulta Come funziona Approvazione accesso con Assured Workloads. |
|
Access Transparency consente di visualizzare i log delle attività del personale autorizzato di Google. Questi log forniscono dettagli sulle azioni correlate all'evasione di una richiesta di assistenza e alle azioni correlate alla disponibilità del servizio. |
|
Key Access Justifications consente di controllare la visualizzazione e l'approvazione delle richieste di accesso alle chiavi in Cloud KMS o in determinati partner di gestione delle chiavi esterni. Puoi approvare o rifiutare le richieste in base alla giustificazione. A seconda del pacchetto di controlli di Assured Workloads, puoi utilizzare Key Access Justifications con le chiavi Cloud EKM, le chiavi Cloud HSM o le chiavi software Cloud KMS. |
Avviso di ridenominazione del pacchetto di controlli
Assured Workloads utilizza pacchetti di controlli per fare riferimento a insiemi di controlli che supportano la base di riferimento per un framework di conformità, una legge o un regolamento.
I nomi dei pacchetti di controlli nella console e nelle API sono stati modificati a partire da giugno 2025.
Questi nuovi nomi sono riportati anche negli
ComplianceRegime
enum utilizzati durante la creazione di un nuovo workload utilizzando l'
API Assured Workloads. Sono stati modificati solo i nomi; la funzionalità sottostante non è stata modificata.
La tabella seguente descrive i nomi nuovi e precedenti di alcuni pacchetti di controlli.
| Nome futuro | Nome attuale |
|---|---|
Confine per i dati in Australia |
Regioni dell'Australia |
Data Boundary e assistenza per l'Australia |
Regioni in Australia con Assistenza di Assured |
Confine per i dati in Brasile |
Regioni del Brasile |
Data Boundary in Canada |
Regioni del Canada |
Data Boundary e assistenza per i dati in Canada |
Regioni e assistenza in Canada |
Data Boundary in Cile |
Regioni del Cile |
Data Boundary per Canada Controlled Goods |
Canada Controlled Goods |
Data Boundary per Canada Protected B |
Canada Protected B |
Data Boundary per CJIS |
Criminal Justice Information Systems (CJIS) |
Data Boundary per FedRAMP High |
FedRAMP High |
Data Boundary per FedRAMP Moderate |
FedRAMP Moderate |
Data Boundary per Impact Level 2 (IL2) |
Impact Level 2 (IL2) |
Data Boundary per Impact Level 4 (IL4) |
Impact Level 4 (IL4) |
Data Boundary per Impact Level 5 (IL5) |
Impact Level 5 (IL5) |
Data Boundary per la pubblicazione dell'IRS 1075 |
Pubblicazione IRS 1075 |
Data Boundary per ITAR |
International Traffic in Arms Regulations (ITAR) |
Data Boundary nell'UE |
Regioni dell'UE |
Data Boundary e assistenza per i dati nell'UE |
Regioni e assistenza nell'UE |
Data Boundary nell'UE con giustificazioni di accesso |
Controlli di sovranità per l'UE |
Data Boundary di Hong Kong |
Regioni di Hong Kong |
Data Boundary in India |
Regioni dell'India |
Data Boundary in Indonesia |
Regioni dell'Indonesia |
Data Boundary in Israele |
Regioni di Israele |
Data Boundary e assistenza per Israele |
Regioni e assistenza in Israele |
Data Boundary in Giappone |
Regioni giapponesi |
Data Boundary del Regno dell'Arabia Saudita con giustificazioni di accesso |
Controlli di sovranità per il Regno dell'Arabia Saudita (KSA) |
Data Boundary in Qatar |
Regioni del Qatar |
Data Boundary a Singapore |
Regioni di Singapore |
Data Boundary in Sudafrica |
Regioni del Sudafrica |
Data Boundary in Corea del Sud |
Regioni della Corea del Sud |
Data Boundary in Svizzera |
Regioni della Svizzera |
Data Boundary a Taiwan |
Regioni di Taiwan |
Data Boundary nel Regno Unito |
Regioni del Regno Unito |
Data Boundary negli Stati Uniti |
Regioni degli Stati Uniti |
Data Boundary e assistenza per gli Stati Uniti |
Regioni e assistenza negli Stati Uniti |
Data Boundary negli Stati Uniti per il settore sanitario e delle scienze biologiche |
Controlli per sanità e scienze biologiche |
Data Boundary negli Stati Uniti per il settore sanitario e delle scienze biologiche con assistenza |
Controlli per il settore sanitario e delle scienze biologiche con assistenza negli Stati Uniti |
Passaggi successivi
- Per informazioni sui prezzi, consulta la sezione Prezzi di Assured Workloads.
- Consulta i pacchetti di controlli disponibili e i prodotti supportati.
- Per provare Assured Workloads, registrati al programma di prova senza costi aggiuntivi.
- Esegui il controllo del tuo Google Cloud ambiente con Audit Manager.