Panoramica di Assured Workloads

Assured Workloads consente alle organizzazioni del settore privato e pubblico di configurare un confine di dati e accesso sovrano con controlli di residenza, accesso e personale per i carichi di lavoro sensibili nel cloud. Puoi utilizzare Assured Workloads per semplificare la gestione e la configurazione dei carichi di lavoro regolamentati applicando pacchetti di controlli predefiniti alle cartelle. Assured Workloads ti consente di eseguire carichi di lavoro conformi mantenendo al contempo i vantaggi di scalabilità, costi e disponibilità dei servizi dell'infrastruttura cloud commerciale.

Casi d'uso di Assured Workloads

Utilizza Assured Workloads se la tua organizzazione deve garantire la conformità a requisiti normativi, regionali o di sovranità specifici. Ad esempio, Assured Workloads consente alle seguenti organizzazioni di soddisfare i propri obblighi di conformità:

  • Organizzazioni con normative rigorose per l'archiviazione dei dati, la gestione delle chiavi e l'accesso (ad esempio servizi finanziari, sanità ed enti statali).
  • Organizzazioni che devono archiviare i propri dati in determinate regioni o paesi.
  • Organizzazioni che devono controllare Google Cloud l'accesso del personale ai propri dati.

Funzionalità di Assured Workloads

Assured Workloads offre una serie di funzionalità per aiutarti a soddisfare i requisiti normativi e di conformità, tra cui:

  • Confini dei dati regionali e confini dei dati normativi per l'applicazione della conformità
  • Controlli dell'accesso ai dati del personale
  • Controlli di gestione delle chiavi di crittografia
  • Aggiornamenti di conformità
  • Monitoraggio delle violazioni

Le seguenti sezioni descrivono queste funzionalità.

Pacchetti di controlli

I pacchetti di controlli sono la base per l'applicazione della conformità per Assured Workloads. I pacchetti di controlli di Assured Workloads sono disponibili per i seguenti tipi di controlli: confini dei dati regionali , confini dei dati normativi e Controlli di sovranità dei partner. Quando crei una cartella Assured Workloads per un pacchetto di controlli specifico, i controlli all'interno del pacchetto di controlli definiscono i sistemi di protezione per tutti i progetti e le risorse all'interno della cartella. Questi controlli vengono applicati utilizzando i vincoli dei criteri dell'organizzazione e altre funzionalità.

Il supporto per Google Cloud prodotti e servizi varia in base al pacchetto di controlli. Per ulteriori informazioni, consulta Prodotti supportati per pacchetto di controlli.

Confini dei dati regionali

I pacchetti di controlli dei confini dei dati regionali supportano i requisiti di residenza dei dati limitando la posizione geografica in cui è possibile archiviare le risorse. Alcuni confini dei dati ti consentono anche di esercitare un controllo indipendente sull'accesso di Google ai tuoi dati, ad esempio approvando l'accesso solo per comportamenti specifici del provider che ritieni appropriati e necessari.

Questi confini dei dati ti consentono di specificare una Google Cloud regione in cui devono risiedere i tuoi dati e impediscono l'archiviazione dei dati al di fuori di quella regione. Ad esempio, se viene applicato il pacchetto di controlli Data Boundary per l'UE, vengono implementati i controlli di residenza dei dati per limitare l'utilizzo delle risorse alle regioni solo UE. Assured Workloads offre vari confini dei dati regionali per applicare le limitazioni di residenza dei dati e il controllo dell'accesso del personale Google.

Per ulteriori informazioni su Assured Workloads e sulla residenza dei dati, consulta Residenza dei dati.

Confini dei dati normativi

I pacchetti di controlli dei confini dei dati normativi consentono di eseguire il deployment di un insieme di controlli per soddisfare un requisito normativo o di conformità specifico. Google Cloud include i confini dei dati normativi per quanto segue:

Per un elenco completo, consulta Confini dei dati normativi.

Controlli di sovranità dei partner

Assured Workloads offre anche pacchetti di controlli gestiti e gestiti dai partner tramite Controlli di sovranità dei partner. Controlli di sovranità dei partner ti consente di utilizzare un partner locale di fiducia per gestire le chiavi di crittografia, la giustificazione dell'accesso e i controlli. Questi pacchetti di controlli contribuiscono ad applicare la residenza dei dati e forniscono configurazioni di sicurezza che comprendono aspetti critici dell'infrastruttura cloud, come la crittografia e la gestione delle chiavi.

Controllo dell'accesso del personale Google ai tuoi dati

Puoi controllare il personale Google che può accedere ai tuoi dati durante l'esecuzione delle attività di assistenza. Assistenza di Assured per Assured Workloads è una funzionalità aggiuntiva dell'assistenza clienti di Google Cloud disponibile con l'assistenza avanzata o premium. Quando viene utilizzato, il personale di assistenza Google deve rispettare determinati requisiti basati su attributi geografici e del personale. A seconda del pacchetto di controlli, i controlli del personale vengono implementati in base a criteri quali la regione o il rispetto di determinati requisiti di controllo dei precedenti. Ad esempio, i controlli dell'accesso che supportano FedRAMP High richiedono che tutto il personale di assistenza Google di primo e secondo livello e i subincaricati si trovino negli Stati Uniti e soddisfino i requisiti di controllo dei precedenti avanzati.

Per ulteriori informazioni su Assistenza di Assured per Assured Workloads, consulta Richiedere assistenza.

Gestione delle chiavi

A seconda del pacchetto di controlli, sono disponibili vari controlli di gestione delle chiavi per supportare la conformità legale. Ad esempio, il pacchetto di controlli Data Boundary per ITAR richiede l'utilizzo di chiavi di crittografia gestite dal cliente (CMEK). Per consentire la separazione dei compiti, il pacchetto di controlli Data Boundary per ITAR utilizza un progetto di gestione delle chiavi separato dalle altre risorse di cui è stato eseguito il deployment e crea un keyring univoco per l'archiviazione in una località di conformità. Assured Workloads offre anche il supporto per Google-owned and Google-managed encryption keys (conformi a FIPS-140-2), CMEK, Cloud External Key Manager (Cloud EKM) e l'importazione di chiavi per altri pacchetti di controlli.

Per ulteriori informazioni sulla gestione delle chiavi, consulta Supportare la conformità con la gestione delle chiavi.

Aggiornamenti dei workload

Gli aggiornamenti dei workload ti consentono di valutare e mantenere le configurazioni dei pacchetti di controlli. Man mano che vengono apportati miglioramenti ai pacchetti di controlli disponibili, puoi valutare se le configurazioni delle cartelle Assured Workloads di cui hai eseguito il deployment sono uguali alla versione disponibile più recente. Se è disponibile una versione di configurazione più recente, puoi applicare gli aggiornamenti alla cartella Assured Workloads per eseguire l'upgrade all'ultima versione.

Monitoraggio delle violazioni

Assured Workloads monitora le violazioni dei vincoli dei criteri dell'organizzazione e le violazioni delle risorse per fornire informazioni sulla conformità per un pacchetto di controlli di cui è stato eseguito il deployment. Puoi attivare le notifiche via email per le violazioni dei criteri dell'organizzazione o quando è stata aggiunta un'eccezione di violazione. Queste notifiche includono informazioni sulla cartella Assured Workloads, sugli audit log e sui criteri dell'organizzazione interessati per consentire una revisione informata e la correzione delle cause di mancata conformità.

Per ulteriori informazioni sul monitoraggio, consulta Monitorare una cartella Assured Workloads per le violazioni.

Servizi per il controllo dell'accesso e la visibilità

I seguenti Google Cloud servizi forniscono opzioni per controllare e fornire visibilità sull'accesso ai dati e alle chiavi di crittografia. Puoi utilizzare questi servizi in combinazione con Assured Workloads per soddisfare le tue esigenze di conformità.

Google Cloud Servizio Descrizione

Approvazione accesso

Approvazione accesso fornisce il controllo dell'accesso del personale Google ai tuoi dati. Un amministratore cliente autorizzato della tua organizzazione deve approvare una richiesta prima che un amministratore Google riceva l'accesso. Le richieste di accesso approvate vengono registrate con i log di Access Transparency collegati alla richiesta di approvazione. Dopo l'approvazione di una richiesta, l'accesso deve essere privilegiato correttamente all'interno di Google prima di essere consentito.

Se utilizzato con Assured Workloads, le condizioni della richiesta di Approvazione accesso sono secondarie rispetto alle garanzie di accesso del personale di Assured Workloads applicate. Per ulteriori informazioni, consulta Come funziona Approvazione accesso con Assured Workloads.

Access Transparency

Access Transparency consente di visualizzare i log delle attività del personale autorizzato di Google. Questi log forniscono dettagli sulle azioni correlate all'evasione di una richiesta di assistenza e alle azioni correlate alla disponibilità del servizio.

Key Access Justifications

Key Access Justifications consente di controllare la visualizzazione e l'approvazione delle richieste di accesso alle chiavi in Cloud KMS o in determinati partner di gestione delle chiavi esterni. Puoi approvare o rifiutare le richieste in base alla giustificazione. A seconda del pacchetto di controlli di Assured Workloads, puoi utilizzare Key Access Justifications con le chiavi Cloud EKM, le chiavi Cloud HSM o le chiavi software Cloud KMS.

Avviso di ridenominazione del pacchetto di controlli

Assured Workloads utilizza pacchetti di controlli per fare riferimento a insiemi di controlli che supportano la base di riferimento per un framework di conformità, una legge o un regolamento. I nomi dei pacchetti di controlli nella console e nelle API sono stati modificati a partire da giugno 2025. Questi nuovi nomi sono riportati anche negli ComplianceRegime enum utilizzati durante la creazione di un nuovo workload utilizzando l' API Assured Workloads. Sono stati modificati solo i nomi; la funzionalità sottostante non è stata modificata.

La tabella seguente descrive i nomi nuovi e precedenti di alcuni pacchetti di controlli.

Nome futuro Nome attuale

Confine per i dati in Australia

Regioni dell'Australia

Data Boundary e assistenza per l'Australia

Regioni in Australia con Assistenza di Assured

Confine per i dati in Brasile

Regioni del Brasile

Data Boundary in Canada

Regioni del Canada

Data Boundary e assistenza per i dati in Canada

Regioni e assistenza in Canada

Data Boundary in Cile

Regioni del Cile

Data Boundary per Canada Controlled Goods

Canada Controlled Goods

Data Boundary per Canada Protected B

Canada Protected B

Data Boundary per CJIS

Criminal Justice Information Systems (CJIS)

Data Boundary per FedRAMP High

FedRAMP High

Data Boundary per FedRAMP Moderate

FedRAMP Moderate

Data Boundary per Impact Level 2 (IL2)

Impact Level 2 (IL2)

Data Boundary per Impact Level 4 (IL4)

Impact Level 4 (IL4)

Data Boundary per Impact Level 5 (IL5)

Impact Level 5 (IL5)

Data Boundary per la pubblicazione dell'IRS 1075

Pubblicazione IRS 1075

Data Boundary per ITAR

International Traffic in Arms Regulations (ITAR)

Data Boundary nell'UE

Regioni dell'UE

Data Boundary e assistenza per i dati nell'UE

Regioni e assistenza nell'UE

Data Boundary nell'UE con giustificazioni di accesso

Controlli di sovranità per l'UE

Data Boundary di Hong Kong

Regioni di Hong Kong

Data Boundary in India

Regioni dell'India

Data Boundary in Indonesia

Regioni dell'Indonesia

Data Boundary in Israele

Regioni di Israele

Data Boundary e assistenza per Israele

Regioni e assistenza in Israele

Data Boundary in Giappone

Regioni giapponesi

Data Boundary del Regno dell'Arabia Saudita con giustificazioni di accesso

Controlli di sovranità per il Regno dell'Arabia Saudita (KSA)

Data Boundary in Qatar

Regioni del Qatar

Data Boundary a Singapore

Regioni di Singapore

Data Boundary in Sudafrica

Regioni del Sudafrica

Data Boundary in Corea del Sud

Regioni della Corea del Sud

Data Boundary in Svizzera

Regioni della Svizzera

Data Boundary a Taiwan

Regioni di Taiwan

Data Boundary nel Regno Unito

Regioni del Regno Unito

Data Boundary negli Stati Uniti

Regioni degli Stati Uniti

Data Boundary e assistenza per gli Stati Uniti

Regioni e assistenza negli Stati Uniti

Data Boundary negli Stati Uniti per il settore sanitario e delle scienze biologiche

Controlli per sanità e scienze biologiche

Data Boundary negli Stati Uniti per il settore sanitario e delle scienze biologiche con assistenza

Controlli per il settore sanitario e delle scienze biologiche con assistenza negli Stati Uniti

Passaggi successivi