Stellar Engine 概览

Stellar Engine 是一种基础架构即代码 (IaC) 自动化框架 和合规性加速器,旨在帮助公共部门客户和 受监管行业在 Google Cloud 上引导安全着陆区 Google Cloud。您可以使用 Stellar Engine 部署符合 FedRAMP 高风险级别或美国国防部 (DoD) 影响级别 5 (IL5) 的严格监管要求的公共部门着陆区。

Stellar Engine 通过使用预构建的 IaC 自动部署合规环境,充当运营授权 (ATO) 加速器,将部署时间从数月缩短到数小时或数天。Stellar Engine 基于 Cloud 基础架构 存储库的分支构建,可强制执行合规性要求,并提供 全面的文档,将已实现资源映射到 NIST SP 800-53r5 控制措施。

Stellar Engine 是所有使用 Assured Workloads的公共部门 基础部署的首选工具。

主要优势

Stellar Engine 具有以下优势:

  • Assured Workloads 伴侣: 作为与 Assured Workloads 搭配使用的首选工具和推荐部署流程,可实现基于监管最佳实践的着陆区。
  • 加速合规: 通过预验证的配置和控制措施映射,快速完成 ATO 流程。
  • IaC 驱动的安全加固: 将合规性要求直接嵌入到基础架构中,确保一致且自动地实现控制措施。
  • 灵活性和自定义: 基于 Cloud 基础架构存储库构建,支持自定义和启用上游更新。
  • 降低开销: 自动执行着陆区部署,以缩短设置时间并减少潜在的人为错误。

Stellar Engine 的运作方式

Stellar Engine 使用四个 部署 阶段,以帮助 确保严格的资源 隔离和依赖项隔离:

  1. 第 0 阶段 (引导): 初始化核心结算连接,创建管理 IaC 项目, 在Cloud Storage中配置远程状态管理, 并部署全局审核日志接收器。
  2. 第 1 阶段(资源 管理): 预配文件夹层次结构,并使用 Identity and Access Management (IAM) 控制措施设置隔离的项目租户。
  3. 第 2 阶段(网络): 创建安全的中心辐射型 共享 VPC 拓扑。此阶段支持 FedRAMP 高风险级别IL5 NGFW的模块化网络模式, 包括部署 Palo Alto VM 系列下一代防火墙 (NGFW) 以进行边界流量检查。IL5 需要进行边界流量检查。
  4. 第 3 阶段(安全和 审核): 预配 Cloud Key Management Service 密钥环以强制执行客户管理的 加密密钥 (CMEK),并在服务 账号上运行安全锁定脚本。

目标受众和使用场景

Stellar Engine 可为以下角色启用特定的关键用户历程:

  • 云平台工程师: 使用特定于阶段的配置部署安全的租户隔离着陆区。
  • 网络安全合规负责人: 通过将已实现资源映射到 NIST 控制措施,生成合规性文档(例如系统安全计划)。 如需了解详情,请参阅合规性控制措施矩阵
  • 网络安全工程师: 在高安全性网域中部署高级边界保护(例如 Palo Alto Networks NGFW)。

常见部署场景

使用 Stellar Engine 为以下监管框架创建着陆区或安全任务飞地:

  • FedRAMP 高风险级别: 为民用机构和承包商启用标准网络和合规性控制措施。
  • DoD IL5: 使用 NGFW 为国防机构和合作伙伴启用高级边界保护。
  • FedRAMP 中风险级别: 为州政府或受监管的商业实体启用合规性。
  • Gemini 政府机构应用实践或企业版: 配置环境 以处理敏感 AI 工作负载,实现 Model Armor 和专用对等互连。

专业服务和支持

Google 可以通过直接与公共部门专业服务组织中的影响级别和 FedRAMP 专家联系,帮助您配置解决方案。您可以咨询我们的专家,以最大限度地提高成功率并加快授权速度。

我们的专家可以帮助您根据特定的任务需求自定义配置。为了帮助您创建高质量的提交内容并减少安全团队的工作量,我们的组织还可以提供相关的 ATO 制品和文档软件包(例如 SSP 叙述和 SCTM 映射)。

如需了解详情,请参阅Google Cloud for 联邦民用机构

价格和结算

Stellar Engine 是一个开源代码库。部署的资源(例如 Compute Engine、Cloud KMS 或 Assured Workloads)产生的下游 基础架构费用将作为消费费用直接结算到您的 Google Cloud 结算账号。

后续步骤