Dokumen ini memberikan ringkasan berbagai kontrol yang mendukung keamanan Knowledge Catalog di Google Cloud dan link ke informasi lebih lanjut tentang cara mengonfigurasi kontrol. Kontrol keamanan seperti opsi keamanan jaringan, kebijakan, dan pengelolaan akses dapat membantu Anda mengatasi risiko bisnis serta memenuhi persyaratan privasi dan peraturan yang berlaku untuk bisnis Anda.
Keamanan, privasi, risiko, dan kepatuhan untuk Knowledge Catalog menggunakan model tanggung jawab bersama. Misalnya, karena Knowledge Catalog adalah layanan yang terkelola sepenuhnya, Google mengamankan dan mengelola infrastruktur tempat Knowledge Catalog dan layanan Google Cloud lainnya berjalan, serta memberi Anda kemampuan yang membantu Anda mengelola akses ke layanan dan resource Anda. Untuk informasi selengkapnya tentang cara kami mengamankan infrastruktur, lihat Ringkasan desain keamanan infrastruktur Google.
Layanan yang disediakan
Knowledge Catalog menggunakan API berikut:
Untuk memulai, lihat Mengaktifkan Knowledge Catalog.
Autentikasi untuk pengelolaan Google Cloud
Administrator dan developer yang membuat dan mengelola instance Knowledge Catalog harus melakukan autentikasi ke Google Cloud untuk memverifikasi identitas dan hak istimewa akses mereka. Anda harus menyiapkan setiap pengguna dengan akun pengguna yang dikelola oleh Cloud Identity, Google Workspace, atau penyedia identitas yang telah Anda gabungkan dengan Cloud Identity atau Google Workspace. Untuk mengetahui informasi selengkapnya, lihat Ringkasan pengelolaan identitas Google.
Setelah Anda membuat akun pengguna, terapkan praktik terbaik keamanan seperti single sign-on dan verifikasi 2 langkah.
Autentikasi untuk Google Cloud akses resource
Workforce Identity Federation memungkinkan Anda menggunakan penyedia identitas (IdP) eksternal untuk mengautentikasi pengguna tenaga kerja Anda sehingga mereka dapat mengakses Google Cloud resource. Gunakan Workforce Identity Federation saat pengguna memerlukan akses terprogram ke resource Google Cloud Anda dan Anda menyimpan kredensial pengguna di IdP yang mendukung OpenID Connect (OIDC) atau Security Assertion Markup Language (SAML).
Workload Identity Federation memungkinkan Anda menggunakan IdP eksternal untuk memberikan akses beban kerja lokal atau multi-cloud ke resource Google Cloud , tanpa menggunakan kunci akun layanan. Anda dapat menggunakan federasi identitas dengan IdP seperti Amazon Web Services (AWS), Microsoft Entra ID, GitHub, atau Okta.
Untuk mengetahui informasi selengkapnya tentang dukungan Knowledge Catalog untuk penggabungan identitas, lihat Layanan yang mendukung identitas gabungan.
Untuk mengetahui informasi selengkapnya tentang autentikasi di Google Cloud, lihat Autentikasi.
Identity and Access Management
Untuk mengelola peran Identity and Access Management (IAM) dalam skala besar bagi administrator dan developer Anda, pertimbangkan untuk membuat grup fungsional terpisah untuk berbagai peran pengguna dan aplikasi Anda. Berikan peran atau izin IAM yang diperlukan untuk mengelola Knowledge Catalog kepada grup Anda. Saat Anda menetapkan peran ke grup, ikuti prinsip hak istimewa terendah dan praktik terbaik keamanan IAM lainnya. Untuk informasi selengkapnya, lihat Praktik terbaik dalam menggunakan Google Grup.
Untuk mengetahui informasi selengkapnya tentang penggunaan IAM dengan Knowledge Catalog, lihat Mengelola akses dengan IAM. Untuk mengetahui informasi selengkapnya tentang penyiapan IAM, lihat Ringkasan IAM.
Anda dapat memberikan peran standar dan khusus untuk resource Knowledge Catalog seperti grup entri dan entri.
Akun layanan Knowledge Catalog
Saat Anda mengaktifkan Knowledge Catalog, Google akan membuat akun layanan untuk Anda. Akun layanan adalah jenis Akun Google non-interaktif khusus yang biasanya digunakan oleh aplikasi atau workload komputasi, seperti instance Compute Engine, bukan oleh pengguna. Aplikasi menggunakan akun layanan untuk mengakses Google API.
Agen layanan
Agar Knowledge Catalog dapat mengakses resource Anda atas nama Anda, Google Cloud membuat akun layanan khusus yang dikenal sebagai agen layanan.
Saat Anda mengaktifkan Knowledge Catalog, agen layanan Knowledge Catalog berikut akan dibuat:
service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.comservice-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.comservice-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.comservice-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com
Untuk mengetahui informasi selengkapnya tentang agen layanan Knowledge Catalog, lihat Mengaktifkan kunci enkripsi yang dikelola pelanggan.
Kebijakan untuk Knowledge Catalog
Kebijakan organisasi standar yang berlaku untuk Knowledge Catalog mencakup hal berikut:
- Pembatasan Lokasi Resource (
constraints/gcp.resourceLocations) - Membatasi project mana yang dapat menyediakan CryptoKey KMS untuk CMEK (
constraints/gcp.restrictCmekCryptoKeyProjects) - Membatasi layanan mana yang dapat membuat resource tanpa CMEK (
constraints/gcp.restrictNonCmekServices) - Membatasi penggunaan endpoint (
constraints/gcp.restrictEndpointUsage) - Membatasi Penggunaan Layanan Resource (
constraints/gcp.restrictServiceUsage) - Membatasi Cipher Suite TLS (
constraints/gcp.restrictTLSCipherSuites)
Anda dapat menggunakan kebijakan organisasi kustom untuk mengonfigurasi batasan pada Knowledge Catalog di tingkat project, folder, atau organisasi. Untuk mengetahui informasi selengkapnya, lihat Membuat dan mengelola batasan kustom.
Untuk mengetahui informasi selengkapnya tentang kebijakan organisasi, lihat Mengelola resource Knowledge Catalog menggunakan batasan kustom.
Keamanan jaringan
Secara default, Google menerapkan perlindungan default terhadap data dalam pengiriman untuk semua layanan Google Cloud , termasuk instance Knowledge Catalog yang berjalan di Google Cloud. Untuk mengetahui informasi selengkapnya tentang perlindungan jaringan default, lihat Enkripsi dalam pengiriman.
Jika diwajibkan oleh organisasi Anda, Anda dapat mengonfigurasi kontrol keamanan tambahan untuk lebih melindungi traffic di jaringan Google Cloud dan traffic antara jaringan Google Cloud dan jaringan perusahaan Anda. Pertimbangkan hal-hal berikut:
- Knowledge Catalog mendukung Kontrol Layanan VPC. Dengan Kontrol Layanan VPC, Anda dapat mengontrol pergerakan data di layanan Google dan menyiapkan keamanan perimeter berbasis konteks.
- Di Google Cloud, pertimbangkan untuk menggunakan VPC Bersama sebagai topologi jaringan Anda. VPC Bersama menyediakan pengelolaan konfigurasi jaringan terpusat sekaligus mempertahankan pemisahan lingkungan.
Untuk mengetahui informasi selengkapnya tentang praktik terbaik keamanan jaringan, lihat Menerapkan zero trust dan Menentukan desain jaringan untuk zona landing Google Cloud Anda.
Perlindungan dan privasi data
Knowledge Catalog mengenkripsi data Anda yang disimpan di Google Cloud menggunakan enkripsi default. Contoh data mencakup hal berikut:
- Grup entri dan nama entri
- Definisi tag dan aspek
- Atribut, deskripsi, dan tag metadata
- Istilah dan hubungan glosarium bisnis
Data ini hanya dapat diakses oleh instance Knowledge Catalog.
Anda dapat mengaktifkan kunci enkripsi yang dikelola pelanggan (CMEK) untuk mengenkripsi data dalam penyimpanan. Dengan CMEK, kunci disimpan di Cloud Key Management Service (Cloud KMS) sebagai kunci yang dilindungi software atau kunci yang dilindungi hardware dengan Cloud HSM, tetapi kunci tersebut dikelola oleh Anda. Untuk menyediakan kunci enkripsi secara otomatis, Anda dapat mengaktifkan Cloud KMS Autokey. Saat Anda mengaktifkan Autokey, developer dapat meminta kunci dari Cloud KMS, dan agen layanan akan menyediakan kunci yang sesuai dengan maksud developer. Dengan Autokey Cloud KMS, kunci tersedia sesuai permintaan, konsisten, dan mengikuti praktik standar industri.
Selain itu, Knowledge Catalog mendukung Cloud External Key Manager (Cloud EKM), yang memungkinkan Anda menyimpan kunci di pengelola kunci eksternal di luar Google Cloud. Untuk informasi selengkapnya, lihat Mengaktifkan kunci enkripsi yang dikelola pelanggan.
Tempat data diproses
Knowledge Catalog mendukung residensi data untuk data yang disimpan di Google Cloud. Residensi data memungkinkan Anda memilih region tempat Anda ingin data Anda disimpan menggunakan batasan kebijakan Pembatasan Lokasi Resource. Anda dapat menggunakan Inventaris Aset Cloud untuk memverifikasi lokasi resource Knowledge Catalog.
Jika Anda memerlukan residensi data untuk data yang sedang digunakan, Anda dapat mengonfigurasi Assured Workloads. Untuk mengetahui informasi selengkapnya, lihat Assured Workloads dan residensi data.
Privasi data
Untuk membantu melindungi privasi data Anda, Knowledge Catalog mematuhi Common Privacy Principles.
Knowledge Catalog bertindak sebagai pemroses data untuk Data Pelanggan. Google juga bertindak sebagai pengontrol data untuk informasi seperti penagihan dan pengelolaan akun serta deteksi penyalahgunaan. Untuk mengetahui informasi selengkapnya, lihat Google Cloud Pemberitahuan Privasi.
Logging audit
Knowledge Catalog menulis jenis log audit berikut:
Log audit Aktivitas Admin: Mencakup operasi
ADMIN WRITEyang menulis metadata atau informasi konfigurasi.Log audit Akses Data: Mencakup operasi
ADMIN READyang membaca metadata atau informasi konfigurasi. Juga mencakup operasiDATA READdanDATA WRITEyang membaca atau menulis data yang disediakan pengguna.
Untuk mengetahui informasi selengkapnya, lihat Logging audit.
Transparansi akses
Anda dapat menggunakan Persetujuan Akses dan Transparansi Akses untuk mengontrol akses ke instance Knowledge Catalog oleh personel Google yang mendukung layanan. Persetujuan Akses memungkinkan Anda menyetujui atau menolak permintaan akses oleh karyawan Google. Log Transparansi Akses menawarkan insight mendekati real-time saat Google Cloud administrator mengakses resource.
Pemantauan dan respons insiden
Anda dapat menggunakan berbagai alat untuk membantu Anda memantau performa dan keamanan Knowledge Catalog. Pertimbangkan hal berikut:
- Logs Explorer untuk melihat dan menganalisis log peristiwa serta membuat metrik dan pemberitahuan kustom.
- Gunakan dasbor Cloud Monitoring untuk memantau performa Knowledge Catalog. Untuk mengetahui informasi selengkapnya, lihat Knowledge Catalog.
- Men-deploy kontrol dan framework cloud di Security Command Center untuk mendeteksi kerentanan dan ancaman terhadap Knowledge Catalog (seperti eskalasi hak istimewa). Anda dapat menyiapkan pemberitahuan dan playbook untuk analis pusat operasi keamanan (SOC) agar mereka dapat merespons temuan.
Sertifikasi dan kepatuhan
Memenuhi persyaratan peraturan Anda adalah tanggung jawab bersama antara Anda dan Google.
Knowledge Catalog telah menerima berbagai sertifikasi, termasuk yang berikut:
- ISO 27001
- SOC 2
- FedRAMP
- DoD IL5
- ITAR
Untuk mengetahui informasi selengkapnya tentang Google Cloud kepatuhan terhadap berbagai sertifikasi dan kerangka kerja peraturan, lihat pusat referensi kepatuhan.
Knowledge Catalog juga mendukung Assured Workloads (tunduk pada batasan setiap paket kontrol), yang memungkinkan Anda menerapkan kontrol ke folder tertentu di organisasi Google Anda yang mendukung persyaratan peraturan, regional, atau kedaulatan. Untuk mengetahui informasi selengkapnya, lihat Produk yang didukung menurut paket kontrol.
Langkah berikutnya
- Gunakan Terraform untuk men-deploy Knowledge Catalog.
- Gunakan Google Threat Intelligence untuk melacak ancaman eksternal yang berlaku untuk bisnis Anda.
- Pelajari cara mengelola akses di Knowledge Catalog.
- Pelajari cara mengonfigurasi kunci enkripsi yang dikelola pelanggan di Knowledge Catalog.