Knowledge Catalog 的安全性、隱私權、風險和法規遵循

本文概述各種控管措施,可協助您確保 Google Cloud 上的 Knowledge Catalog 安全無虞,並提供相關連結,方便您進一步瞭解如何設定這些控管措施。您可以透過網路安全選項、政策和存取管理等安全控管措施,因應業務風險,並符合適用於貴公司的隱私權和法規要求。

Knowledge Catalog 的安全、隱私權、風險和法規遵循採用共同責任模式。舉例來說,由於 Knowledge Catalog 是全代管服務,Google 會保護及管理 Knowledge Catalog 和其他 Google Cloud 服務執行的基礎架構,並提供相關功能,協助您管理服務和資源的存取權。如要進一步瞭解我們如何保護基礎架構安全,請參閱 Google 基礎架構安全防護設計總覽。

已佈建的服務

Knowledge Catalog 使用的 API 如下:

如要開始使用,請參閱「啟用 Knowledge Catalog」。

Google Cloud 管理驗證

建立及管理 Knowledge Catalog 執行個體的管理員和開發人員,必須先通過驗證 Google Cloud ,才能驗證身分和存取權。您必須為每位使用者設定由 Cloud Identity、Google Workspace 或您已與 Cloud Identity 或 Google Workspace 建立聯盟的識別資訊提供者管理的使用者帳戶。詳情請參閱「Google 身分管理總覽」。

建立使用者帳戶後,請採用單一登入和兩步驟驗證等安全性最佳做法。

驗證身分來存取 Google Cloud 資源

透過員工身分聯盟,您可以使用外部識別資訊提供者 (IdP) 驗證工作團隊使用者,讓他們存取 Google Cloud 資源。如果使用者需要以程式輔助方式存取 Google Cloud 資源,且您將使用者憑證儲存在支援 OpenID Connect (OIDC) 或安全宣告標記語言 (SAML) 的 IdP 中,請使用員工身分聯盟。

工作負載身分聯盟可讓您使用外部 IdP,將 Google Cloud 資源的存取權授予地端部署或多雲端工作負載,不必使用服務帳戶金鑰。您可以搭配 Amazon Web Services (AWS)、Microsoft Entra ID、GitHub 或 Okta 等 IdP 使用身分識別聯盟。

如要進一步瞭解 Knowledge Catalog 對身分聯盟的支援,請參閱「支援聯合身分服務」。

如要進一步瞭解 Google Cloud中的驗證,請參閱「驗證」。

Identity and Access Management

如要大規模管理管理員和開發人員的 Identity and Access Management (IAM) 角色,建議為各種使用者角色和應用程式建立個別的職務群組。將管理 Knowledge Catalog 所需的 IAM 角色或權限授予群組。為群組指派角色時,請遵循最小權限原則和其他 IAM 安全性最佳做法。詳情請參閱「使用 Google 協作群組的最佳做法」。

如要進一步瞭解如何搭配使用 IAM 和 Knowledge Catalog,請參閱「使用 IAM 管理存取權」。 如要進一步瞭解如何設定 IAM,請參閱「IAM 總覽」一文。

您可以為 Knowledge Catalog 資源 (例如項目群組和項目) 授予預先定義和自訂角色。

Knowledge Catalog 服務帳戶

啟用 Knowledge Catalog 時,Google 會為您建立服務帳戶。服務帳戶是一種特殊的非互動式 Google 帳戶,通常是由應用程式或運算工作負載 (例如 Compute Engine 執行個體) 使用,而非由真人使用。應用程式會使用服務帳戶存取 Google API。

服務代理

為讓 Knowledge Catalog 代表您存取資源,Google Cloud 會建立稱為「服務代理」的特殊服務帳戶。

啟用 Knowledge Catalog 時,系統會建立下列 Knowledge Catalog 服務代理:

  • service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.com
  • service-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com

如要進一步瞭解 Knowledge Catalog 服務代理程式,請參閱「啟用客戶管理的加密金鑰」。

Knowledge Catalog 政策

適用於 Knowledge Catalog 的預先定義組織政策包括:

  • 資源位置限制 (constraints/gcp.resourceLocations)
  • 限制哪些專案可提供 CMEK 的 KMS CryptoKey (constraints/gcp.restrictCmekCryptoKeyProjects)
  • 限制哪些服務可以在沒有 CMEK 的情況下建立資源 (constraints/gcp.restrictNonCmekServices)
  • 限制端點用量 (constraints/gcp.restrictEndpointUsage)
  • 限制資源服務使用情形 (constraints/gcp.restrictServiceUsage)
  • 限制 TLS 加密套件 (constraints/gcp.restrictTLSCipherSuites)

您可以在專案、資料夾或機構層級,使用自訂機構政策設定 Knowledge Catalog 的限制。詳情請參閱「建立及管理自訂限制」。

如要進一步瞭解組織政策,請參閱「使用自訂限制管理 Knowledge Catalog 資源」。

網路安全

根據預設,Google 會對所有 Google Cloud 服務的傳輸中資料套用預設保護措施,包括在 Google Cloud上執行的 Knowledge Catalog 執行個體。如要進一步瞭解預設網路保護措施,請參閱「傳輸加密」。

如果貴機構有相關規定,您可以設定額外的安全控管措施,進一步保護 Google Cloud 網路上的流量,以及 Google Cloud 網路與公司網路之間的流量。請參考以下做法:

  • Knowledge Catalog 支援 VPC Service Controls。VPC Service Controls 可讓您控管 Google 服務中的資料移動,並設定情境式 perimeter 安全防護。
  • 在 Google Cloud中,請考慮使用Shared VPC做為網路拓撲。共用虛擬私有雲可集中管理網路設定,同時維持環境區隔。

如要進一步瞭解網路安全最佳做法,請參閱「導入零信任」和「決定登陸區的網路設計 Google Cloud 」。

資料保護與隱私權

Knowledge Catalog 會使用 Google Cloud 預設加密機制,加密儲存的資料。資料範例包括:

  • 項目群組和項目名稱
  • 標記和切面定義
  • 中繼資料屬性、說明和標記
  • 組織詞彙字詞和關係

只有 Knowledge Catalog 執行個體可以存取這項資料。

您可以啟用客戶自行管理的加密金鑰 (CMEK),加密靜態資料。使用 CMEK 時,金鑰會以軟體保護金鑰或硬體保護金鑰的形式,儲存在 Cloud Key Management Service (Cloud KMS) 中,但由您管理。如要自動佈建加密金鑰,可以啟用 Cloud KMS Autokey。啟用 Autokey 後,開發人員可以向 Cloud KMS 要求金鑰,服務代理程式會根據開發人員的意圖提供金鑰。使用 Cloud KMS Autokey 時,金鑰會視需要提供,且符合業界標準做法。

此外,知識目錄支援 Cloud External Key Manager (Cloud EKM),可讓您將金鑰儲存在外部金鑰管理工具中,而非 Google Cloud。詳情請參閱「啟用客戶管理的加密金鑰」。

資料處理地點

Knowledge Catalog 支援儲存在 Google Cloud的資料資料落地功能。資料落地功能可讓您使用資源位置限制政策限制,選擇要將資料儲存在哪些區域。您可以使用 Cloud Asset Inventory 驗證 Knowledge Catalog 資源的位置。

如需使用中的資料的資料落地控管機制,您可以設定 Assured Workloads。詳情請參閱「Assured Workloads 和資料落地」。

資料隱私權

為保護資料隱私,Knowledge Catalog 遵循常見隱私權原則。

Knowledge Catalog 是客戶資料的資料處理者。Google 也是帳單和帳戶管理等資訊的資料控管者,並負責偵測濫用行為。詳情請參閱Google Cloud 隱私權聲明。

稽核記錄

Knowledge Catalog 會寫入下列類型的稽核記錄:

  • 管理員活動稽核記錄:包括寫入中繼資料或設定資訊的 ADMIN WRITE 作業。

  • 資料存取稽核記錄:包括讀取中繼資料或設定資訊的 ADMIN READ 作業。也包括讀取或寫入使用者提供資料的 DATA READ 和 DATA WRITE 作業。

詳情請參閱「稽核記錄」。

資料存取透明化控管機制

您可以透過存取權核准和資料存取透明化控管機制,控管支援這項服務的 Google 員工對 Knowledge Catalog 執行個體的存取權。當 Google 員工提出存取要求,您可利用 Access Approval 予以核准或拒絕。當管理員存取資源時,資料存取透明化控管記錄檔會提供近乎即時的深入分析資訊。 Google Cloud

監控與事件應變

您可以使用各種工具監控 Knowledge Catalog 的效能和安全性。請考量下列事項:

  • Logs Explorer,可查看及分析事件記錄,並建立自訂指標和快訊。
  • 使用 Cloud Monitoring 資訊主頁監控 Knowledge Catalog 的效能。詳情請參閱「監控 Knowledge Catalog」。
  • 在 Security Command Center 中部署雲端控制項和架構,偵測 Knowledge Catalog 的安全漏洞和威脅 (例如權限提升)。您可以為資安營運中心 (SOC) 分析師設定快訊和手冊,方便他們回應發現項目。

認證與法規遵循

您與 Google 共同分擔滿足法規要求的責任。

Knowledge Catalog 已取得多項認證,包括:

  • ISO 27001
  • SOC 2
  • FedRAMP
  • DoD IL5
  • ITAR

如要進一步瞭解如何 Google Cloud 遵守不同的法規架構和認證,請參閱法規遵循資源中心。

Knowledge Catalog 也支援 Assured Workloads (須遵守各控管套件的限制),可讓您對 Google 機構中的特定資料夾套用控管機制,以便遵守法規、區域或主權規範。詳情請參閱「支援的產品 (依控制項套件)」。

後續步驟