Unterstützung von Vorschriften in Pub/Sub

In diesem Dokument werden die Funktionen, Konfigurationen und APIs in Pub/Sub beschrieben, die mit den Steuerelementen für unterstützte Steuerungspakete übereinstimmen. In diesem Dokument wird davon ausgegangen, dass Sie Assured Workloads verwenden.

Datengrenze für FedRAMP High

Unterstützte Dienste

In der folgenden Tabelle sind die Pub/Sub-APIs und -Versionen aufgeführt, die die Anforderungen der Datengrenze für FedRAMP High erfüllen.

Dienst Version Status
pubsub.googleapis.com v1 UNTERSTÜTZT

Regionen mit Compliance-Unterstützung

Pub/Sub ist für die Datengrenze für FedRAMP High in den folgenden Google Cloud Regionen verfügbar:

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

Management tools

In der folgenden Tabelle wird beschrieben, wie Managementtools die Datengrenze für FedRAMP High mit Pub/Sub unterstützen.

Tool Beschreibung
Google Cloud SDK Sie müssen mindestens die Google Cloud SDK-Version 403.0.0 verwenden, um die Datenregionalisierung für technische Daten von FedRAMP High zu gewährleisten. Führen Sie gcloud --version aus, um Ihre aktuelle Google Cloud SDK-Version zu prüfen, und dann gcloud components update, um auf die neueste Version zu aktualisieren.
Steuerelemente für Administratoren Standardmäßig sind nicht konforme APIs deaktiviert. Administratoren mit ausreichenden Berechtigungen können jedoch eine nicht konforme API aktivieren. Wenn nicht konforme APIs aktiviert sind, werden Sie auf der Seite „Assured Workloads-Monitoring“ benachrichtigt.

Betroffene Funktionen

In der folgenden Tabelle wird beschrieben, welche Funktionen von der Datengrenze für FedRAMP High betroffen sind:

Funktion Beschreibung
Transformationen einzelner Nachrichten (Single Message Transforms, SMTs) Diese Funktion wird für die FedRAMP High-Compliance nicht unterstützt und sollte nicht verwendet werden. Sie ist standardmäßig in Assured Workloads-Ordnern deaktiviert.

Anwendbare Einstellungen

In der folgenden Tabelle werden die Einschränkungen für Organisationsrichtlinien und die Produkt einstellungen beschrieben, die für die Datengrenze für FedRAMP High gelten. Standardmäßig werden diese von Assured Workloads festgelegt. Wenn Sie diese Einstellungen ändern, müssen Sie zuerst prüfen, wie sich diese Änderung auf Ihren Compliance-Status auswirkt. Eine Anleitung zum Konfigurieren von Organisationsrichtlinien finden Sie unter Organisationsrichtlinien erstellen und verwalten.

Einstellung Erforderlicher Wert
pubsub.managed.disableTopicMessageTransforms
  • True
pubsub.managed.disableSubscriptionMessageTransforms
  • True

API-Felder für sensible Daten

Ressource: Keine Ressource

In der folgenden Tabelle sind die API-Ressourcen und -Felder angegeben, die für die Verarbeitung von Daten vorgesehen sind, die unter die Datengrenze für FedRAMP High fallen.

API-Methode Geschützte Felder

Dienst: pubsub.googleapis.com

REST API: POST /v1/{project=projects/*}:testMessageTransforms

RPC-Methoden:

  • google.pubsub.v1.Transform.TestMessageTransforms
  • message.data

Ressource: pubsub.googleapis.com/Topic

In der folgenden Tabelle sind die API-Ressourcen und -Felder angegeben, die für die Verarbeitung von Daten vorgesehen sind, die unter die Datengrenze für FedRAMP High fallen.

API-Methode Geschützte Felder

Dienst: pubsub.googleapis.com

REST API: POST /v1/{topic=projects/*/topics/*}:publish

RPC-Methoden:

  • google.pubsub.v1.Publisher.Publish
  • messages.data

Felder, die nicht für sensible Daten vorgesehen sind

In der folgenden Tabelle finden Sie eine beispielhafte Liste von Feldkategorien und bestimmten Feldern, die nicht für sensible Informationen geeignet sind. Um die Compliance aufrechtzuerhalten, dürfen Sie keine geschützten Daten in diese Felder einfügen. Eine vollständige Liste erhalten Sie von Ihrem Google Cloud-Ansprechpartner.

Kategorie Felder
Quelle für Datenaufnahme
  • ingestionDataSourceSettings.awsKinesis.streamArn
  • ingestionDataSourceSettings.awsMsk.clusterArn
  • ingestionDataSourceSettings.awsMsk.gcpServiceAccount
  • ingestionDataSourceSettings.azureEventHubs.eventHub
  • ingestionDataSourceSettings.cloudStorage.bucket
  • ingestionDataSourceSettings.confluentCloud.bootstrapServer
Metadaten der Nachrichten
  • ackIds
  • messages.attributes.key
  • messages.attributes.value
  • messages.messageId
  • messages.orderingKey
  • subscription
Nachrichtentransformation
  • messageTransforms.aiInference.endpoint
  • messageTransforms.aiInference.unstructuredInference.parameters.fields.key
  • messageTransforms.aiInference.unstructuredInference.parameters.fields.value.stringValue
  • messageTransforms.schemaEncoding.firstRevisionId
  • messageTransforms.schemaEncoding.lastRevisionId
  • messageTransforms.schemaEncoding.schema
Paginierung und Filterung
  • filter
  • pageToken
Push-Konfiguration
  • cloudStorageConfig.filenamePrefix
  • pubsubliteExportConfig.topic
  • pushConfig.attributes.key
  • pushConfig.attributes.value
  • pushConfig.oidcToken.audience
  • pushConfig.pushEndpoint
Ressourcenidentifikation
  • name
  • parent
  • project
  • schemaId
  • subscription
  • topic
Schema definition
  • schema.definition
  • schema.name
  • schema.tags.key
  • schema.tags.value
  • tags.key
  • tags.value
Schema-Einstellungen
  • schemaSettings.firstRevisionId
  • schemaSettings.lastRevisionId
  • schemaSettings.schema
Abo-Konfiguration
  • bigqueryConfig.table
  • cloudStorageConfig.bucket
  • cloudStorageConfig.filenameDatetimeFormat
  • cloudStorageConfig.filenameSuffix
  • deadLetterPolicy.deadLetterTopic
  • pubsubExportConfig.topic
Themenkonfiguration
  • kmsKeyName
  • labels.key
  • labels.value
  • revisionId
  • snapshot
  • updateMask.paths

Verweise


Nächste Schritte