Pub/Sub での規制サポート

このドキュメントでは、サポートされているコントロール パッケージのコントロールに準拠する Pub/Sub の機能、構成、API について説明します。このドキュメントは、 Assured Workloads を使用していることを前提としています。

FedRAMP High のデータ境界

サポート対象のサービス

次の表に、FedRAMP High の Data Boundary の要件を満たす Pub/Sub API とバージョンを示します。

サービス バージョン ステータス
pubsub.googleapis.com v1 サポート対象

コンプライアンスがサポートされているリージョン

Pub/Sub は、次の Google Cloud リージョンで FedRAMP High の Data Boundary に使用できます。

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

管理ツール

次の表に、管理ツールで Pub/Sub を使用して FedRAMP High の Data Boundary をサポートする方法を示します。

ツール 説明
Google Cloud SDK FedRAMP High テクニカル データのデータ リージョン指定を確実に行うには、Google Cloud SDK バージョン 403.0.0 以降を使用する必要があります。現在の Google Cloud SDK のバージョンを確認するには、gcloud --version を実行してから gcloud components update を実行し、最新バージョンに更新します。
管理機能 デフォルトでは、準拠していない API は無効になっています。ただし、十分な権限を持つ管理者は、準拠していない API を有効にできます。準拠していない API が有効になっている場合は、Assured Workloads のモニタリング ページに通知が表示されます。

影響を受ける機能

次の表に、FedRAMP High の Data Boundary の影響を受ける機能を示します。

機能 説明
単一メッセージ変換(SMT) この機能は FedRAMP High コンプライアンスではサポートされていないため、使用しないでください。Assured Workloads フォルダではデフォルトで無効になっています。

適用可能な設定

次の表に、FedRAMP High の Data Boundary に適用される組織ポリシーの制約とプロダクト設定を示します。デフォルトでは、これらは Assured Workloads によって設定されます。これらの設定を変更する場合は、まずその変更がコンプライアンス ステータスに与える影響を考慮する必要があります。組織ポリシーの構成手順については、組織のポリシーの作成と管理をご覧ください。

設定 必要な値
pubsub.managed.disableTopicMessageTransforms
  • True
pubsub.managed.disableSubscriptionMessageTransforms
  • True

機密データの API フィールド

リソース: リソースなし

次の表に、FedRAMP High の Data Boundary で保護されているデータを処理するように設計された API リソースとフィールドを示します。

API メソッド 保護されたフィールド

サービス: pubsub.googleapis.com

REST API: POST /v1/{project=projects/*}:testMessageTransforms

RPC メソッド:

  • google.pubsub.v1.Transform.TestMessageTransforms
  • message.data

リソース: pubsub.googleapis.com/Topic

次の表に、FedRAMP High の Data Boundary で保護されているデータを処理するように設計された API リソースとフィールドを示します。

API メソッド 保護されたフィールド

サービス: pubsub.googleapis.com

REST API: POST /v1/{topic=projects/*/topics/*}:publish

RPC メソッド:

  • google.pubsub.v1.Publisher.Publish
  • messages.data

機密データに使用しないフィールド

次の表に、機密情報に適さないフィールド カテゴリと特定のフィールドの例を示します。コンプライアンスを維持するため、これらのフィールドに保護されたデータを配置しないでください。完全なリストについては、Google Cloud の担当者にお問い合わせください。

カテゴリ フィールド
データの取り込み元
  • ingestionDataSourceSettings.awsKinesis.streamArn
  • ingestionDataSourceSettings.awsMsk.clusterArn
  • ingestionDataSourceSettings.awsMsk.gcpServiceAccount
  • ingestionDataSourceSettings.azureEventHubs.eventHub
  • ingestionDataSourceSettings.cloudStorage.bucket
  • ingestionDataSourceSettings.confluentCloud.bootstrapServer
メッセージのメタデータ
  • ackIds
  • messages.attributes.key
  • messages.attributes.value
  • messages.messageId
  • messages.orderingKey
  • subscription
メッセージ変換
  • messageTransforms.aiInference.endpoint
  • messageTransforms.aiInference.unstructuredInference.parameters.fields.key
  • messageTransforms.aiInference.unstructuredInference.parameters.fields.value.stringValue
  • messageTransforms.schemaEncoding.firstRevisionId
  • messageTransforms.schemaEncoding.lastRevisionId
  • messageTransforms.schemaEncoding.schema
ページネーションとフィルタリング
  • filter
  • pageToken
プッシュ構成
  • cloudStorageConfig.filenamePrefix
  • pubsubliteExportConfig.topic
  • pushConfig.attributes.key
  • pushConfig.attributes.value
  • pushConfig.oidcToken.audience
  • pushConfig.pushEndpoint
リソースの ID
  • name
  • parent
  • project
  • schemaId
  • subscription
  • topic
スキーマ定義
  • schema.definition
  • schema.name
  • schema.tags.key
  • schema.tags.value
  • tags.key
  • tags.value
スキーマ設定
  • schemaSettings.firstRevisionId
  • schemaSettings.lastRevisionId
  • schemaSettings.schema
サブスクリプションの構成
  • bigqueryConfig.table
  • cloudStorageConfig.bucket
  • cloudStorageConfig.filenameDatetimeFormat
  • cloudStorageConfig.filenameSuffix
  • deadLetterPolicy.deadLetterTopic
  • pubsubExportConfig.topic
トピックの構成
  • kmsKeyName
  • labels.key
  • labels.value
  • revisionId
  • snapshot
  • updateMask.paths

参照


次のステップ