Asistencia regulatoria en Cloud Run

En este documento, se describen las funciones, las configuraciones y las APIs de Cloud Run que se alinean con los controles de los paquetes de controles admitidos. En este documento, se supone que usas Assured Workloads.

Límite de datos para ITAR

Servicios compatibles

En la siguiente tabla, se enumeran las APIs y las versiones de Cloud Run que cumplen con los requisitos del límite de datos para la ITAR.

Servicio Versión Estado
run.googleapis.com v1 ADMITIDO
run.googleapis.com v2 ADMITIDO

Regiones admitidas para el cumplimiento

Cloud Run está disponible para el límite de datos del ITAR en las siguientes Google Cloud regiones:

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

Campos de la API para datos sensibles

Recurso: run.googleapis.com/Service

En la siguiente tabla, se especifican los recursos y campos de la API diseñados para controlar los datos protegidos en virtud del límite de datos para la ITAR.

Método de API Campos protegidos

Servicio: run.googleapis.com

API de REST: PATCH /v2/{service.name=projects/*/locations/*/services/*}

Métodos RPC:

  • google.cloud.run.v2.Services.UpdateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

Servicio: run.googleapis.com

API de REST: POST /v2/{parent=projects/*/locations/*}/services

Métodos RPC:

  • google.cloud.run.v2.Services.CreateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

Campos no diseñados para datos sensibles

En la siguiente tabla, se proporciona una lista ilustrativa de categorías de campos y campos específicos que no son adecuados para la información sensible. Para mantener el cumplimiento, evita colocar datos protegidos en estos campos. Para obtener una lista completa, comunícate con tu representante de Google Cloud.

Categoría Campos
Configuración del contenedor: comando y argumentos
  • job.spec.template.spec.template.spec.containers.args
  • job.spec.template.spec.template.spec.containers.command
  • overrides.containerOverrides.args
  • service.spec.template.spec.containers.command
  • workerPool.spec.template.spec.containers.args
  • workerPool.spec.template.spec.containers.command
Configuración del contenedor: variables de entorno
  • job.spec.template.spec.template.spec.containers.env.valueFrom.configMapKeyRef.name
  • job.spec.template.spec.template.spec.containers.env.valueFrom.secretKeyRef.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.name
Configuración del contenedor: imagen y recursos
  • buildpackBuild.baseImage
  • job.spec.template.spec.template.spec.containers.image
  • job.spec.template.spec.template.spec.containers.resources.limits.key
  • job.spec.template.spec.template.spec.containers.resources.requests.key
  • workerPool.spec.template.spec.containers.image
  • workerPool.spec.template.spec.containers.resources.limits.key
Configuración del contenedor: redes y sondeos
  • job.spec.template.spec.template.spec.containers.livenessProbe.httpGet.host
  • job.spec.template.spec.template.spec.containers.ports.name
  • job.spec.template.spec.template.spec.containers.readinessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.livenessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.ports.name
  • workerPool.spec.template.spec.containers.readinessProbe.httpGet.host
Configuración de contenedores: Secrets y ConfigMaps
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.name
  • workerPool.spec.template.spec.containers.envFrom.configMapRef.name
  • workerPool.spec.template.spec.containers.envFrom.secretRef.name
Configuración del contenedor: volúmenes
  • job.spec.template.spec.template.spec.volumes.configMap.items.key
  • job.spec.template.spec.template.spec.volumes.configMap.name
  • job.spec.template.spec.template.spec.volumes.secret.items.key
  • job.spec.template.spec.template.spec.volumes.secret.secretName
  • workerPool.spec.template.spec.volumes.secret.items.key
  • workerPool.spec.template.spec.volumes.secret.secretName
Filtrado y paginación
  • fieldSelector
  • filter
  • labelSelector
  • continue
Metadatos y anotaciones
  • domainMapping.metadata.annotations.key
  • domainMapping.metadata.annotations.value
  • job.metadata.annotations.key
  • job.metadata.annotations.value
  • service.metadata.annotations.key
  • service.metadata.annotations.value
Control operativo
  • dryRun
  • operationId
  • propagationPolicy
Identificación de recursos
  • apiVersion
  • kind
  • name
  • parent
  • region
  • serviceId

¿Qué sigue?