Cloud Run の規制サポート

このドキュメントでは、サポートされているコントロール パッケージのコントロールに沿った Cloud Run の機能、構成、API について説明します。このドキュメントは、Assured Workloads を使用していることを前提としています。

ITAR の Data Boundary

サポート対象のサービス

次の表に、ITAR の Data Boundary の要件を満たす Cloud Run API とバージョンを示します。

サービス バージョン ステータス
run.googleapis.com v1 サポート対象
run.googleapis.com v2 サポート対象

コンプライアンスがサポートされているリージョン

Cloud Run は、次の Google Cloud リージョンで ITAR の Data Boundary を利用できます。

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

機密データの API フィールド

リソース: run.googleapis.com/Service

次の表に、ITAR の Data Boundary で保護されているデータを処理するように設計された API リソースとフィールドを示します。

API メソッド 保護されたフィールド

サービス: run.googleapis.com

REST API: PATCH /v2/{service.name=projects/*/locations/*/services/*}

RPC メソッド:

  • google.cloud.run.v2.Services.UpdateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

サービス: run.googleapis.com

REST API: POST /v2/{parent=projects/*/locations/*}/services

RPC メソッド:

  • google.cloud.run.v2.Services.CreateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

機密データ用ではないフィールド

次の表に、機密情報に適さないフィールド カテゴリと特定のフィールドの例を示します。コンプライアンスを維持するため、これらのフィールドに保護されたデータを配置しないでください。完全なリストについては、Google Cloud の担当者にお問い合わせください。

カテゴリ フィールド
コンテナ構成 - コマンドと引数
  • job.spec.template.spec.template.spec.containers.args
  • job.spec.template.spec.template.spec.containers.command
  • overrides.containerOverrides.args
  • service.spec.template.spec.containers.command
  • workerPool.spec.template.spec.containers.args
  • workerPool.spec.template.spec.containers.command
コンテナ構成 - 環境変数
  • job.spec.template.spec.template.spec.containers.env.valueFrom.configMapKeyRef.name
  • job.spec.template.spec.template.spec.containers.env.valueFrom.secretKeyRef.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.name
コンテナ構成 - イメージとリソース
  • buildpackBuild.baseImage
  • job.spec.template.spec.template.spec.containers.image
  • job.spec.template.spec.template.spec.containers.resources.limits.key
  • job.spec.template.spec.template.spec.containers.resources.requests.key
  • workerPool.spec.template.spec.containers.image
  • workerPool.spec.template.spec.containers.resources.limits.key
コンテナの構成 - ネットワーキングとプローブ
  • job.spec.template.spec.template.spec.containers.livenessProbe.httpGet.host
  • job.spec.template.spec.template.spec.containers.ports.name
  • job.spec.template.spec.template.spec.containers.readinessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.livenessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.ports.name
  • workerPool.spec.template.spec.containers.readinessProbe.httpGet.host
コンテナ構成 - シークレットと ConfigMap
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.name
  • workerPool.spec.template.spec.containers.envFrom.configMapRef.name
  • workerPool.spec.template.spec.containers.envFrom.secretRef.name
コンテナ構成 - ボリューム
  • job.spec.template.spec.template.spec.volumes.configMap.items.key
  • job.spec.template.spec.template.spec.volumes.configMap.name
  • job.spec.template.spec.template.spec.volumes.secret.items.key
  • job.spec.template.spec.template.spec.volumes.secret.secretName
  • workerPool.spec.template.spec.volumes.secret.items.key
  • workerPool.spec.template.spec.volumes.secret.secretName
フィルタリングとページネーション
  • fieldSelector
  • filter
  • labelSelector
  • continue
メタデータとアノテーション
  • domainMapping.metadata.annotations.key
  • domainMapping.metadata.annotations.value
  • job.metadata.annotations.key
  • job.metadata.annotations.value
  • service.metadata.annotations.key
  • service.metadata.annotations.value
運用上の管理
  • dryRun
  • operationId
  • propagationPolicy
リソースの ID
  • apiVersion
  • kind
  • name
  • parent
  • region
  • serviceId

次のステップ