Cloud Run의 규제 지원

이 문서에서는 지원되는 제어 패키지의 제어와 일치하는 Cloud Run의 기능, 구성, API를 설명합니다. 이 문서에서는 Assured Workloads를 사용한다고 가정합니다.

ITAR의 데이터 경계

지원되는 서비스

다음 표에는 ITAR의 데이터 경계 요구사항을 충족하는 Cloud Run API 및 버전이 나와 있습니다.

서비스 버전 상태
run.googleapis.com v1 지원됨
run.googleapis.com v2 지원됨

규정 준수 지원 지역

Cloud Run은 다음 Google Cloud 리전에서 ITAR용 데이터 경계에 사용할 수 있습니다.

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

민감한 정보의 API 필드

리소스: run.googleapis.com/Service

다음 표에는 ITAR의 데이터 경계에 따라 보호되는 데이터를 처리하도록 설계된 API 리소스와 필드가 명시되어 있습니다.

API 메서드 보호된 필드

서비스: run.googleapis.com

REST API: PATCH /v2/{service.name=projects/*/locations/*/services/*}

RPC 메서드:

  • google.cloud.run.v2.Services.UpdateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

서비스: run.googleapis.com

REST API: POST /v2/{parent=projects/*/locations/*}/services

RPC 메서드:

  • google.cloud.run.v2.Services.CreateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

민감한 정보에 적합하지 않은 필드

다음 표에는 민감한 정보에 적합하지 않은 필드 카테고리와 구체적인 필드의 예시 목록이 나와 있습니다. 규정을 준수하려면 보호된 데이터를 이러한 필드에 배치하지 마세요. 전체 목록은 Google Cloud 담당자에게 문의하세요.

카테고리 필드
컨테이너 구성 - 명령어 및 인수
  • job.spec.template.spec.template.spec.containers.args
  • job.spec.template.spec.template.spec.containers.command
  • overrides.containerOverrides.args
  • service.spec.template.spec.containers.command
  • workerPool.spec.template.spec.containers.args
  • workerPool.spec.template.spec.containers.command
컨테이너 구성 - 환경 변수
  • job.spec.template.spec.template.spec.containers.env.valueFrom.configMapKeyRef.name
  • job.spec.template.spec.template.spec.containers.env.valueFrom.secretKeyRef.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.name
컨테이너 구성 - 이미지 및 리소스
  • buildpackBuild.baseImage
  • job.spec.template.spec.template.spec.containers.image
  • job.spec.template.spec.template.spec.containers.resources.limits.key
  • job.spec.template.spec.template.spec.containers.resources.requests.key
  • workerPool.spec.template.spec.containers.image
  • workerPool.spec.template.spec.containers.resources.limits.key
컨테이너 구성 - 네트워킹 및 프로브
  • job.spec.template.spec.template.spec.containers.livenessProbe.httpGet.host
  • job.spec.template.spec.template.spec.containers.ports.name
  • job.spec.template.spec.template.spec.containers.readinessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.livenessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.ports.name
  • workerPool.spec.template.spec.containers.readinessProbe.httpGet.host
컨테이너 구성 - 보안 비밀 및 configmap
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.name
  • workerPool.spec.template.spec.containers.envFrom.configMapRef.name
  • workerPool.spec.template.spec.containers.envFrom.secretRef.name
컨테이너 구성 - 볼륨
  • job.spec.template.spec.template.spec.volumes.configMap.items.key
  • job.spec.template.spec.template.spec.volumes.configMap.name
  • job.spec.template.spec.template.spec.volumes.secret.items.key
  • job.spec.template.spec.template.spec.volumes.secret.secretName
  • workerPool.spec.template.spec.volumes.secret.items.key
  • workerPool.spec.template.spec.volumes.secret.secretName
필터링 및 페이지로 나누기
  • fieldSelector
  • filter
  • labelSelector
  • continue
메타데이터 및 주석
  • domainMapping.metadata.annotations.key
  • domainMapping.metadata.annotations.value
  • job.metadata.annotations.key
  • job.metadata.annotations.value
  • service.metadata.annotations.key
  • service.metadata.annotations.value
운영 제어
  • dryRun
  • operationId
  • propagationPolicy
리소스 식별
  • apiVersion
  • kind
  • name
  • parent
  • region
  • serviceId

다음 단계