Suporte regulatório no Cloud Run

Este documento descreve os recursos, as configurações e as APIs do Cloud Run que se alinham aos controles dos pacotes de controle compatíveis. Neste documento, presumimos que você esteja usando o Assured Workloads.

Limite de dados para ITAR

Serviços compatíveis

A tabela a seguir lista as APIs e versões do Cloud Run que atendem aos requisitos do Limite de Dados para a ITAR.

Serviço Versão Status
run.googleapis.com v1 COMPATÍVEL
run.googleapis.com v2 COMPATÍVEL

Regiões com suporte para compliance

O Cloud Run está disponível para o Limite de Dados para ITAR nas seguintes regiões Google Cloud :

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

Campos da API para dados sensíveis

Recurso: run.googleapis.com/Service

A tabela a seguir especifica os recursos e campos da API projetados para processar dados protegidos pelo Limite de Dados para ITAR.

Método de API Campos protegidos

Serviço: run.googleapis.com

API REST: PATCH /v2/{service.name=projects/*/locations/*/services/*}

Métodos RPC:

  • google.cloud.run.v2.Services.UpdateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

Serviço: run.googleapis.com

API REST: POST /v2/{parent=projects/*/locations/*}/services

Métodos RPC:

  • google.cloud.run.v2.Services.CreateService
  • service.template.containers.sourceCode.inlinedSource.sources.content
  • service.template.containers.sourceCode.inlinedSource.sources.filename

Campos não destinados a dados sensíveis

A tabela a seguir mostra uma lista ilustrativa de categorias e campos específicos que não são adequados para informações sensíveis. Para manter a compliance, evite colocar dados protegidos nesses campos. Para uma lista completa, entre em contato com seu representante do Google Cloud.

Categoria Campos
Configuração do contêiner: comando e argumentos
  • job.spec.template.spec.template.spec.containers.args
  • job.spec.template.spec.template.spec.containers.command
  • overrides.containerOverrides.args
  • service.spec.template.spec.containers.command
  • workerPool.spec.template.spec.containers.args
  • workerPool.spec.template.spec.containers.command
Configuração de contêineres: variáveis de ambiente
  • job.spec.template.spec.template.spec.containers.env.valueFrom.configMapKeyRef.name
  • job.spec.template.spec.template.spec.containers.env.valueFrom.secretKeyRef.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.configMapKeyRef.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.localObjectReference.name
  • overrides.containerOverrides.env.valueFrom.secretKeyRef.name
Configuração do contêiner: imagem e recursos
  • buildpackBuild.baseImage
  • job.spec.template.spec.template.spec.containers.image
  • job.spec.template.spec.template.spec.containers.resources.limits.key
  • job.spec.template.spec.template.spec.containers.resources.requests.key
  • workerPool.spec.template.spec.containers.image
  • workerPool.spec.template.spec.containers.resources.limits.key
Configuração de contêineres: rede e sondagens
  • job.spec.template.spec.template.spec.containers.livenessProbe.httpGet.host
  • job.spec.template.spec.template.spec.containers.ports.name
  • job.spec.template.spec.template.spec.containers.readinessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.livenessProbe.httpGet.host
  • workerPool.spec.template.spec.containers.ports.name
  • workerPool.spec.template.spec.containers.readinessProbe.httpGet.host
Configuração do contêiner: secrets e configmaps
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.configMapRef.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.localObjectReference.name
  • job.spec.template.spec.template.spec.containers.envFrom.secretRef.name
  • workerPool.spec.template.spec.containers.envFrom.configMapRef.name
  • workerPool.spec.template.spec.containers.envFrom.secretRef.name
Configuração do contêiner: volumes
  • job.spec.template.spec.template.spec.volumes.configMap.items.key
  • job.spec.template.spec.template.spec.volumes.configMap.name
  • job.spec.template.spec.template.spec.volumes.secret.items.key
  • job.spec.template.spec.template.spec.volumes.secret.secretName
  • workerPool.spec.template.spec.volumes.secret.items.key
  • workerPool.spec.template.spec.volumes.secret.secretName
Filtragem e paginação
  • fieldSelector
  • filter
  • labelSelector
  • continue
Metadados e anotações
  • domainMapping.metadata.annotations.key
  • domainMapping.metadata.annotations.value
  • job.metadata.annotations.key
  • job.metadata.annotations.value
  • service.metadata.annotations.key
  • service.metadata.annotations.value
Controle operacional
  • dryRun
  • operationId
  • propagationPolicy
Identificação de recursos
  • apiVersion
  • kind
  • name
  • parent
  • region
  • serviceId

A seguir