Datenstandort planen

Mit Datenstandort haben Sie mehr Kontrolle darüber, wo sich Ihre Security Command Center-Daten befinden. In diesem Dokument finden Sie wichtige Informationen dazu, wie Security Command Center den Datenstandort unterstützt.

Die folgenden Definitionen gelten für dieses Dokument:

  • Ein Standort ist eine Google Cloud Region oder Multi-Region die dem Standort entspricht, an dem sich Ihre Daten befinden.
  • Die Bedeutung des Begriffs Ihre Daten entspricht der Bedeutung des Begriffs „Kundendaten“ im Eintrag Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen.

Informationen zum Arbeiten mit Security Command Center-Ressourcen, wenn der Datenstandort aktiviert ist, finden Sie unter Regionale Endpunkte von Security Command Center.

Unterstützte Datenstandorte

In diesem Abschnitt werden die Datenstandorte beschrieben, die Sie für Security Command Center und zugehörige Dienste verwenden können.

Security Command Center-Datenstandorte

Wenn Sie den Datenstandort aktivieren, unterstützt die Security Command Center API die folgenden Google Cloud Multi-Regionen als Datenstandorte:

Europäische Union (eu)
Daten befinden sich in einer beliebigen Google Cloud Region in den Mitgliedstaaten der Europäischen Union.
Saudi-Arabien (sa)
Daten befinden sich in einer beliebigen Google Cloud Region in Saudi-Arabien.
Vereinigte Staaten (us)
Daten befinden sich in einer beliebigen Google Cloud Region in den Vereinigten Staaten.

Wenn Sie die Dienststufe „Standard“ oder „Premium“ verwenden, ändert sich durch ein Upgrade auf die Dienststufe „Enterprise“ der Standort Ihrer Security Command Center-Daten nicht. Wenn Sie den Datenstandort von Security Command Center für die Dienststufe „Standard“ oder „Premium“ nicht aktiviert haben, können Sie ihn nicht aktivieren, wenn Sie auf die Dienststufe „Enterprise“ upgraden.

Weitere Informationen zu Security Command Center-Standorten finden Sie unter Produkte nach Standort verfügbar.

Wenn Sie einen standardmäßigen Standort für den Datenstandort angeben müssen, der von Security Command Center nicht unterstützt wird, wenden Sie sich an Ihren Kundenbetreuer oder einen Google Cloud Vertriebsspezialisten.

Google SecOps-Datenstandorte

Für Google Security Operations ist der Datenstandort immer aktiviert. Wo sich Google SecOps-Daten befinden, erfahren Sie in der Liste der Google SecOps-Standorte.

Unterstützte Funktionen und Einführungsphasen

Wenn Sie den Datenstandort aktivieren, sind einige Funktionen je nach verwendeter Dienststufe möglicherweise nicht verfügbar.

Enterprise-Stufe

Für die Dienststufe „Enterprise“ von Security Command Center sind die folgenden Funktionen nicht verfügbar:

Premium-Stufe

Für die Dienststufe „Premium“ von Security Command Center sind die folgenden Funktionen nicht verfügbar:

Detektoren

Einige Detektoren in Cloud Run Threat Detection und Container Threat Detection können nicht aktiviert werden, wenn Sie den Datenstandort für einen bestimmten Standort aktivieren.

Pre-GA-Funktionen und ‑Dienste

Wie im Eintrag Bedingungen für Pre-GA-Angebote in den Allgemeinen Dienstbedingungen, angegeben, gelten die Bedingungen für den Datenstandort nicht für Pre-General Availability (GA)-Funktionen und ‑Dienste.

Anforderungen an den Datenstandort

In diesem Abschnitt werden die Anforderungen für die Verwendung des Datenstandorts in Security Command Center und zugehörigen Diensten erläutert.

Anforderungen für Security Command Center

Sie können den Datenstandort für Security Command Center aktivieren, wenn Sie Security Command Center zum ersten Mal für eine Organisation aktivieren. Sie können die Konfiguration des Datenstandorts für die Dienststufen „Standard“ und „Premium“ ändern.

Für den Datenstandort müssen Sie die Security Command Center API Version 2 verwenden. Wenn der Datenstandort aktiviert ist, können Sie keine früheren Versionen der Security Command Center API verwenden.

Wenn Sie den Datenstandort nicht aktivieren, wenn Sie Security Command Center aktivieren, dann beschränkt Security Command Center Ihre Daten nicht auf einen bestimmten Standort, und sie werden gemäß den Nutzungsbedingungen für die Google Cloud Platformgespeichert.

Wenn die Dienststufe „Security Command Center Standard“ automatisch in Ihrer Organisation aktiviert wurde und Sie dann eine Organisationsrichtlinie bereitstellen, die Ressourcenstandorte einschränkt, wird Security Command Center möglicherweise deaktiviert. Sie müssen es manuell reaktivieren.

Informationen zum Ändern der Konfiguration des Datenstandorts vor der Bereitstellung dieser Organisations richtlinie finden Sie unter Konfiguration des Datenstandorts oder der Datenverschlüsselung ändern.

Weitere Informationen finden Sie unter Überlegungen zum Datenstandort nach der automatischen Aktivierung der Dienststufe „Standard“.

Anforderungen für Google SecOps

Für Google SecOps ist der Datenstandort standardmäßig aktiviert. Sie können den Datenstandort für Google SecOps nicht deaktivieren.

So und wann wird der Datenstandort erzwungen

Wenn Sie den Datenstandort für Security Command Center aktivieren, werden einige Security Command Center-Daten an einem bestimmten Standort aufbewahrt, wenn sie sich in einem der folgenden Zustände befinden:

Nachdem Sie den Datenstandort aktiviert und einen Datenstandort ausgewählt haben, führt Security Command Center Folgendes aus:

  • Wenn ein Ergebnis für eine Ressource erstellt wird, die sich am angegebenen Standort befindet, befindet sich das Ergebnis immer an Ihrem Datenstandort.
  • Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an Ihrem Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise vorübergehend in einer anderen Region.
  • Wenn Sie bestimmte Arten von Konfigurationsressourcen an Ihrem Daten standort erstellen, befinden sie sich an diesem Standort.
  • In Fällen, in denen Security Command Center Daten speichert, die nicht Kundendaten im Sinne des Eintrags Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen sind, speichert Security Command Center die Daten gemäß den Nutzungsbedingungen für die Google Cloud Platform.

Security Command Center-Ressourcen und Datenstandort

In der folgenden Liste wird erläutert, wie Security Command Center Datenstandortkontrollen auf Security Command Center-Ressourcen anwendet. Wenn eine Ressource hier nicht aufgeführt ist, unterliegt sie keinen Datenstandortkontrollen und wird gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.

BigQuery-Exporte

Für BigQuery-Exportkonfigurationen gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Die Security Command Center API stellt BigQuery-Export konfigurationen als BigQueryExport Ressourcen dar.

Kontinuierliche Exporte

Für Konfigurationen für kontinuierliche Exporte gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Die Security Command Center API stellt Konfigurationen für kontinuierliche Exporte als NotificationConfig Ressourcen dar.

Ergebnisse

Für Ergebnisse gelten Datenstandortkontrollen.

Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an dem von Ihnen ausgewählten Datenstandort befindet, befindet sich das Ergebnis immer am selben Standort.

Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an dem von Ihnen ausgewählten Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise in einer anderen Region, wenn es erstellt wird.

Wenn Sie alle Ergebnisse an Ihrem Datenstandort aufbewahren möchten, erstellen Sie alle Ihre Google Cloud Ressourcen an diesem Standort.

Google SecOps-Ressourcen

Für alle Google SecOps-Ressourcen gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Ausblendungsregeln

Für Konfigurationen von Ausblendungsregeln gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Die Security Command Center API stellt Konfigurationen von Ausblendungsregeln als MuteConfig Ressourcen dar.

Andere Security Command Center-Ressourcen und ‑Einstellungen

Security Command Center-Ressourcen und ‑Einstellungen, die in dieser Liste fehlen, z. B. solche, die definieren, welche Dienste aktiviert sind oder welche Dienststufe aktiv ist, unterliegen keinen Datenstandortkontrollen. Diese Daten werden gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.

Daten an einem Standort erstellen oder ansehen

Wenn der Datenstandort aktiviert ist, müssen Sie einen Standort angeben, wenn Sie Daten erstellen oder ansehen, die Datenstandortkontrollen unterliegen. Security Command Center wählt automatisch einen Standort für die erstellten Ergebnisse aus.

Sie können Daten jeweils nur an einem Standort erstellen oder ansehen. Wenn Sie beispielsweise Ergebnisse am Standort „Vereinigte Staaten“ (us) auflisten, werden keine Ergebnisse am Standort „Europäische Union“ (eu) angezeigt.

Informationen zum Erstellen oder Ansehen von Daten, die Datenstandortkontrollen unterliegen, finden Sie unter Gerichtsbarkeit der Google Cloud Console und Tools für regionale Endpunkte.

Nächste Schritte