Datenstandort planen

Mit der Datenstandortkontrolle haben Sie mehr Kontrolle darüber, wo sich Ihre Security Command Center-Daten befinden. In diesem Dokument finden Sie wichtige Informationen dazu, wie Security Command Center die Datenstandortkontrolle unterstützt.

Die folgenden Definitionen gelten für dieses Dokument:

  • Ein Standort ist eine Google Cloud Region oder Multi-Region die dem Standort entspricht, an dem sich Ihre Daten befinden.
  • Die Bedeutung des Begriffs Ihre Daten entspricht der Bedeutung des Begriffs „Kundendaten“ im Element Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen.

Informationen zum Arbeiten mit Security Command Center-Ressourcen, wenn die Datenstandortkontrolle aktiviert ist, finden Sie unter Regionale Endpunkte von Security Command Center.

Unterstützte Datenstandorte

In diesem Abschnitt werden die Datenstandorte beschrieben, die Sie für Security Command Center und zugehörige Dienste verwenden können.

Security Command Center-Datenstandorte

Wenn Sie die Datenstandortkontrolle aktivieren, unterstützt die Security Command Center API die folgenden Google Cloud Multi-Regionen als Datenstandorte:

Europäische Union (eu)
Daten befinden sich in einer Google Cloud Region in einem Mitgliedstaat der Europäischen Union.
Königreich Saudi-Arabien (sa)
Daten befinden sich in einer Google Cloud Region in Saudi-Arabien.
Vereinigte Staaten (us)
Daten befinden sich in einer Google Cloud Region in den Vereinigten Staaten.

Wenn Sie die Dienststufe Standard oder Premium verwenden, ändert sich durch ein Upgrade auf die Dienststufe Enterprise der Standort Ihrer Security Command Center-Daten nicht. Wenn Sie die Datenstandortkontrolle für Security Command Center für die Dienststufe Standard oder Premium nicht aktiviert haben, können Sie sie auch nicht aktivieren, wenn Sie auf die Dienststufe Enterprise upgraden.

Weitere Informationen zu Security Command Center-Standorten finden Sie unter Produkte nach Standort verfügbar.

Wenn Sie einen standardmäßigen Standort für die Datenstandortkontrolle angeben müssen, der von Security Command Center nicht unterstützt wird, wenden Sie sich an Ihren Kundenbetreuer oder einen Google Cloud Vertriebsspezialisten.

Google SecOps-Datenstandorte

Für Google Security Operations ist die Datenstandortkontrolle immer aktiviert. Wo sich Google SecOps-Daten befinden, erfahren Sie in der Liste der Google SecOps-Standorte.

Unterstützte Funktionen und Einführungsphasen

Wenn Sie die Datenstandortkontrolle aktivieren, sind einige Funktionen je nach verwendeter Dienststufe möglicherweise nicht verfügbar.

Enterprise-Stufe

Für die Enterprise-Dienststufe von Security Command Center sind die folgenden Funktionen nicht verfügbar:

Premium-Stufe

Für die Premium-Dienststufe von Security Command Center sind die folgenden Funktionen nicht verfügbar:

  • KI-basierter Discovery-Dienst in Saudi-Arabien
  • Gemini-Inventar in Saudi-Arabien
  • Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console

    Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.

  • Model Armor in Saudi-Arabien

Standardstufe

Für die Standard-Dienststufe von Security Command Center sind die folgenden Funktionen nicht verfügbar:

  • KI-basierter Discovery-Dienst in Saudi-Arabien
  • Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console

    Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.

  • Model Armor in Saudi-Arabien

Detektoren

Einige Detektoren in Cloud Run Threat Detection und Container Threat Detection können nicht aktiviert werden, wenn Sie die Datenstandortkontrolle für einen bestimmten Standort aktivieren.

Pre-GA-Funktionen und ‑Dienste

Wie im Element Bedingungen für Pre-GA-Angebote in den Allgemeinen Dienstbedingungen, angegeben, gelten die Bedingungen für den Datenstandort nicht für Funktionen und Dienste, die sich in der Pre-GA-Phase befinden.

Anforderungen an den Datenstandort

In diesem Abschnitt werden die Anforderungen für die Verwendung der Datenstandortkontrolle in Security Command Center und zugehörigen Diensten erläutert.

Anforderungen für Security Command Center

Sie können die Datenstandortkontrolle für Security Command Center aktivieren, wenn Sie Security Command Center zum ersten Mal für eine Organisation aktivieren. Sie können die Konfiguration der Datenstandortkontrolle für die Dienststufen Standard und Premium ändern.

Für die Datenstandortkontrolle müssen Sie die Security Command Center API v2 verwenden. Wenn die Datenstandortkontrolle aktiviert ist, können Sie keine älteren Versionen der Security Command Center API verwenden.

Wenn Sie die Datenstandortkontrolle bei der Aktivierung von Security Command Center nicht aktivieren, dann beschränkt Security Command Center Ihre Daten nicht auf einen bestimmten Standort, und sie werden gemäß den Nutzungsbedingungen für die Google Cloud Platformgespeichert.

Wenn die Standardstufe von Security Command Center automatisch in Ihrer Organisation aktiviert wurde und Sie dann eine Organisationsrichtlinie bereitstellen, die Ressourcenstandorte einschränkt, wird Security Command Center möglicherweise deaktiviert. Sie müssen es dann manuell reaktivieren.

Informationen zum Ändern der Konfiguration der Datenstandortkontrolle vor der Bereitstellung dieser Organisation srichtlinie finden Sie unter Konfiguration der Datenstandortkontrolle oder der Datenverschlüsselung ändern.

Weitere Informationen finden Sie unter Überlegungen zum Datenstandort nach der automatischen Aktivierung der Standardstufe.

Anforderungen für Google SecOps

Für Google SecOps ist die Datenstandortkontrolle standardmäßig aktiviert. Sie können die Datenstandortkontrolle für Google SecOps nicht deaktivieren.

So und wann wird die Datenstandortkontrolle erzwungen

Wenn Sie die Datenstandortkontrolle für Security Command Center aktivieren, werden einige Security Command Center-Daten an einem bestimmten Standort aufbewahrt, wenn sie sich in einem der folgenden Zustände befinden:

Nachdem Sie die Datenstandortkontrolle aktiviert und einen Datenstandort ausgewählt haben, führt Security Command Center Folgendes aus:

  • Wenn ein Ergebnis für eine Ressource erstellt wird, die sich am angegebenen Standort befindet, befindet sich das Ergebnis immer an Ihrem Datenstandort.
  • Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an Ihrem Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise vorübergehend in einer anderen Region.
  • Wenn Sie bestimmte Arten von Konfigurationsressourcen an Ihrem Daten standort erstellen, befinden sie sich an diesem Standort.
  • In Fällen, in denen Security Command Center Daten speichert, die nicht Kundendaten im Sinne des Elements Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen sind, speichert Security Command Center die Daten gemäß den Nutzungsbedingungen für die Google Cloud Platform.

Security Command Center-Ressourcen und Datenstandortkontrolle

In der folgenden Liste wird erläutert, wie Security Command Center Datenstandortkontrollen auf Security Command Center-Ressourcen anwendet. Wenn eine Ressource hier nicht aufgeführt ist, unterliegt sie nicht den Datenstandortkontrollen und wird gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.

BigQuery-Exporte

Für BigQuery-Exportkonfigurationen gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Die Security Command Center API stellt BigQuery-Export konfigurationen als BigQueryExport Ressourcen dar.

Kontinuierliche Exporte

Für Konfigurationen für kontinuierliche Exporte gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Die Security Command Center API stellt Konfigurationen für kontinuierliche Exporte als NotificationConfig Ressourcen dar.

Ergebnisse

Für Ergebnisse gelten die Datenstandortkontrollen.

Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an dem von Ihnen ausgewählten Datenstandort befindet, befindet sich das Ergebnis immer am selben Standort.

Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an dem von Ihnen ausgewählten Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise in einer anderen Region, wenn es erstellt wird.

Wenn Sie alle Ergebnisse an Ihrem Datenstandort aufbewahren möchten, erstellen Sie alle Ihre Google Cloud Ressourcen an diesem Standort.

Google SecOps-Ressourcen

Für alle Google SecOps-Ressourcen gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Ausblendungsregeln

Für Konfigurationen von Ausblendungsregeln gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.

Die Security Command Center API stellt Konfigurationen von Ausblendungsregeln als MuteConfig Ressourcen dar.

Andere Security Command Center-Ressourcen und ‑Einstellungen

Security Command Center-Ressourcen und ‑Einstellungen, die in dieser Liste fehlen, z. B. solche, die definieren, welche Dienste aktiviert sind oder welche Stufe aktiv ist, unterliegen nicht den Datenstandortkontrollen. Diese Daten werden gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.

Daten an einem Standort erstellen oder ansehen

Wenn die Datenstandortkontrolle aktiviert ist, müssen Sie einen Standort angeben, wenn Sie Daten erstellen oder ansehen, die den Datenstandortkontrollen unterliegen . Security Command Center wählt automatisch einen Standort für die erstellten Ergebnisse aus.

Sie können Daten jeweils nur an einem Standort erstellen oder ansehen. Wenn Sie beispielsweise Ergebnisse am Standort „Vereinigte Staaten“ (us) auflisten, werden keine Ergebnisse am Standort „Europäische Union“ (eu) angezeigt.

Informationen zum Erstellen oder Ansehen von Daten, die den Datenstandortkontrollen unterliegen, finden Sie unter Gerichtsbarkeitsspezifische Google Cloud Console und Tools für regionale Endpunkte.

Nächste Schritte