In diesem Dokument wird erläutert, wie Sie mit Security Command Center-Ressourcen arbeiten, wenn der Datenstandort aktiviert ist. Sie können den Datenstandort für Security Command Center nur aktivieren, wenn Sie Security Command Center für eine Organisation aktivieren.
Ressourcen mit Datenstandortkontrollen
Die folgenden Security Command Center-Ressourcentypen unterliegen Datenstandortkontrollen:
- Alle Google Security Operations-Ressourcen
- BigQuery Export-Konfigurationen
- Konfigurationen für kontinuierliche Exporte
- Ergebnisse
- Konfigurationen für Ausblendungsregeln
Wenn Sie diese Ressourcen programmatisch oder über die Befehlszeile verwenden möchten, müssen Sie die regionalen Endpunkte für die Security Command Center API verwenden. Wenn Sie diese Ressourcen in der Google Cloud Console verwenden möchten, müssen Sie die Console für die Gerichtsbarkeit Google Cloud verwenden.
Verwenden Sie für alle anderen Ressourcentypen die Standard-API-Endpunkte und die Google Cloud Console.
Regionale Endpunkte
Regionale Endpunkte bieten Zugriff auf Ressourcen an einem bestimmten Standort. Wenn Sie einen regionalen Endpunkt verwenden, wird Ihre Anfrage direkt an den Standort des Endpunkts weitergeleitet. Sie können einen regionalen Endpunkt nicht verwenden, um auf Ressourcen an anderen Standorten zuzugreifen.
Wenn Sie einen regionalen Endpunkt verwenden, können Sie Datenstandortkontrollen erzwingen für Ihre Ressourcen, wenn sie sich im Ruhezustand, in der Verwendung und in der Übertragung befinden.
Security Command Center umfasst mehrere Dienste. Für Ressourcentypen, die Datenstandortkontrollen unterliegen, müssen Sie für die folgenden Dienste regionale Endpunkte verwenden:
- Security Command Center API
securitycenter.LOCATION.rep.googleapis.com- Google SecOps
- Weitere Informationen finden Sie in der Referenzdokumentation zu Google SecOps.
Ersetzen Sie LOCATION durch einen
unterstützten Standort für den Dienst.
Für alle anderen Ressourcentypen müssen Sie den Standardendpunkt verwenden.
Konsole für die Gerichtsbarkeit Google Cloud
Mit der Console für die Gerichtsbarkeit können Sie den Datenstandort aktivieren, wenn Sie Security Command Center aktivieren. Google Cloud Außerdem bietet sie Zugriff auf Ressourcen an einem bestimmten Standort.
Wenn Sie die Console für die Gerichtsbarkeit Google Cloud verwenden, können Sie Datenstandortkontrollen für Ihre Ressourcen erzwingen, wenn sie sich im Ruhezustand, in der Verwendung und in der Übertragung befinden.
Sie können mit der jurisdictional Google Cloud Console nur auf Ressourcentypen zugreifen, die Datenstandortkontrollen unterliegen. Verwenden Sie die entsprechende URL für Ihren Standort, um die Console zu öffnen:
- Europäische Union
- Nutzer mit föderierter Identität:
console.eu.cloud.google - Alle anderen Nutzer:
console.eu.cloud.google.com - Königreich Saudi-Arabien
- Nutzer mit föderierter Identität:
console.sa.cloud.google - Alle anderen Nutzer:
console.sa.cloud.google.com - USA
- Nutzer mit föderierter Identität:
console.us.cloud.google - Alle anderen Nutzer:
console.us.cloud.google.com
Für alle anderen Ressourcentypen müssen Sie die Standard Google Cloud console verwenden.
Standorte für regionale Endpunkte
In diesem Abschnitt werden die Standorte aufgeführt, an denen regionale Endpunkte für die Security Command Center API und zugehörige Dienste verfügbar sind.
Standorte für die Security Command Center API
Die Security Command Center API bietet regionale und multiregionale Endpunkte an den folgenden Standorten:
- Europäische Union
eu- Königreich Saudi-Arabien
me-central2- USA
us
Standorte für KI-Schutz
Damit Sie alle Vorteile von KI-Schutz nutzen können, müssen sich die KI Arbeitslasten in diesen Regionen befinden:
- Europäische Union
europe-west4: Niederlandeniedriger CO2
- USA
us-central1: Iowaniedriger CO2-Ausstoß
us-east4: Nord-Virginiaus-west1: Oregonniedriger CO2-Ausstoß
KI-Schutz bietet multiregionale Endpunkte an den folgenden Standorten:
- Europäische Union
eu- USA
us
Die verfügbaren Funktionen variieren je nach Region. In der folgenden Tabelle sehen Sie, welche Funktionen in Ihrer Region verfügbar sind.
| Region | Notebook Security Scanner (Vorschau) | Model Armor | Nicht verfügbare Funktionen |
|---|---|---|---|
us-east7 |
Ja | Nein |
|
europe-west1
europe-west2
asia-southeast1 |
Nein | Ja | Ergebnisse zu Sicherheitslücken in Paketen sind nicht verfügbar. |
| Andere Regionen | Nein | Nein |
|
Standorte für Google SecOps
Weitere Informationen finden Sie auf der Seite Google SecOps-Standorte.
Tools für regionale Endpunkte
Wenn Sie Ressourcentypen verwalten möchten, die Datenstandortkontrollen unterliegen, müssen Sie beim Erstellen eines Clients oder Ausführen eines Befehls einen regionalen Endpunkt angeben.
Für alle anderen Ressourcentypen müssen Sie den Standardendpunkt verwenden.
gcloud
Für die folgenden gcloud CLI-Befehlsgruppen müssen Sie einen regionalen Endpunkt verwenden:
gcloud scc bqexports: verwaltet BigQuery Export-Konfigurationengcloud scc findings: verwaltet Ergebnissegcloud scc muteconfigs: verwaltet Konfigurationen für Ausblendungsregelngcloud scc notifications: verwaltet Konfigurationen für kontinuierliche Exporte
Für alle anderen gcloud scc-Befehlsgruppen müssen Sie den Standardendpunkt für die Security Command Center API verwenden.
Dienstendpunkt ändern
Führen Sie den folgenden Befehl aus, um zu einem regionalen Endpunkt zu wechseln:
gcloud config set api_endpoint_overrides/SERVICE \ https://SERVICE.LOCATION.rep.googleapis.com/
Führen Sie den folgenden Befehl aus, um zum Standardendpunkt zu wechseln:
gcloud config unset api_endpoint_overrides/SERVICE
Ersetzen Sie Folgendes:
SERVICE: der zu konfigurierende Dienst. Verwenden Siesecuritycenterfür die Security Command Center API.LOCATION: ein unterstützter Standort für den Dienst
Optional können Sie eine
benannte Konfiguration für die
gcloud CLI erstellen, die den regionalen Endpunkt verwendet. Bevor Sie einen
gcloud CLI-Befehl ausführen, können Sie mit dem
Befehl
gcloud config configurations activate
zur benannten Konfiguration wechseln.
gcloud CLI-Befehl ausführen
Wenn Sie einen gcloud CLI-Befehl für die Security Command Center API ausführen, müssen Sie immer den Standort angeben. Dazu gibt es mehrere Möglichkeiten:
- Verwenden Sie das Flag
--location. - Wenn Sie den vollständigen Pfad des Ressourcennamens angeben, verwenden Sie ein Format, das
einen Standort angibt, z. B.
projects/123/sources/456/locations/LOCATION/findings/a1b2c3.
Das folgende Beispiel zeigt, wie Sie das Flag --location verwenden.
Der
gcloud scc findings list
Befehl listet die Ergebnisse einer Organisation an einem bestimmten Standort auf.
Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
-
ORGANIZATION_ID: die numerische ID der Organisation. -
LOCATION: ein unterstützter Standort für die Security Command Center API
Führen Sie den
gcloud scc findings list
Befehl aus:
Linux, macOS oder Cloud Shell
gcloud scc findings list ORGANIZATION_ID --location=LOCATION
Windows (PowerShell)
gcloud scc findings list ORGANIZATION_ID --location=LOCATION
Windows (cmd.exe)
gcloud scc findings list ORGANIZATION_ID --location=LOCATION
Die Antwort enthält eine Liste der Ergebnisse.
Terraform
Informationen zum Anwenden oder Entfernen einer Terraform-Konfiguration finden Sie unter Grundlegende Terraform-Befehle. Weitere Informationen finden Sie in der Referenzdokumentation des Anbieters zu Terraform.
Go
Verwenden Sie einen der folgenden regionalen Endpunkte:
- Security Command Center API
securitycenter.LOCATION.rep.googleapis.com:443
Ersetzen Sie LOCATION durch einen unterstützten Standort
für den Dienst.
Das folgende Codebeispiel zeigt, wie Sie einen Security Command Center API-Client erstellen, der einen regionalen Endpunkt verwendet.
Java
Verwenden Sie einen der folgenden regionalen Endpunkte:
- Security Command Center API
securitycenter.LOCATION.rep.googleapis.com:443
Ersetzen Sie LOCATION durch einen unterstützten Standort
für den Dienst.
Das folgende Codebeispiel zeigt, wie Sie einen Security Command Center API-Client erstellen, der einen regionalen Endpunkt verwendet.
Python
Verwenden Sie einen der folgenden regionalen Endpunkte:
- Security Command Center API
securitycenter.LOCATION.rep.googleapis.com
Ersetzen Sie LOCATION durch einen unterstützten Standort
für den Dienst.
Das folgende Codebeispiel zeigt, wie Sie einen Security Command Center API-Client erstellen, der einen regionalen Endpunkt verwendet.
REST
Wenn Sie auf die folgenden REST API-Ressourcentypen zugreifen möchten, müssen Sie einen regionalen Dienstendpunkt verwenden:
- Security Command Center API
Endpunkt:
https://securitycenter.LOCATION.rep.googleapis.comErsetzen Sie
LOCATIONdurch einen unterstützten Standort für den Dienst.Ressourcentypen:
folders.locations.bigQueryExportsfolders.locations.findingsfolders.locations.muteConfigsfolders.locations.notificationConfigsorganizations.locations.bigQueryExportsorganizations.locations.findingsorganizations.locations.muteConfigsorganizations.locations.notificationConfigsprojects.locations.bigQueryExportsprojects.locations.findingsprojects.locations.muteConfigsprojects.locations.notificationConfigs
Ersetzen Sie LOCATION durch einen unterstützten Standort
für den Dienst.
Für alle anderen Ressourcentypen müssen Sie den Standardendpunkt verwenden.