Ce document explique comment utiliser les ressources Security Command Center lorsque la résidence des données est activée. Vous ne pouvez activer la résidence des données pour Security Command Center que lorsque vous activez Security Command Center pour une organisation.
Ressources avec contrôles de résidence des données
Les types de ressources Security Command Center suivants sont soumis à des contrôles de résidence des données :
- Toutes les ressources Google Security Operations
- Configurations d'exportation BigQuery
- Configurations d'exportation continue
- Résultats
- Configurations de règles Ignorer
Pour utiliser ces ressources de manière programmatique ou sur la ligne de commande, vous devez utiliser les points de terminaison régionaux de l'API Security Command Center. Pour utiliser ces ressources dans la Google Cloud console, vous devez utiliser la console juridictionnelle Google Cloud .
Pour tous les autres types de ressources, utilisez les points de terminaison d'API par défaut et la Google Cloud console.
À propos des points de terminaison régionaux
Les points de terminaison régionaux permettent d'accéder aux ressources dans un emplacement spécifique. Lorsque vous utilisez un point de terminaison régional, votre requête est directement acheminée vers l'emplacement du point de terminaison. Vous ne pouvez pas utiliser un point de terminaison régional pour accéder aux ressources d'autres emplacements.
L'utilisation d'un point de terminaison régional vous aide à appliquer des contrôles de résidence des données à vos ressources lorsqu'elles sont au repos, en cours d'utilisation et en transit.
Security Command Center inclut plusieurs services. Pour les types de ressources soumis à des contrôles de résidence des données, les services suivants nécessitent l'utilisation de points de terminaison régionaux :
- API Security Command Center
securitycenter.LOCATION.rep.googleapis.com- Google SecOps
- Consultez la documentation de référence de Google SecOps.
Remplacez LOCATION par un
emplacement compatible avec le service.
Pour tous les autres types de ressources, vous devez utiliser le point de terminaison par défaut.
À propos de la console juridictionnelle Google Cloud
La console juridictionnelle Google Cloud vous permet d'activer la résidence des données lorsque vous activez Security Command Center. Elle permet également d'accéder aux ressources dans un emplacement spécifique.
Vous ne pouvez utiliser la console juridictionnelle Google Cloud que pour accéder aux types de ressources soumis à des contrôles de résidence des données. Pour ouvrir la console, utilisez l'URL appropriée pour votre emplacement :
- Union européenne
- Utilisateurs d'identité fédérée:
console.eu.cloud.google - Tous les autres utilisateurs:
console.eu.cloud.google.com - Royaume d'Arabie saoudite (KSA)
- Utilisateurs d'identité fédérée :
console.sa.cloud.google - Tous les autres utilisateurs :
console.sa.cloud.google.com - États-Unis
- Utilisateurs d'identité fédérée :
console.us.cloud.google - Tous les autres utilisateurs :
console.us.cloud.google.com
Pour tous les autres types de ressources, vous devez utiliser la console standard Google Cloud .
Emplacements des points de terminaison régionaux
Cette section répertorie les emplacements où les points de terminaison régionaux sont disponibles pour l'API Security Command Center et les services associés.
Emplacements de l'API Security Command Center
L'API Security Command Center fournit des points de terminaison régionaux et multirégionaux dans les emplacements suivants :
- Union européenne
eu- Royaume d'Arabie saoudite (KSA)
me-central2- États-Unis
us
Emplacements de la protection de l'IA
Pour bénéficier pleinement de la protection de l'IA, les charges de travail d'IA doivent se trouver dans les régions suivantes :
- Union européenne
europe-west4: Pays-BasFaibles émissions de CO2
- États-Unis
us-central1: IowaFaibles émissions de CO2
us-east4: Virginie du Nordus-west1: OregonFaibles émissions de CO2
La protection de l'IA fournit des points de terminaison multirégionaux dans les emplacements suivants :
- Union européenne
eu- États-Unis
us
Les fonctionnalités disponibles varient selon la région. Pour savoir quelles fonctionnalités sont disponibles ou non dans votre région, consultez le tableau suivant.
| Région | Notebook Security Scanner (Preview) | Model Armor | Fonctionnalités non disponibles |
|---|---|---|---|
us-east7 |
Oui | Non |
|
europe-west1
europe-west2
asia-southeast1 |
Non | Oui | Les résultats sur les failles de package ne sont pas disponibles. |
| Autres régions | Non | Non |
|
Emplacements de Google SecOps
Consultez la page Emplacements de Google SecOps.
Outils pour les points de terminaison régionaux
Pour gérer les types de ressources soumis à des contrôles de résidence des données, vous devez spécifier un point de terminaison régional lorsque vous créez un client ou exécutez une commande.
Pour tous les autres types de ressources, vous devez utiliser le point de terminaison par défaut.
gcloud
Les groupes de commandes gcloud CLI suivants nécessitent l'utilisation d'un point de terminaison régional :
gcloud scc bqexports: gère les configurations d'exportation BigQuerygcloud scc findings: gère les résultatsgcloud scc muteconfigs: gère les configurations de règles Ignorergcloud scc notifications: gère les configurations d'exportation continue
Pour tous les autres groupes de commandes gcloud scc, vous devez utiliser le point de terminaison par défaut de l'API Security Command Center.
Modifier le point de terminaison du service
Pour passer à un point de terminaison régional, exécutez la commande suivante :
gcloud config set api_endpoint_overrides/SERVICE \ https://SERVICE.LOCATION.rep.googleapis.com/
Pour passer au point de terminaison par défaut, exécutez la commande suivante :
gcloud config unset api_endpoint_overrides/SERVICE
Remplacez les éléments suivants :
SERVICE: service à configurer ; utilisezsecuritycenterpour l'API Security Command CenterLOCATION: emplacement compatible avec le service
Vous pouvez également créer une
configuration nommée pour la
gcloud CLI qui utilise le point de terminaison régional. Avant d'exécuter une
commande gcloud CLI, vous pouvez passer à la configuration nommée en
exécutant la
gcloud config configurations activate
commande.
Exécuter une commande gcloud CLI
Lorsque vous exécutez une commande gcloud CLI pour l'API Security Command Center, vous devez toujours spécifier l'emplacement. Pour ce faire, vous pouvez procéder de plusieurs manières :
- Utilisez le flag
--location. - Si vous fournissez le chemin d'accès complet du nom de la ressource, utilisez un format qui spécifie
un emplacement, tel que
projects/123/sources/456/locations/LOCATION/findings/a1b2c3.
L'exemple suivant montre comment utiliser le flag --location.
La commande répertorie les résultats d'une organisation dans un emplacement spécifique.gcloud scc findings list
Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :
-
ORGANIZATION_ID: ID numérique de l'organisation. -
LOCATION: emplacement compatible avec l'API Security Command Center
Exécutez la
gcloud scc findings list
commande :
Linux, macOS ou Cloud Shell
gcloud scc findings list ORGANIZATION_ID --location=LOCATION
Windows (PowerShell)
gcloud scc findings list ORGANIZATION_ID --location=LOCATION
Windows (cmd.exe)
gcloud scc findings list ORGANIZATION_ID --location=LOCATION
La réponse contient une liste de résultats.
Terraform
Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez Commandes Terraform de base. Pour en savoir plus, lisez la documentation de référence du fournisseur Terraform.
Go
Utilisez l'un des points de terminaison régionaux suivants :
- API Security Command Center
securitycenter.LOCATION.rep.googleapis.com:443
Remplacez LOCATION par un emplacement compatible
avec le service.
L'exemple de code suivant montre comment créer un client d'API Security Command Center qui utilise un point de terminaison régional.
Java
Utilisez l'un des points de terminaison régionaux suivants :
- API Security Command Center
securitycenter.LOCATION.rep.googleapis.com:443
Remplacez LOCATION par un emplacement compatible
avec le service.
L'exemple de code suivant montre comment créer un client d'API Security Command Center qui utilise un point de terminaison régional.
Python
Utilisez l'un des points de terminaison régionaux suivants :
- API Security Command Center
securitycenter.LOCATION.rep.googleapis.com
Remplacez LOCATION par un emplacement compatible
avec le service.
L'exemple de code suivant montre comment créer un client d'API Security Command Center qui utilise un point de terminaison régional.
REST
Pour accéder aux types de ressources d'API REST suivants, vous devez utiliser un point de terminaison de service régional :
- API Security Command Center
Point de terminaison :
https://securitycenter.LOCATION.rep.googleapis.comRemplacez
LOCATIONpar un emplacement compatible avec le service.Types de ressources :
folders.locations.bigQueryExportsfolders.locations.findingsfolders.locations.muteConfigsfolders.locations.notificationConfigsorganizations.locations.bigQueryExportsorganizations.locations.findingsorganizations.locations.muteConfigsorganizations.locations.notificationConfigsprojects.locations.bigQueryExportsprojects.locations.findingsprojects.locations.muteConfigsprojects.locations.notificationConfigs
Remplacez LOCATION par un emplacement compatible
avec le service.
Pour tous les autres types de ressources, vous devez utiliser le point de terminaison par défaut.