Points de terminaison régionaux de Security Command Center

Ce document explique comment utiliser les ressources Security Command Center lorsque la résidence des données est activée. Vous ne pouvez activer la résidence des données pour Security Command Center que lorsque vous activez Security Command Center pour une organisation.

Ressources avec contrôles de résidence des données

Les types de ressources Security Command Center suivants sont soumis à des contrôles de résidence des données :

Pour utiliser ces ressources de manière programmatique ou sur la ligne de commande, vous devez utiliser les points de terminaison régionaux de l'API Security Command Center. Pour utiliser ces ressources dans la Google Cloud console, vous devez utiliser la console juridictionnelle Google Cloud .

Pour tous les autres types de ressources, utilisez les points de terminaison d'API par défaut et la Google Cloud console.

À propos des points de terminaison régionaux

Les points de terminaison régionaux permettent d'accéder aux ressources dans un emplacement spécifique. Lorsque vous utilisez un point de terminaison régional, votre requête est directement acheminée vers l'emplacement du point de terminaison. Vous ne pouvez pas utiliser un point de terminaison régional pour accéder aux ressources d'autres emplacements.

L'utilisation d'un point de terminaison régional vous aide à appliquer des contrôles de résidence des données à vos ressources lorsqu'elles sont au repos, en cours d'utilisation et en transit.

Security Command Center inclut plusieurs services. Pour les types de ressources soumis à des contrôles de résidence des données, les services suivants nécessitent l'utilisation de points de terminaison régionaux :

API Security Command Center
securitycenter.LOCATION.rep.googleapis.com
Google SecOps
Consultez la documentation de référence de Google SecOps.

Remplacez LOCATION par un emplacement compatible avec le service.

Pour tous les autres types de ressources, vous devez utiliser le point de terminaison par défaut.

À propos de la console juridictionnelle Google Cloud

La console juridictionnelle Google Cloud vous permet d'activer la résidence des données lorsque vous activez Security Command Center. Elle permet également d'accéder aux ressources dans un emplacement spécifique.

L'utilisation de la console juridictionnelle vous permet d'appliquer des contrôles de résidence des données à vos ressources lorsqu'elles sont au repos, en cours d'utilisation et en transit. Google Cloud

Vous ne pouvez utiliser la console juridictionnelle Google Cloud que pour accéder aux types de ressources soumis à des contrôles de résidence des données. Pour ouvrir la console, utilisez l'URL appropriée pour votre emplacement :

Union européenne
Utilisateurs d'identité fédérée: console.eu.cloud.google
Tous les autres utilisateurs: console.eu.cloud.google.com
Royaume d'Arabie saoudite (KSA)
Utilisateurs d'identité fédérée : console.sa.cloud.google
Tous les autres utilisateurs : console.sa.cloud.google.com
États-Unis
Utilisateurs d'identité fédérée : console.us.cloud.google
Tous les autres utilisateurs : console.us.cloud.google.com

Pour tous les autres types de ressources, vous devez utiliser la console standard Google Cloud .

Emplacements des points de terminaison régionaux

Cette section répertorie les emplacements où les points de terminaison régionaux sont disponibles pour l'API Security Command Center et les services associés.

Emplacements de l'API Security Command Center

L'API Security Command Center fournit des points de terminaison régionaux et multirégionaux dans les emplacements suivants :

Union européenne
eu
Royaume d'Arabie saoudite (KSA)
me-central2
États-Unis
us

Emplacements de la protection de l'IA

Pour bénéficier pleinement de la protection de l'IA, les charges de travail d'IA doivent se trouver dans les régions suivantes :

Union européenne
europe-west4 : Pays-Bas icône feuille Faibles émissions de CO2
États-Unis
us-central1 : Iowa icône feuille Faibles émissions de CO2
us-east4 : Virginie du Nord
us-west1 : Oregon icône feuille Faibles émissions de CO2

La protection de l'IA fournit des points de terminaison multirégionaux dans les emplacements suivants :

Union européenne
eu
États-Unis
us

Les fonctionnalités disponibles varient selon la région. Pour savoir quelles fonctionnalités sont disponibles ou non dans votre région, consultez le tableau suivant.

Région Notebook Security Scanner (Preview) Model Armor Fonctionnalités non disponibles
us-east7 Oui Non
  • Le modèle Gemini Enterprise Agent Platform n'est pas protégé par Model Armor.
  • Les résultats ne sont pas disponibles.
  • Deux widgets Model Armor ne contiennent aucune donnée.
europe-west1
europe-west2
asia-southeast1
Non Oui Les résultats sur les failles de package ne sont pas disponibles.
Autres régions Non Non
  • Le modèle Gemini Enterprise Agent Platform n'est pas protégé par Model Armor.
  • Les résultats ne sont pas disponibles.
  • Deux widgets Model Armor ne contiennent aucune donnée.
  • Les résultats sur les failles de package ne sont pas disponibles.

Emplacements de Google SecOps

Consultez la page Emplacements de Google SecOps.

Outils pour les points de terminaison régionaux

Pour gérer les types de ressources soumis à des contrôles de résidence des données, vous devez spécifier un point de terminaison régional lorsque vous créez un client ou exécutez une commande.

Pour tous les autres types de ressources, vous devez utiliser le point de terminaison par défaut.

gcloud

Les groupes de commandes gcloud CLI suivants nécessitent l'utilisation d'un point de terminaison régional :

Pour tous les autres groupes de commandes gcloud scc, vous devez utiliser le point de terminaison par défaut de l'API Security Command Center.

Modifier le point de terminaison du service

Pour passer à un point de terminaison régional, exécutez la commande suivante :

gcloud config set api_endpoint_overrides/SERVICE \
    https://SERVICE.LOCATION.rep.googleapis.com/

Pour passer au point de terminaison par défaut, exécutez la commande suivante :

gcloud config unset api_endpoint_overrides/SERVICE

Remplacez les éléments suivants :

  • SERVICE: service à configurer ; utilisez securitycenter pour l'API Security Command Center
  • LOCATION : emplacement compatible avec le service

Vous pouvez également créer une configuration nommée pour la gcloud CLI qui utilise le point de terminaison régional. Avant d'exécuter une commande gcloud CLI, vous pouvez passer à la configuration nommée en exécutant la gcloud config configurations activate commande.

Exécuter une commande gcloud CLI

Lorsque vous exécutez une commande gcloud CLI pour l'API Security Command Center, vous devez toujours spécifier l'emplacement. Pour ce faire, vous pouvez procéder de plusieurs manières :

  • Utilisez le flag --location.
  • Si vous fournissez le chemin d'accès complet du nom de la ressource, utilisez un format qui spécifie un emplacement, tel que projects/123/sources/456/locations/LOCATION/findings/a1b2c3.

L'exemple suivant montre comment utiliser le flag --location.

La commande répertorie les résultats d'une organisation dans un emplacement spécifique.gcloud scc findings list

Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :

Exécutez la gcloud scc findings list commande :

Linux, macOS ou Cloud Shell

gcloud scc findings list ORGANIZATION_ID --location=LOCATION

Windows (PowerShell)

gcloud scc findings list ORGANIZATION_ID --location=LOCATION

Windows (cmd.exe)

gcloud scc findings list ORGANIZATION_ID --location=LOCATION

La réponse contient une liste de résultats.

Terraform

Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez Commandes Terraform de base. Pour en savoir plus, lisez la documentation de référence du fournisseur Terraform.

provider "google" {
  alias                              = "securitycenter_v2_endpoint_us"
  security_center_v2_custom_endpoint = "https://securitycenter.us.rep.googleapis.com/v2/"
}

Go

Utilisez l'un des points de terminaison régionaux suivants :

API Security Command Center
securitycenter.LOCATION.rep.googleapis.com:443

Remplacez LOCATION par un emplacement compatible avec le service.

L'exemple de code suivant montre comment créer un client d'API Security Command Center qui utilise un point de terminaison régional.

import (
	"context"
	"fmt"

	securitycenter "cloud.google.com/go/securitycenter/apiv2"
	"google.golang.org/api/option"
)

// createClientWithEndpoint creates a Security Command Center client for a
// regional endpoint.
func createClientWithEndpoint(repLocation string) error {
	// Assemble the regional endpoint URL using provided location.
	repEndpoint := fmt.Sprintf("securitycenter.%s.rep.googleapis.com:443", repLocation)
	// Instantiate client for regional endpoint. Use this client to access resources that
	// are subject to data residency controls, and that are located in the region
	// specified in repLocation.
	repCtx := context.Background()
	repClient, err := securitycenter.NewClient(repCtx, option.WithEndpoint(repEndpoint))
	if err != nil {
		return err
	}
	defer repClient.Close()

	return nil
}

Java

Utilisez l'un des points de terminaison régionaux suivants :

API Security Command Center
securitycenter.LOCATION.rep.googleapis.com:443

Remplacez LOCATION par un emplacement compatible avec le service.

L'exemple de code suivant montre comment créer un client d'API Security Command Center qui utilise un point de terminaison régional.


import com.google.cloud.securitycenter.v2.SecurityCenterClient;
import com.google.cloud.securitycenter.v2.SecurityCenterSettings;
import java.io.IOException;

public class CreateClientWithEndpoint {

  public static void main(String[] args) throws IOException {
    // TODO: Replace the value with the endpoint for the region in which your
    // Security Command Center data resides.
    String regionalEndpoint = "securitycenter.me-central2.rep.googleapis.com:443";
    SecurityCenterClient client = createClientWithEndpoint(regionalEndpoint);
    System.out.println("Client initiated with endpoint: " + client.getSettings().getEndpoint());
  }

  // Creates Security Command Center client for a regional endpoint.
  public static SecurityCenterClient createClientWithEndpoint(String regionalEndpoint)
      throws java.io.IOException {
    SecurityCenterSettings regionalSettings =
        SecurityCenterSettings.newBuilder().setEndpoint(regionalEndpoint).build();
    return SecurityCenterClient.create(regionalSettings);
  }
}

Python

Utilisez l'un des points de terminaison régionaux suivants :

API Security Command Center
securitycenter.LOCATION.rep.googleapis.com

Remplacez LOCATION par un emplacement compatible avec le service.

L'exemple de code suivant montre comment créer un client d'API Security Command Center qui utilise un point de terminaison régional.

from google.cloud import securitycenter_v2


def create_client_with_endpoint(api_endpoint) -> securitycenter_v2.SecurityCenterClient:
    """
    Creates a Security Command Center client for a regional endpoint.
    Args:
        api_endpoint: the regional endpoint's hostname, like 'securitycenter.REGION.rep.googleapis.com'
    Returns:
        securitycenter_v2.SecurityCenterClient: returns a client for the regional endpoint
    """
    regional_client = securitycenter_v2.SecurityCenterClient(
        client_options={"api_endpoint": api_endpoint}
    )
    print(
        "Regional client initiated with endpoint: {}".format(
            regional_client.api_endpoint
        )
    )
    return regional_client

REST

Pour accéder aux types de ressources d'API REST suivants, vous devez utiliser un point de terminaison de service régional :

API Security Command Center

Point de terminaison : https://securitycenter.LOCATION.rep.googleapis.com

Remplacez LOCATION par un emplacement compatible avec le service.

Types de ressources :

Remplacez LOCATION par un emplacement compatible avec le service.

Pour tous les autres types de ressources, vous devez utiliser le point de terminaison par défaut.