本文說明 Sensitive Data Protection 提供的各類 API 端點。本文也提供相關考量點,協助您決定要在 Sensitive Data Protection 要求中使用哪種端點類型。如需不同類型 API 端點的一般資訊,請參閱「Google Cloud API 端點總覽」。
API 端點 (或服務端點) 是基本網址,可指定 Google Cloud API 服務 (例如 Sensitive Data Protection) 的網路位址。Sensitive Data Protection 具有全域和區域端點。
全球 API 端點
Sensitive Data Protection 的全球端點為 dlp.googleapis.com。
全域範圍端點提供高可用性服務端點,可盡可能在靠近用戶端的位置終止 TLS 會期,從而盡量減少透過網際網路從分散式用戶端群組放送 API 呼叫時的延遲。
向全域端點傳送要求時,您可以指定要處理要求的位置。
未指定位置的全域端點要求
如果未在要求中指定位置,或指定 global 區域,系統就會在 global 區域處理要求。舉例來說,如果您將 POST 要求傳送至下列網址,要求會傳送至全域端點,並在 global 區域中處理。
https://dlp.googleapis.com/v2/projects/example-project/content:inspect
要求全域端點時指定位置
如果您在對全域端點提出的要求中指定位置,系統會將要求傳送至全域端點,並在您指定的區域或多區域中處理要求。舉例來說,如果您向下列網址傳送 POST 要求,該要求會傳送至全域端點,並在 us-west1 區域中處理。
https://dlp.googleapis.com/v2/projects/example-project/locations/us-west1/content:inspect
我們無法保證傳輸中的資料會保留在您指定的處理區域。如果您不需要將傳輸中的資料保留在特定區域,這樣呼叫全域端點就足夠了。
區域 API 端點
區域端點可讓您將傳輸中的資料保留在特定區域。區域端點會將位置指定為子網域,例如 dlp.us-west1.rep.googleapis.com。
Sensitive Data Protection 的區域端點格式如下:
dlp.REGION.rep.googleapis.com
將 REGION 替換為適用於 Sensitive Data Protection 的區域端點。
區域端點會終止 TLS 工作階段,位置由從公開網際網路或私人連線收到的要求端點指定。
區域端點可確保靜態、使用中和傳輸中的資料不會移出端點指定的地區,從而保證資料落地。這項保證不包括服務資料。詳情請參閱「客戶資料和服務資料注意事項」。
選擇全域或區域端點
如果貴機構必須將靜態、使用中和傳輸中的資料保留在特定區域內,就必須使用區域端點。如果不需要將傳輸中資料保留在特定區域,可以使用全域端點。
區域端點僅支援部分位置。如需 Sensitive Data Protection 支援的單一地區和多地區完整清單,請參閱「Sensitive Data Protection 地理位置」一文。
以下各節說明各類型端點的常見用途。
使用地區端點的時機
以下是一些常見用途:
- 實行嚴格的地理資料落地規定:確保靜態、使用中和傳輸中的客戶資料絕不會離開特定區域,以符合當地資料主權法律和法規。
- 遵守受監管的產業架構:使用 Assured Workloads 和機構端點限制時,請遵守法規遵循要求 (例如 FedRAMP、HIPAA 或金融法規)。
- 將 API 處理作業與雲端資源放在同一位置:將檢查流量導向與 Cloud Storage 值區或 Compute Engine 執行個體位於相同區域的本機端點基礎架構。
使用全域端點的時機
以下是一些常見用途:
- 盡量縮短地理位置分散的用戶端延遲時間:允許 Google 的全球邊緣基礎架構盡可能在靠近用戶端的位置終止 TLS 連線,以處理全球分散式工作負載。
- 處理高總處理量的 API 工作負載:當流量超過區域端點限制時,請使用分配給全域端點的較高預設要求配額。
- 處理多區域或全球資料集:檢查沒有單一區域資料落地限制的酬載。
架構考量
設定端點時,請考量下列因素:
區域端點僅支援部分位置。如需 Sensitive Data Protection 支援的單一地區和多地區完整清單,請參閱「Sensitive Data Protection 地理位置」一文。
Sensitive Data Protection 的配額分為以下幾種:
- 未指定位置的全域端點要求 (在
global區域中處理) - 向指定處理位置的全域端點發出要求 (在指定區域中處理)
- 對區域端點提出要求
區域端點的配額低於其他兩個端點。
- 未指定位置的全域端點要求 (在
如果用戶端應用程式已設定為使用全域端點,且您想開始使用區域端點,則必須設定用戶端應用程式,在要求中使用的每個主機名稱的子網域和路徑中指定區域或多區域。詳情請參閱「在對地區端點的要求中指定地區」。
限制全域 API 端點用量
如要強制使用區域端點,請使用 constraints/gcp.restrictEndpointUsage 組織政策限制,封鎖對全域 API 端點的要求。詳情請參閱 Assured Workloads 說明文件中的「限制端點用量」。