Ce document décrit les différents types de points de terminaison d'API disponibles avec Sensitive Data Protection. Ce document fournit également des points à prendre en compte lorsque vous décidez du type de point de terminaison à utiliser dans vos requêtes de protection des données sensibles. Pour obtenir des informations générales sur les différents types de points de terminaison d'API, consultez Google Cloud Présentation des points de terminaison d'API.
Un point de terminaison de l'API (ou point de terminaison de service) est une URL de base qui spécifie l'adresse réseau d'un service d'API Google Cloud , comme Sensitive Data Protection. Sensitive Data Protection dispose de points de terminaison mondiaux et régionaux.
Point de terminaison de l'API globale
Le point de terminaison mondial de Sensitive Data Protection est dlp.googleapis.com.
Les points de terminaison à portée mondiale fournissent des points de terminaison de service à disponibilité élevée qui mettent fin à la session TLS au plus près du client, ce qui minimise la latence lors du traitement des appels d'API provenant d'une population de clients dispersée sur Internet.
Lorsque vous envoyez une requête à un point de terminaison mondial, vous pouvez spécifier l'emplacement où vous souhaitez la traiter.
Requêtes envoyées à un point de terminaison global sans emplacement spécifié
Si vous ne spécifiez pas d'emplacement dans votre requête ou si vous spécifiez la région global, la requête est traitée dans la région global. Par exemple, si vous envoyez une requête POST à l'URL suivante, elle est envoyée au point de terminaison mondial et traitée dans la région global.
https://dlp.googleapis.com/v2/projects/example-project/content:inspect
Requêtes envoyées à un point de terminaison mondial avec un lieu spécifié
Si vous spécifiez un emplacement dans votre requête à un point de terminaison mondial, la requête est envoyée au point de terminaison mondial et traitée dans la région ou la multirégion que vous avez spécifiée.
Par exemple, si vous envoyez une requête POST à l'URL suivante, elle est envoyée au point de terminaison mondial et traitée dans la région us-west1.
https://dlp.googleapis.com/v2/projects/example-project/locations/us-west1/content:inspect
Rien ne garantit que les données en transit restent dans la région de traitement que vous avez spécifiée. Si vous n'êtes pas tenu de conserver les données en transit dans une région spécifique, il suffit d'appeler le point de terminaison mondial de cette manière.
Points de terminaison d'API régionaux
Les points de terminaison régionaux vous permettent de conserver les données en transit dans une région spécifique. Un point de terminaison régional spécifie l'emplacement en tant que sous-domaine (par exemple, dlp.us-west1.rep.googleapis.com).
Un point de terminaison régional pour Sensitive Data Protection suit ce format :
dlp.REGION.rep.googleapis.com
Remplacez REGION par un point de terminaison régional disponible pour Sensitive Data Protection.
Les points de terminaison régionaux interrompent les sessions TLS à l'emplacement spécifié par le point de terminaison pour les requêtes reçues de l'Internet public ou d'une connectivité privée.
Les points de terminaison régionaux garantissent la résidence des données en s'assurant que vos données au repos, en cours d'utilisation et en transit ne sont pas déplacées de l'emplacement spécifié par le point de terminaison. Cette garantie exclut les Données de service. Pour en savoir plus, consultez Remarque sur les données client et les données de service.
Choisir entre les points de terminaison mondiaux et régionaux
Si votre organisation est tenue de conserver les données au repos, en cours d'utilisation et en transit dans une région spécifique, vous devez utiliser des points de terminaison régionaux. Si vous n'êtes pas tenu de conserver les données en transit dans une région spécifique, vous pouvez utiliser des points de terminaison mondiaux.
Les points de terminaison régionaux sont disponibles dans un nombre limité de zones géographiques. Pour obtenir la liste complète des régions et zones multirégionales où Sensitive Data Protection est disponible, consultez Emplacements de Sensitive Data Protection.
Les sections suivantes décrivent les cas d'utilisation courants pour chaque type de point de terminaison.
Quand utiliser les points de terminaison régionaux ?
Voici quelques cas d'utilisation courants :
- Appliquer une résidence géographique stricte des données : assurez-vous que les données client au repos, en cours d'utilisation et en transit ne quittent jamais une région spécifique pour respecter les lois et réglementations locales sur la souveraineté des données.
- Respectez les cadres réglementaires du secteur : respectez les exigences de conformité (telles que FedRAMP, HIPAA ou les réglementations financières) lorsque vous utilisez Assured Workloads et les restrictions d'endpoints de l'organisation.
- Colocalisez le traitement des API avec les ressources cloud : routez le trafic d'inspection vers l'infrastructure de point de terminaison local dans la même région que celle où résident vos buckets Cloud Storage ou vos instances Compute Engine.
Quand utiliser le point de terminaison mondial ?
Voici quelques cas d'utilisation courants :
- Réduisez la latence pour les clients dispersés géographiquement : permettez à l'infrastructure périphérique mondiale de Google d'interrompre les connexions TLS aussi près que possible du client pour les charges de travail distribuées à l'échelle mondiale.
- Gérer les charges de travail d'API à haut débit : utilisez les quotas de requêtes par défaut plus élevés alloués au point de terminaison mondial lorsque le trafic dépasse les limites du point de terminaison régional.
- Traiter des ensembles de données multirégionaux ou mondiaux : inspectez les charges utiles qui ne sont pas soumises à des contraintes de résidence des données dans une seule région.
Considérations relatives à l'architecture
Tenez compte des facteurs suivants lorsque vous configurez des points de terminaison :
Les points de terminaison régionaux sont disponibles dans un nombre limité de zones géographiques. Pour obtenir la liste complète des régions et zones multirégionales où Sensitive Data Protection est disponible, consultez Emplacements de Sensitive Data Protection.
Sensitive Data Protection dispose d'ensembles distincts de quotas pour les éléments suivants :
- Requêtes envoyées au point de terminaison mondial sans emplacement spécifié (traitées dans la région
global) - Requêtes envoyées au point de terminaison mondial où un lieu de traitement est spécifié (traitées dans la région spécifiée)
- Requêtes envoyées à des points de terminaison régionaux
Les quotas pour les points de terminaison régionaux sont inférieurs à ceux des deux autres.
- Requêtes envoyées au point de terminaison mondial sans emplacement spécifié (traitées dans la région
Si votre application cliente est configurée pour utiliser des points de terminaison mondiaux et que vous souhaitez commencer à utiliser des points de terminaison régionaux, vous devez configurer votre application cliente pour spécifier la région ou la région multiple dans le sous-domaine et le chemin d'accès de chaque nom d'hôte que vous utilisez dans vos requêtes. Pour en savoir plus, consultez Spécifier une région dans une requête envoyée à un point de terminaison régional.
Restreindre l'utilisation des points de terminaison d'API mondiaux
Pour appliquer l'utilisation de points de terminaison régionaux, utilisez la contrainte de règle d'administration constraints/gcp.restrictEndpointUsage afin de bloquer les requêtes envoyées au point de terminaison d'API mondial. Pour en savoir plus, consultez Restreindre l'utilisation des points de terminaison dans la documentation Assured Workloads.
Étapes suivantes
- Consultez la liste des emplacements où Sensitive Data Protection est disponible.
- Découvrez comment spécifier un lieu dans votre demande.