Endpoint globali e regionali per Sensitive Data Protection

Questo documento descrive i diversi tipi di endpoint API disponibili con Sensitive Data Protection. Questo documento fornisce anche punti da considerare quando decidi quale tipo di endpoint utilizzare nelle richieste di Sensitive Data Protection. Per informazioni generali sui diversi tipi di endpoint API, consulta Google Cloud Panoramica degli endpoint API.

Un endpoint API (o endpoint di servizio) è un URL di base che specifica l'indirizzo di rete di un Google Cloud servizio API come Sensitive Data Protection. Sensitive Data Protection dispone di endpoint globali e regionali.

Endpoint API globale

L'endpoint globale di Sensitive Data Protection è dlp.googleapis.com.

Gli endpoint con ambito globale forniscono endpoint di servizio ad alta disponibilità che terminano la sessione TLS il più vicino possibile al client, il che riduce al minimo la latenza durante la gestione delle chiamate API da una popolazione di client dispersa su internet.

Quando invii una richiesta a un endpoint globale, puoi specificare la località in cui vuoi elaborare la richiesta.

Richieste a un endpoint globale senza specificare una località

Se non specifichi una località nella richiesta o se specifichi la regione global, la richiesta viene elaborata nella regione global. Ad esempio, se invii una richiesta POST al seguente URL, la richiesta viene inviata all'endpoint globale ed elaborata nella regione global.

https://dlp.googleapis.com/v2/projects/example-project/content:inspect

Richieste a un endpoint globale con una località specificata

Se specifichi una località nella richiesta a un endpoint globale, la richiesta viene inviata all'endpoint globale ed elaborata nella regione o nella multi-regione che hai specificato. Ad esempio, se invii una richiesta POST al seguente URL, la richiesta viene inviata all'endpoint globale ed elaborata nella regione us-west1.

https://dlp.googleapis.com/v2/projects/example-project/locations/us-west1/content:inspect

Non è garantito che i dati in transito rimangano nella regione di elaborazione che hai specificato. Se non devi conservare i dati in transito in una regione specifica, è sufficiente chiamare l'endpoint globale in questo modo.

Endpoint API regionali

Gli endpoint regionali ti consentono di mantenere i dati in transito all'interno di una regione specifica. Un endpoint regionale specifica la località come sottodominio, ad esempio dlp.us-west1.rep.googleapis.com.

Un endpoint regionale per Sensitive Data Protection segue questo formato:

dlp.REGION.rep.googleapis.com

Sostituisci REGION con un endpoint regionale disponibile per Sensitive Data Protection.

Gli endpoint regionali terminano le sessioni TLS nella località specificata dall'endpoint per le richieste ricevute da internet pubblico o dalla connettività privata.

Gli endpoint regionali garantiscono la residenza dei dati assicurando che i dati at-rest, in uso e in transito non vengano spostati dalla posizione specificata dall'endpoint. Questa garanzia esclude i dati di servizio. Per saperne di più, consulta la Nota sui dati dei clienti e sui dati dei servizi.

Scegliere tra gli endpoint globali e regionali

Se la tua organizzazione è tenuta a conservare i dati at-rest, in uso e in transito all'interno di una regione specifica, devi utilizzare endpoint regionali. Se non devi mantenere i dati in transito all'interno di una regione specifica, puoi utilizzare endpoint globali.

Gli endpoint regionali sono supportati da un numero limitato di località. Per un elenco completo delle regioni e delle multiregioni in cui è disponibile Sensitive Data Protection, consulta Località di Sensitive Data Protection.

Le sezioni seguenti descrivono i casi d'uso comuni per ogni tipo di endpoint.

Quando utilizzare gli endpoint regionali

Ecco alcuni casi d'uso comuni:

  • Applica una residenza dei dati geografica rigorosa: assicurati che i dati dei clienti inattivi, in uso e in transito non escano mai da una regione specifica per soddisfare le leggi e i regolamenti locali sulla sovranità dei dati.
  • Rispettare i framework di settori regolamentati: soddisfa i requisiti di conformità (come FedRAMP, HIPAA o normative finanziarie) quando lavori con Assured Workloads e le limitazioni degli endpoint dell'organizzazione.
  • Elaborazione dell'API in colocation con le risorse cloud: indirizza il traffico di ispezione all'infrastruttura dell'endpoint locale all'interno della stessa regione in cui si trovano i bucket Cloud Storage o le istanze Compute Engine.

Quando utilizzare l'endpoint globale

Ecco alcuni casi d'uso comuni:

  • Ridurre al minimo la latenza per i client distribuiti geograficamente: consenti all'infrastruttura perimetrale globale di Google di terminare le connessioni TLS il più vicino possibile al client per i carichi di lavoro distribuiti a livello globale.
  • Gestisci i workload API ad alto throughput: utilizza quote di richieste predefinite più elevate assegnate all'endpoint globale quando il traffico supera i limiti dell'endpoint regionale.
  • Elabora set di dati globali o multiregionali: ispeziona i payload che non hanno vincoli di residenza dei dati in una sola regione.

Considerazioni architettoniche

Quando configuri gli endpoint, tieni presente i seguenti fattori:

  • Gli endpoint regionali sono supportati da un numero limitato di località. Per un elenco completo delle regioni e delle multiregioni in cui è disponibile Sensitive Data Protection, consulta Località di Sensitive Data Protection.

  • Sensitive Data Protection dispone di set separati di quote per quanto segue:

    • Richieste all'endpoint globale senza posizione specificata (elaborate nella regione global)
    • Richieste all'endpoint globale in cui è specificata una località di elaborazione (elaborate nella regione specificata)
    • Richieste agli endpoint regionali

    Le quote per gli endpoint regionali sono inferiori a quelle per gli altri due.

  • Se l'applicazione client è configurata per utilizzare endpoint globali e vuoi iniziare a utilizzare endpoint regionali, devi configurare l'applicazione client in modo che specifichi la regione o la multi-regione nel sottodominio e nel percorso di ogni nome host che utilizzi nelle richieste. Per maggiori informazioni, consulta Specifica una regione in una richiesta a un endpoint regionale.

Limita l'utilizzo degli endpoint API globali

Per contribuire a imporre l'utilizzo di endpoint regionali, utilizza il vincolo delle policy dell'organizzazione constraints/gcp.restrictEndpointUsage per bloccare le richieste all'endpoint API globale. Per saperne di più, consulta Limitare l'utilizzo degli endpoint nella documentazione di Assured Workloads.

Passaggi successivi