Este documento oferece uma visão geral de vários controles que oferecem suporte à segurança do Spanner no Google Cloud e links para mais informações sobre como configurar os controles. Controles de segurança, como opções, políticas e gerenciamento de acesso à rede, podem ajudar você a lidar com os riscos da sua empresa e atender aos requisitos de privacidade e regulamentação aplicáveis.
A segurança, a privacidade, o risco e a conformidade do Spanner usam um modelo de responsabilidade compartilhada. Por exemplo, o Google protege a infraestrutura em que o Spanner e outros Google Cloud serviços são executados e oferece os recursos que ajudam você a gerenciar o acesso aos seus serviços e recursos. Para mais informações sobre como protegemos a infraestrutura, consulte a Visão geral do design de segurança da infraestrutura do Google.
Serviços provisionados
Ao começar a usar o Spanner, você ativa as seguintes APIs:
Para mais informações, consulte Início rápido: criar e consultar um banco de dados no Spanner usando o console Google Cloud .
Autenticação para gerenciamento de Google Cloud
Administradores e desenvolvedores que criam e gerenciam instâncias do Spanner precisam fazer a autenticação no Google Cloud para verificar a identidade e os privilégios de acesso. É necessário configurar cada usuário com uma conta de usuário gerenciada pelo Cloud Identity, pelo Google Workspace ou por um provedor de identidade que você federou com o Cloud Identity ou o Google Workspace. Para mais informações, consulte Visão geral do gerenciamento de identidade do Google.
Depois de criar as contas de usuário, implemente as práticas recomendadas de segurança, como Logon único e verificação em duas etapas.
Autenticação para acesso a recursos do Google Cloud
Com a federação de identidade de colaboradores, é possível usar seu provedor de identidade (IdP) externo para autenticar os usuários da força de trabalho e permitir que eles acessem os recursos do Google Cloud . Use a federação de identidade de colaboradores quando os usuários precisarem de acesso programático aos seus recursos do Google Cloud e você armazenar as credenciais dos usuários em IdPs que oferecem suporte ao OpenID Connect (OIDC) ou à Linguagem de marcação para autorização de segurança (SAML).
Com a federação de identidade da carga de trabalho, é possível usar seu IdP externo para conceder às cargas de trabalho locais ou multicloud acesso aos recursos do Google Cloud sem usar uma chave de conta de serviço. É possível usar a federação de identidade com IdPs como Amazon Web Services (AWS), ID do Microsoft Entra, GitHub ou Okta.
Para mais informações sobre o suporte do Spanner à federação de identidade, consulte Serviços compatíveis com identidade federada.
Para mais informações sobre autenticação em Google Cloud, consulte Autenticação.
Identity and Access Management
Para gerenciar os papéis do Identity and Access Management (IAM) em escala para administradores e desenvolvedores, crie grupos funcionais separados para as várias funções de usuário e aplicativos. Conceda aos seus grupos os papéis ou as permissões do IAM necessários para gerenciar o Spanner. Ao atribuir papéis aos seus grupos, siga o princípio de privilégio mínimo e outras práticas recomendadas de segurança do IAM. Para mais informações, consulte Práticas recomendadas para usar os Grupos do Google.
Para mais informações sobre como configurar o IAM, consulte a Visão geral do IAM.
O Spanner é compatível com o controle de acesso refinado do IAM, que permite usar principais do IAM para controlar o acesso a bancos de dados, tabelas, colunas e visualizações do Spanner. Para mais informações, consulte Sobre o controle de acesso detalhado.
Contas de serviço do Spanner
Quando você ativa o Spanner, o Google cria contas de serviço para você. Uma conta de serviço é um tipo especial de Conta do Google não interativa que normalmente é usada por um aplicativo ou carga de trabalho de computação, como uma instância do Compute Engine, em vez de uma pessoa. Os aplicativos usam contas de serviço para acessar as APIs do Google.
Agentes de serviço
Para permitir que o Spanner acesse seus recursos em seu nome, o Google Cloud cria uma conta de serviço especial conhecida como agente de serviço.
Ao ativar o Spanner, o seguinte agente de serviço do Spanner é criado:
service-PROJECT_ID@gcp-sa-spanner.iam.gserviceaccount.com
Políticas do Spanner
As políticas da organização predefinidas que se aplicam ao Spanner incluem:
- Limitar a criação de instâncias que usam edições do Spanner
(
constraints/spanner.managed.restrictCloudSpannerEditions)
Para mais informações sobre políticas, consulte Usar políticas da organização para o Spanner.
É possível usar políticas personalizadas da organização para configurar restrições no Spanner no nível do projeto, da pasta ou da organização. Para mais informações, consulte Criar e gerenciar restrições personalizadas.
Segurança de rede
Por padrão, o Google aplica proteções aos dados em trânsito para todos os serviços do Google Cloud , incluindo instâncias do Spanner que estão sendo executadas no Google Cloud. Para mais informações sobre proteções de rede padrão, consulte Criptografia em trânsito.
Se necessário, configure outros controles de segurança para proteger ainda mais o tráfego na rede Google Cloud e entre a rede Google Cloud e a corporativa. Considere o seguinte:
- O Spanner é compatível com o VPC Service Controls. Com o VPC Service Controls, é possível controlar a movimentação de dados nos serviços do Google e configurar a segurança de perímetro baseada em contexto.
- Em Google Cloud, considere usar a VPC compartilhada como sua topologia de rede. A VPC compartilhada oferece gerenciamento centralizado de configuração de rede e mantém a separação de ambientes.
- Use o Cloud VPN ou o Cloud Interconnect para maximizar a segurança e a confiabilidade da conexão entre sua rede corporativa e Google Cloud. Para mais informações, consulte Como escolher um produto de conectividade de rede.
Para mais informações sobre práticas recomendadas de segurança de rede, consulte Implementar confiança zero e Decidir o design da rede para sua zona de destino de Google Cloud .
Conectividade de aplicativos
É possível proteger a conexão entre aplicativos e o Spanner usando os seguintes métodos:
- Acesso VPC sem servidor para conectar o Spanner diretamente ao Cloud Run.
- Private Service Connect para se conectar a um aplicativo gerenciado em outra VPC no Google Cloud usando o endereço IP privado do Spanner. Use esse método para manter o tráfego em Google Cloud.
Para mais informações sobre as opções de configuração de conexões com serviços sem um endereço IP externo, consulte Opções de acesso privado para serviços.
Autenticação do cliente
O Spanner oferece os seguintes métodos de autenticação para clientes:
privacidade e proteção de dados
O Spanner criptografa os dados armazenados em Google Cloudusando a criptografia padrão. Exemplos de dados incluem:
- Nomes de tabelas e colunas
- Nomes de índice
- Database schema
- Dados armazenados em tabelas
Esses dados só podem ser acessados por instâncias do Spanner.
É possível ativar as chaves de criptografia gerenciadas pelo cliente (CMEK) para criptografar seus dados em repouso. Com as CMEK, as chaves são armazenadas no Cloud Key Management Service (Cloud KMS) como chaves protegidas por software ou por hardware com o Cloud HSM, mas são gerenciadas por você. Para provisionar chaves de criptografia automaticamente, ative o Autokey do Cloud KMS. Quando você ativa o Autokey, um desenvolvedor pode solicitar uma chave do Cloud KMS, e o agente de serviço provisiona uma chave que corresponde à intenção do desenvolvedor. Com o Autokey do Cloud KMS, as chaves estão disponíveis sob demanda, são consistentes e seguem as práticas padrão do setor.
Além disso, o Spanner é compatível com o Cloud External Key Manager (Cloud EKM), que permite armazenar chaves em um gerenciador de chaves externo fora do Google Cloud. Para mais informações, consulte Visão geral das chaves de criptografia gerenciadas pelo cliente (CMEK).
Onde os dados são tratados
O Spanner oferece suporte à residência de dados para dados armazenados em Google Cloud. Com a residência de dados, você escolhe as regiões em que quer armazenar seus dados usando a restrição de política de local do recurso. É possível usar o Inventário de recursos do Cloud para verificar a localização dos recursos do Spanner.
Se você precisar de residência de dados para dados em uso, configure o Assured Workloads. Para mais informações, consulte Assured Workloads e residência de dados.
Privacidade de dados
Para ajudar a proteger a privacidade dos seus dados, o Spanner está em conformidade com os Princípios de privacidade comuns.
O Spanner atua como um operador de dados dos dados do cliente. O Google também atua como controlador de dados para informações como faturamento, gerenciamento de contas e detecção de abusos. Para mais informações, consulte o Google Cloud Aviso de privacidade.
Registro de auditoria
O Spanner grava os seguintes tipos de registros de auditoria:
Registros de auditoria de atividade do administrador: incluem operações
ADMIN WRITEque gravam metadados ou informações de configuração.Registros de auditoria de acesso a dados: incluem operações
ADMIN READque leem metadados ou informações de configuração. Também inclui operaçõesDATA READeDATA WRITEque leem ou gravam dados fornecidos pelo usuário.Registros de auditoria de eventos do sistema: identificam ações automatizadas Google Cloud que modificam a configuração dos recursos.
Para mais informações, consulte Geração de registros de auditoria.
Transparência no acesso
Use a Aprovação de acesso e a Transparência no acesso para controlar o acesso às instâncias do Spanner pela equipe do Google que oferece suporte ao serviço. Com a aprovação de acesso, é possível aprovar ou descartar as solicitações de acesso feitas por funcionários do Google. Os registros da Transparência no acesso oferecem insights quase em tempo real quando os administradores acessam os recursos. Google Cloud
Monitoramento e resposta a incidentes
Você pode usar várias ferramentas para monitorar a performance e a segurança do Spanner. Considere o seguinte:
- Análise de registros para visualizar e analisar registros de eventos e criar métricas personalizadas e alertas.
- Use o painel do Cloud Monitoring para monitorar o desempenho do Spanner. Para mais informações, consulte Monitorar o Spanner.
- Implante controles e frameworks de nuvem no Security Command Center para detectar vulnerabilidades e ameaças ao Spanner, como escalonamentos de privilégios. É possível configurar alertas e playbooks para os analistas da central de operações de segurança (SOC) responderem às descobertas.
Certificações e compliance
Atender aos requisitos regulamentares é uma responsabilidade compartilhada entre você e o Google.
O Spanner recebeu várias certificações, incluindo:
- ISO 27001
- SOC 2
- HIPAA
Para mais informações sobre a conformidade de Google Cloud com diferentes sistemas regulatórios e certificações, consulte a Central de recursos de compliance.
O Spanner também é compatível com o Assured Workloads, que permite aplicar controles a pastas específicas na sua organização do Google que atendem a requisitos regulatórios, regionais ou de soberania. Para mais informações, consulte Produtos compatíveis por pacote de controle.
A seguir
- Ative os backups.
- Use o Google Threat Intelligence para rastrear ameaças externas que se aplicam à sua empresa.
- Saiba mais sobre o Identity and Access Management no Spanner.
- Saiba mais sobre a criptografia de dados no Spanner.