Cloud Workstations 中的监管支持

本文档介绍了 Cloud Workstations 中与受支持的控制措施套餐的控制措施相符的功能、配置和 API。本文档假定您使用的是 Assured Workloads。

ITAR 的数据边界

支持的服务

下表列出了符合 ITAR 数据边界要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可在以下 Google Cloud 区域使用,以满足 ITAR 数据边界要求:

  • us-central1
  • us-east1
  • us-east4
  • us-east5
  • us-west1
  • us-west4

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和查询
  • filter
  • pageToken
资源标识
  • name
  • workstationClusterId
  • workstationConfigId
  • workstationId
资源范围
  • parent
工作站集群元数据和标签
  • workstationCluster.annotations.key
  • workstationCluster.displayName
  • workstationCluster.etag
  • workstationCluster.labels.key
  • workstationCluster.labels.value
  • workstationCluster.name
工作站集群网络
  • workstationCluster.domainConfig.domain
  • workstationCluster.network
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationCluster.subnetwork
工作站配置详情
  • workstationConfig.displayName
  • workstationConfig.etag
  • workstationConfig.name
  • workstationConfig.replicaZones
工作站容器配置
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.key
  • workstationConfig.container.env.value
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
工作站加密
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.encryptionKey.kmsKeyServiceAccount
工作站主机配置
  • workstationConfig.host.gceInstance.machineType
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.serviceAccountScopes
  • workstationConfig.host.gceInstance.startupScriptUri
  • workstationConfig.host.gceInstance.tags
工作站永久性存储空间
  • workstationConfig.persistentDirectories.gcePd.diskType
  • workstationConfig.persistentDirectories.gcePd.fsType
  • workstationConfig.persistentDirectories.gcePd.sourceSnapshot
  • workstationConfig.persistentDirectories.mountPath

AW 区域控制 - 高级 - 美国数据边界与支持

支持的服务

下表列出了符合 AW 区域控制 - 高级 - 美国数据边界和支持要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可用于 AW Regional Controls - Premium - US 数据边界 and Support,支持以下 Google Cloud 区域:

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4
  • us-central1
  • us-east1
  • us-east4
  • us-east5
  • us-west1
  • us-west4

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和分页
  • filter
  • pageToken
父级资源
  • parent
资源标识
  • name
  • workstationClusterId
  • workstationConfigId
  • workstationId
工作站集群 - 元数据和标签
  • workstationCluster.annotations.key
  • workstationCluster.annotations.value
  • workstationCluster.displayName
  • workstationCluster.labels.key
  • workstationCluster.labels.value
工作站集群 - 网络
  • workstationCluster.domainConfig.domain
  • workstationCluster.network
  • workstationCluster.subnetwork
工作站集群 - 安全性
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationCluster.tags.key
  • workstationCluster.tags.value
工作站配置 - 计算
  • workstationConfig.host.gceInstance.accelerators.type
  • workstationConfig.host.gceInstance.boostConfigs.accelerators.type
  • workstationConfig.host.gceInstance.boostConfigs.machineType
  • workstationConfig.host.gceInstance.machineType
工作站配置 - 容器
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
工作站配置 - 安全性和访问权限
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.encryptionKey.kmsKeyServiceAccount
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.serviceAccountScopes
  • workstationConfig.host.gceInstance.vmTags.key
  • workstationConfig.host.gceInstance.vmTags.value
工作站配置 - 存储空间
  • workstationConfig.ephemeralDirectories.gcePd.diskType
  • workstationConfig.ephemeralDirectories.mountPath
  • workstationConfig.persistentDirectories.gcePd.diskType
  • workstationConfig.persistentDirectories.gcePd.sourceSnapshot
  • workstationConfig.persistentDirectories.mountPath

FedRAMP 高风险级别的数据边界

支持的服务

下表列出了符合 FedRAMP 高风险级别数据边界要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可在以下 Google Cloud 区域内用于 FedRAMP 高风险级别的数据边界:

  • us-central1
  • us-east1
  • us-east4
  • us-east5
  • us-west1
  • us-west4
  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和分页
  • filter
  • pageToken
父级资源
  • parent
资源配置 - 计算实例设置
  • workstationConfig.host.gceInstance.boostConfigs.machineType
  • workstationConfig.host.gceInstance.instanceMetadata.key
  • workstationConfig.host.gceInstance.instanceMetadata.value
  • workstationConfig.host.gceInstance.machineType
  • workstationConfig.host.gceInstance.startupScriptUri
  • workstationConfig.host.gceInstance.tags
资源配置 - 容器设置
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.key
  • workstationConfig.container.env.value
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
资源配置 - 常规
  • etag
资源配置 - 标签和注释
  • workstation.annotations.key
  • workstation.annotations.value
  • workstation.labels.key
  • workstation.labels.value
  • workstationCluster.annotations.key
  • workstationCluster.annotations.value
资源配置 - 网络
  • workstationCluster.network
  • workstationCluster.subnetwork
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.serviceAccountScopes
资源配置 - 安全性
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.encryptionKey.kmsKeyServiceAccount
资源配置 - 存储空间
  • workstationConfig.ephemeralDirectories.gcePd.diskType
  • workstationConfig.ephemeralDirectories.gcePd.sourceSnapshot
  • workstationConfig.ephemeralDirectories.mountPath
  • workstationConfig.persistentDirectories.gcePd.diskType
  • workstationConfig.persistentDirectories.gcePd.fsType
  • workstationConfig.persistentDirectories.gcePd.sourceSnapshot
资源标识
  • name
  • workstationClusterId
  • workstationConfigId
  • workstationId

FedRAMP 中风险级别的数据边界

支持的服务

下表列出了符合 FedRAMP 中等风险级别数据边界要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和分页
  • filter
  • pageToken
资源标识
  • name
  • parent
  • workstationClusterId
  • workstationConfigId
  • workstationId
资源更新
  • etag
  • updateMask.paths
  • workstation.etag
  • workstationCluster.etag
  • workstationConfig.etag
工作站集群 - 标识符和网址
  • workstationCluster.consoleBaseUrl
  • workstationCluster.workstationAuthorizationUrl
  • workstationCluster.workstationLaunchUrl
工作站集群 - 元数据和标签
  • workstationCluster.annotations.key
  • workstationCluster.annotations.value
  • workstationCluster.displayName
  • workstationCluster.labels.key
  • workstationCluster.labels.value
  • workstationCluster.tags.key
工作站集群 - 网络
  • workstationCluster.domainConfig.domain
  • workstationCluster.network
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationCluster.subnetwork
工作站配置 - 计算
  • workstationConfig.host.gceInstance.accelerators.type
  • workstationConfig.host.gceInstance.boostConfigs.accelerators.type
  • workstationConfig.host.gceInstance.boostConfigs.id
  • workstationConfig.host.gceInstance.boostConfigs.machineType
  • workstationConfig.host.gceInstance.machineType
  • workstationConfig.host.gceInstance.serviceAccountScopes
工作站配置 - 容器
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.key
  • workstationConfig.container.env.value
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
工作站配置 - 安全性
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.encryptionKey.kmsKeyServiceAccount
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.tags
  • workstationConfig.host.gceInstance.vmTags.key
  • workstationConfig.host.gceInstance.vmTags.value
工作站配置 - 存储空间
  • workstationConfig.ephemeralDirectories.gcePd.sourceSnapshot
  • workstationConfig.ephemeralDirectories.mountPath
  • workstationConfig.persistentDirectories.gceHd.sourceSnapshot
  • workstationConfig.persistentDirectories.gcePd.diskType
  • workstationConfig.persistentDirectories.gcePd.sourceSnapshot
  • workstationConfig.persistentDirectories.mountPath

影响级别 2 (IL2) 的数据边界

支持的服务

下表列出了符合影响级别 2 (IL2) 的数据边界要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可在以下 Google Cloud 区域使用,以满足影响级别 2 (IL2) 的数据边界要求:

  • us-central1
  • us-east1
  • us-east4
  • us-east5
  • us-west1
  • us-west4
  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和分页
  • filter
  • pageToken
资源标识
  • name
  • parent
  • workstationClusterId
  • workstationConfigId
  • workstationId
更新掩码
  • updateMask.paths
工作站集群详情
  • workstationCluster.displayName
  • workstationCluster.domainConfig.domain
  • workstationCluster.etag
  • workstationCluster.name
  • workstationCluster.network
  • workstationCluster.subnetwork
工作站集群网络和安全
  • workstationCluster.annotations.key
  • workstationCluster.annotations.value
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationCluster.tags.key
  • workstationCluster.tags.value
  • workstationCluster.workstationAuthorizationUrl
工作站配置详情
  • workstation.displayName
  • workstation.name
  • workstation.sourceWorkstation
  • workstationConfig.displayName
  • workstationConfig.etag
  • workstationConfig.name
工作站容器配置
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.key
  • workstationConfig.container.env.value
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
工作站主机配置
  • workstationConfig.host.gceInstance.accelerators.type
  • workstationConfig.host.gceInstance.instanceMetadata.key
  • workstationConfig.host.gceInstance.machineType
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.startupScriptUri
  • workstationConfig.host.gceInstance.tags
工作站标签和注释
  • workstation.annotations.key
  • workstation.annotations.value
  • workstation.labels.key
  • workstation.labels.value
  • workstationConfig.labels.key
  • workstationConfig.labels.value
工作站永久性存储空间
  • workstation.persistentDirectories.gcePd.name
  • workstation.persistentDirectories.mountPath
  • workstationConfig.persistentDirectories.gceHd.sourceSnapshot
  • workstationConfig.persistentDirectories.gcePd.fsType
  • workstationConfig.persistentDirectories.gcePd.sourceSnapshot
  • workstationConfig.persistentDirectories.mountPath

影响级别 4 (IL4) 的数据边界

支持的服务

下表列出了符合影响级别 4 (IL4) 的数据边界要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可在以下 Google Cloud 区域使用,以满足影响级别 4 (IL4) 的数据边界要求:

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4
  • us-central1
  • us-east1
  • us-east4
  • us-east5
  • us-west1
  • us-west4

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和排序
  • filter
  • pageToken
元数据和标签
  • workstation.labels.key
  • workstation.labels.value
  • workstationCluster.annotations.key
  • workstationCluster.annotations.value
  • workstationCluster.labels.key
  • workstationCluster.labels.value
父级资源规范
  • parent
资源标识
  • name
  • workstationClusterId
  • workstationConfigId
  • workstationId
资源命名规则
  • workstation.name
  • workstationCluster.name
  • workstationConfig.name
工作站集群 - 网络和网域
  • workstationCluster.domainConfig.domain
  • workstationCluster.network
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationCluster.subnetwork
工作站配置 - 计算资源
  • workstationConfig.host.gceInstance.accelerators.type
  • workstationConfig.host.gceInstance.boostConfigs.accelerators.type
  • workstationConfig.host.gceInstance.boostConfigs.id
  • workstationConfig.host.gceInstance.boostConfigs.machineType
  • workstationConfig.host.gceInstance.machineType
工作站配置 - 容器和执行
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.key
  • workstationConfig.container.env.value
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
工作站配置 - 安全性和访问权限控制
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.encryptionKey.kmsKeyServiceAccount
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.serviceAccountScopes
  • workstationConfig.host.gceInstance.tags
  • workstationConfig.host.gceInstance.vmTags.key
工作站配置 - 存储空间
  • workstationConfig.ephemeralDirectories.gcePd.sourceImage
  • workstationConfig.ephemeralDirectories.mountPath
  • workstationConfig.persistentDirectories.gcePd.diskType
  • workstationConfig.persistentDirectories.gcePd.fsType
  • workstationConfig.persistentDirectories.gcePd.sourceSnapshot
  • workstationConfig.persistentDirectories.mountPath

影响级别 5 (IL5) 的数据边界

支持的服务

下表列出了符合影响级别 5 (IL5) 的数据边界要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可在以下 Google Cloud 区域使用,以满足影响级别 5 (IL5) 的数据边界要求:

  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4
  • us-central1
  • us-east1
  • us-east4
  • us-east5
  • us-west1
  • us-west4

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
高级配置 - 容器
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.value
  • workstationConfig.container.workingDir
  • workstationConfig.replicaZones
高级配置 - 主机
  • workstationConfig.host.gceInstance.boostConfigs.machineType
  • workstationConfig.host.gceInstance.instanceMetadata.key
  • workstationConfig.host.gceInstance.reservationAffinity.key
  • workstationConfig.host.gceInstance.startupScriptUri
  • workstationConfig.host.gceInstance.tags
  • workstationConfig.host.gceInstance.vmTags.key
过滤和分页
  • filter
  • pageToken
元数据和标签
  • workstation.annotations.key
  • workstation.annotations.value
  • workstation.labels.key
  • workstation.labels.value
  • workstationConfig.labels.key
  • workstationConfig.labels.value
资源配置 - 工作站
  • workstation.displayName
  • workstation.env.key
  • workstation.env.value
  • workstation.persistentDirectories.gcePd.name
  • workstation.persistentDirectories.mountPath
  • workstation.sourceWorkstation
资源配置 - workstationcluster
  • workstationCluster.consoleBaseUrl
  • workstationCluster.domainConfig.domain
  • workstationCluster.network
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationCluster.subnetwork
  • workstationCluster.workstationLaunchUrl
资源配置 - workstationconfig
  • workstationConfig.container.env.key
  • workstationConfig.container.image
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.host.gceInstance.machineType
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.persistentDirectories.gcePd.diskType
资源标识
  • name
  • parent
  • workstationClusterId
  • workstationConfigId
  • workstationId
资源管理
  • boostConfig
  • updateMask.paths
  • workstation.etag
  • workstationCluster.etag
  • workstationConfig.etag

欧盟数据边界与访问理由

支持的服务

下表列出了符合“欧盟数据边界与访问理由”要求的 Cloud Workstations API 和版本。

服务 版本 状态
workstations.googleapis.com v1 支持
workstations.googleapis.com v1alpha 支持
workstations.googleapis.com v1beta 支持

支持合规性功能的区域

Cloud Workstations 可在以下 Google Cloud 区域用于欧盟数据边界与访问理由:

  • europe-central2
  • europe-north1
  • europe-north2
  • europe-southwest1
  • europe-west1
  • europe-west10
  • europe-west12
  • europe-west3
  • europe-west4
  • europe-west8
  • europe-west9
  • europe-central2
  • europe-north1
  • europe-north2
  • europe-southwest1
  • europe-west1
  • europe-west12
  • europe-west3
  • europe-west4
  • europe-west8
  • europe-west9

不适合用于敏感数据的字段

下表列出了不适合包含敏感信息的字段类别和特定字段,仅供参考。为确保合规性,请避免在这些字段中放置受保护的数据。如需查看完整列表,请与您的 Google Cloud 代表联系。

类别 字段
过滤和分页
  • filter
  • pageToken
父级资源
  • parent
资源配置 - 计算实例详情
  • workstationConfig.host.gceInstance.accelerators.type
  • workstationConfig.host.gceInstance.instanceMetadata.key
  • workstationConfig.host.gceInstance.machineType
  • workstationConfig.host.gceInstance.startupScriptUri
  • workstationConfig.host.gceInstance.tags
  • workstationConfig.host.gceInstance.vmTags.key
资源配置 - 容器具体信息
  • workstationConfig.container.args
  • workstationConfig.container.command
  • workstationConfig.container.env.key
  • workstationConfig.container.env.value
  • workstationConfig.container.image
  • workstationConfig.container.workingDir
资源配置 - 常规
  • workstation.displayName
  • workstation.name
  • workstationCluster.displayName
  • workstationCluster.name
  • workstationConfig.displayName
  • workstationConfig.name
资源配置 - 标签和注释
  • workstation.annotations.key
  • workstation.annotations.value
  • workstation.labels.key
  • workstation.labels.value
  • workstationConfig.labels.key
  • workstationConfig.labels.value
资源配置 - 网络
  • workstationCluster.network
  • workstationCluster.subnetwork
  • workstationConfig.host.gceInstance.serviceAccount
  • workstationConfig.host.gceInstance.serviceAccountScopes
资源配置 - 安全性和加密
  • workstationCluster.privateClusterConfig.allowedProjects
  • workstationConfig.encryptionKey.kmsKey
  • workstationConfig.encryptionKey.kmsKeyServiceAccount
资源配置 - 存储和持久性
  • workstation.persistentDirectories.gcePd.name
  • workstation.persistentDirectories.mountPath
  • workstationConfig.persistentDirectories.gceHd.sourceSnapshot
  • workstationConfig.persistentDirectories.gcePd.diskType
  • workstationConfig.persistentDirectories.gcePd.fsType
  • workstationConfig.persistentDirectories.mountPath
资源标识
  • name
  • workstationClusterId
  • workstationConfigId
  • workstationId

后续步骤