瑞士数据边界与访问理由

本页面介绍了在 Assured Workloads 中应用于瑞士数据边界与访问理由工作负载的一组控制措施。它提供了 有关 数据驻留、 支持的 Google Cloud 产品及其 API 端点, 以及适用于 这些产品的任何限制或局限的详细信息。以下附加信息适用于瑞士数据边界与访问理由:

  • 数据驻留:瑞士数据边界与访问理由控制软件包将数据 位置控制措施设置为仅支持 瑞士区域。如需了解详情,请参阅 Google Cloud组织级政策限制条件部分 。
  • 支持:购买增强型或高级 Cloud 客户服务订阅后,即可获得针对瑞士数据边界与访问理由工作负载的技术支持服务。瑞士数据边界与访问理由工作负载支持请求会路由给位于欧盟境内的欧盟人员。如需了解详情,请参阅 获取支持。
  • 价格:瑞士数据边界与访问理由控制软件包包含在 Assured Workloads 高级层级中,该层级会产生 5% 的额外 费用。如需了解详情,请参阅 Assured Workloads 价格。

前提条件

在将工作负载部署到瑞士数据边界与访问理由之前,请验证您是否满足并已完成以下前提条件:

支持的产品和 API 端点

除非另有说明,否则用户可以通过 Google Cloud 控制台访问所有受支持的产品。 下表列出了影响受支持产品的功能的限制或局限,包括通过 通过 组织政策限制条件设置 强制执行的限制或局限。

如果某个产品未列出,则表示该产品不受支持,并且不符合瑞士数据边界与访问理由的控制要求。建议您在未进行尽职调查且未充分了解您在责任共担模型中的责任的情况下,不要使用不受支持的产品。在使用不受支持的产品之前,请确保您了解并愿意接受任何相关风险,例如对数据驻留或数据主权产生负面影响。

支持的产品 API 端点 限制或局限
Identity and Access Management (IAM) iam.googleapis.com
policytroubleshooter.googleapis.com
无
Resource Manager cloudresourcemanager.googleapis.com
无

限制和局限

以下部分介绍了功能的全组织级或产品专用限制或局限 ,包括默认在 瑞士数据边界与访问理由文件夹中设置的任何组织政策限制条件。 Google Cloud其他适用的组织政策限制条件(即使 默认设置未设置)可以提供额外的深度防御,以进一步保护贵组织的 资源。 Google Cloud

Google Cloud全组织级

受影响的 Google Cloud全组织级功能

功能 说明
Google Cloud 控制台 使用瑞士数据边界与访问理由控制软件包时,如需访问 Google Cloud 控制台, 您必须使用以下网址之一:

Google Cloud全组织级组织政策限制条件

以下 组织政策限制条件 适用于整个组织 Google Cloud。

组织政策限制条件 说明
gcp.resourceLocations 设置为 allowedValues 列表中的以下位置:
  • europe-west6
此值将新资源的创建限制为所选值。设置此标志后,您将无法在所选值之外的任何其他区域、多区域位置或其他位置创建任何 资源。如需查看可受“资源位置”组织政策限制条件限制的资源列表,请参阅 资源位置支持的服务 ,因为某些资源可能超出范围,无法受到限制。

如果更改此值,则允许更多的数据在合规数据边界之外创建或存储,从而可能破坏数据驻留。
gcp.restrictCmekCryptoKeyProjects 设置为 under:organizations/your-organization-name,这是您的 Assured Workloads 组织。您可以通过指定项目 或文件夹来进一步限制此值。

限制已获批准的文件夹或项目的范围(这些文件夹或项目可提供 Cloud KMS 密钥 用于使用 CMEK 加密静态数据)。此限制条件可防止未批准的文件夹或项目提供加密 密钥,从而有助于保证范围内服务的静态数据的数据主权。
gcp.restrictServiceUsage 设置为允许所有受支持的产品和 API 端点。

通过限制对资源的运行时访问权限来确定可以使用哪些服务。如需了解详情,请参阅限制资源使用。
gcp.restrictTLSVersion 设置为拒绝以下 TLS 版本:
  • TLS_1_0
  • TLS_1_1
如需了解详情,请参阅 限制 TLS 版本。

后续步骤