瑞士数据边界与访问理由
本页面介绍了在 Assured Workloads 中应用于瑞士数据边界与访问理由工作负载的一组控制措施。它提供了 有关 数据驻留、 支持的 Google Cloud 产品及其 API 端点, 以及适用于 这些产品的任何限制或局限的详细信息。以下附加信息适用于瑞士数据边界与访问理由:
- 数据驻留:瑞士数据边界与访问理由控制软件包将数据 位置控制措施设置为仅支持 瑞士区域。如需了解详情,请参阅 Google Cloud组织级政策限制条件部分 。
- 支持:购买增强型或高级 Cloud 客户服务订阅后,即可获得针对瑞士数据边界与访问理由工作负载的技术支持服务。瑞士数据边界与访问理由工作负载支持请求会路由给位于欧盟境内的欧盟人员。如需了解详情,请参阅 获取支持。
- 价格:瑞士数据边界与访问理由控制软件包包含在 Assured Workloads 高级层级中,该层级会产生 5% 的额外 费用。如需了解详情,请参阅 Assured Workloads 价格。
前提条件
在将工作负载部署到瑞士数据边界与访问理由之前,请验证您是否满足并已完成以下前提条件:
- 使用 Assured Workloads 创建瑞士数据边界与访问理由文件夹,并且仅在该文件夹中部署工作负载。
- 除非您了解并愿意接受可能发生的数据驻留风险,否则请勿更改默认的组织政策限制条件值。
- 除非另有说明,否则请勿使用 Google Cloud MCP 服务器。 瑞士数据边界与访问理由不为使用中的数据和通过 Google Cloud MCP 服务器传输的数据提供数据驻留控制措施。如需阻止不必要的 Google Cloud MCP 服务器访问,请参阅 使用 IAM 控制 Google Cloud MCP 服务器的使用 页面。
- 访问瑞士数据边界与访问理由工作负载的 Google Cloud 控制台时,
您必须使用以下瑞士专用的
管辖区 Google Cloud 控制台
网址之一:
- console.ch.cloud.google.com
- console.ch.cloud.google(适用于联合 身份用户)
- 考虑采用 Google Cloud 安全最佳实践中心提供的一般安全最佳实践。
支持的产品和 API 端点
除非另有说明,否则用户可以通过 Google Cloud 控制台访问所有受支持的产品。 下表列出了影响受支持产品的功能的限制或局限,包括通过 通过 组织政策限制条件设置 强制执行的限制或局限。
如果某个产品未列出,则表示该产品不受支持,并且不符合瑞士数据边界与访问理由的控制要求。建议您在未进行尽职调查且未充分了解您在责任共担模型中的责任的情况下,不要使用不受支持的产品。在使用不受支持的产品之前,请确保您了解并愿意接受任何相关风险,例如对数据驻留或数据主权产生负面影响。
| 支持的产品 | API 端点 | 限制或局限 |
|---|---|---|
| Identity and Access Management (IAM) |
iam.googleapis.compolicytroubleshooter.googleapis.com |
无 |
| Resource Manager |
cloudresourcemanager.googleapis.com |
无 |
限制和局限
以下部分介绍了功能的全组织级或产品专用限制或局限 ,包括默认在 瑞士数据边界与访问理由文件夹中设置的任何组织政策限制条件。 Google Cloud其他适用的组织政策限制条件(即使 默认设置未设置)可以提供额外的深度防御,以进一步保护贵组织的 资源。 Google Cloud
Google Cloud全组织级
受影响的 Google Cloud全组织级功能
| 功能 | 说明 |
|---|---|
| Google Cloud 控制台 | 使用瑞士数据边界与访问理由控制软件包时,如需访问 Google Cloud 控制台,
您必须使用以下网址之一:
|
Google Cloud全组织级组织政策限制条件
以下 组织政策限制条件 适用于整个组织 Google Cloud。
| 组织政策限制条件 | 说明 |
|---|---|
gcp.resourceLocations |
设置为 allowedValues 列表中的以下位置:
如果更改此值,则允许更多的数据在合规数据边界之外创建或存储,从而可能破坏数据驻留。 |
gcp.restrictCmekCryptoKeyProjects |
设置为 under:organizations/your-organization-name,这是您的
Assured Workloads 组织。您可以通过指定项目
或文件夹来进一步限制此值。限制已获批准的文件夹或项目的范围(这些文件夹或项目可提供 Cloud KMS 密钥 用于使用 CMEK 加密静态数据)。此限制条件可防止未批准的文件夹或项目提供加密 密钥,从而有助于保证范围内服务的静态数据的数据主权。 |
gcp.restrictServiceUsage |
设置为允许所有受支持的产品和 API 端点。 通过限制对资源的运行时访问权限来确定可以使用哪些服务。如需了解详情,请参阅限制资源使用。 |
gcp.restrictTLSVersion |
设置为拒绝以下 TLS 版本:
|