גבולות נתונים בארה"ב לתחום הבריאות ומדעי החיים
בדף הזה מתואר מערך אמצעי הבקרה שמוחל על Data Boundary בארה"ב עבור עומסי עבודה בתחום הבריאות ומדעי החיים ב-Assured Workloads. הוא כולל מידע מפורט על מיקום אחסון הנתונים, על מוצרים נתמכים Google Cloud ונקודות קצה ל-API שלהם, ועל הגבלות או מגבלות שחלות על המוצרים האלה.
US Data Boundary for Healthcare and Life Sciences מאפשר להפעיל עומסי עבודה שעומדים בדרישות של Health Insurance Portability and Accountability Act (HIPAA) ושל Health Information Trust Alliance (ברית אמון מידע בתחום הבריאות, HITRUST). כל מוצר נתמך מפורט בדף הסכם השותפות העסקית (BAA) שלGoogle Cloudלפי חוק HIPAA ובדף מסגרת האבטחה המשותפת (CSF) שלGoogle Cloudלפי HITRUST.
המידע הנוסף הבא רלוונטי ל-Data Boundary בארה"ב בתחום הבריאות ומדעי החיים:
- מיקום אחסון הנתונים: חבילת אמצעי הבקרה של US Data Boundary לתחום הבריאות ומדעי החיים מגדירה אמצעי בקרה למיקום הנתונים כדי לתמוך באזורים בארה"ב בלבד. מידע נוסף זמין בקטע Google Cloud-wide organization policy constraints.
- תמיכה: שירותי תמיכה טכנית לגבי Data Boundary בארה"ב לעומסי עבודה בתחום הבריאות ומדעי החיים זמינים עם מינויים ל-Cloud Customer Care ברמות Standard, Enhanced או Premium. פניות לתמיכה בנושא עומסי עבודה של שירותי בריאות ומדעי החיים ב-US Data Boundary מועברות לצוות תמיכה גלובלי. אם אתם צריכים אפשרות בקרה מגבילה יותר על צוות התמיכה, כדאי לשקול את חבילת הבקרה US Data Boundary for Healthcare and Life Sciences with Support.
- תמחור: חבילת הבקרה US Data Boundary for Healthcare and Life Sciences כלולה ברמת השירות החינמית של Assured Workloads, ללא עלויות נוספות. מידע נוסף זמין במאמר בנושא תמחור של Assured Workloads.
דרישות מוקדמות
כדי להמשיך לעמוד בדרישות כמשתמש בחבילת אמצעי הבקרה של Data Boundary בארה"ב לתחום הבריאות ומדעי החיים, צריך לוודא שאתם עומדים בדרישות המוקדמות הבאות ופועלים בהתאם להן:
- יוצרים תיקייה עם Data Boundary בארה"ב עבור שירותי בריאות ומדעי החיים באמצעות Assured Workloads, ומפריסים את עומסי העבודה של HIPAA או HITRUST רק בתיקייה הזו.
להפעיל ולהשתמש רק בשירותים שכלולים בהיקף של Data Boundary בארה"ב עבור עומסי עבודה בתחום הבריאות ומדעי החיים. אם מפעילים שירותים נוספים על ידי שינוי האילוץ של מדיניות הארגון הגבלת השימוש בשירות (
gcp.restrictServiceUsage) שמוגדר בתיקיית Assured Workloads, המשמעות היא שאתם בוחרים לקבל את הסיכונים המשויכים כפי שמתואר במאמר חלוקת אחריות ב-Assured Workloads. אלה הדרישות הנוספות שחלות:- כדי להמשיך לעמוד בדרישות התאימות, כל שירות צריך להופיע בדף HIPAA BAA שלGoogle Cloud או בדף HITRUST CSF שלGoogle Cloud.
- אם תאפשרו שימוש בשירותים נוספים על ידי שינוי ההגבלה הזו, המערכת תדווח על הפרות של התאימות במעקב של Assured Workloads. כדי להסיר את ההפרות האלה ולמנוע התראות עתידיות לגבי שירותים שנוספו לרשימת ההיתרים, צריך להעניק חריג לכל הפרה.
- לפני שמוסיפים שירות לרשימת ההיתרים, צריך לעיין בדף שירותים תואמים במסמכי התיעוד של Cloud KMS כדי לוודא שהוא תומך ב-CMEK. אם רוצים לאכוף מדיניות אבטחה מחמירה יותר כשמשתמשים ב-CMEK, אפשר לעיין בדף הצגת השימוש במפתחות במסמכי Cloud KMS.
- לפני שמוסיפים שירות לרשימת ההיתרים, צריך לוודא שהוא מופיע בדף Google Cloud שירותים עם אחסון נתונים מקומי.
- לפני שמוסיפים שירות לרשימת ההיתרים, צריך לוודא שהוא נתמך על ידי VPC Service Controls. לשם כך, אפשר לעיין בדף מוצרים נתמכים ומגבלות בתיעוד של VPC Service Controls.
- לפני שמוסיפים שירות לרשימת ההיתרים, צריך לוודא שהוא נתמך על ידי Access Transparency וAccess Approval.
אל תשתמשו בשרתי Google Cloud MCP אלא אם צוין אחרת. התכונה Data Boundary לתחום הבריאות ומדעי החיים לא מספקת אמצעי בקרה למיקום אחסון הנתונים של נתונים בשימוש ונתונים במעבר עם שרתי Google Cloud MCP. כדי לחסום גישה לא רצויה לשרתי Google Cloud MCP, אפשר לעיין במאמר שליטה בשימוש בשרתי Google Cloud MCP באמצעות IAM.
אל תשנו את ערכי ברירת המחדל של האילוצים במדיניות הארגון, אלא אם אתם מבינים את הסיכונים של מיקום אחסון הנתונים שעלולים להתרחש ומוכנים לקבל אותם.
מומלץ לפעול לפי השיטות המומלצות הכלליות לאבטחה שמפורטות בGoogle Cloud מרכז השיטות המומלצות לאבטחה.
מוצרים נתמכים ונקודות קצה של API
אלא אם צוין אחרת, המשתמשים יכולים לגשת לכל המוצרים הנתמכים דרך מסוף Google Cloud . בטבלה הבאה מפורטות הגבלות שמשפיעות על התכונות של מוצר נתמך, כולל הגבלות שנאכפות באמצעות הגדרות של אילוצי מדיניות הארגון.
אם מוצר לא מופיע ברשימה, הוא לא נתמך ולא עומד בדרישות הבקרה של Data Boundary בארה"ב לתחומי הבריאות ומדעי החיים. לא מומלץ להשתמש במוצרים לא נתמכים בלי לבצע בדיקת נאותות ולהבין היטב את האחריות שלכם במסגרת מודל האחריות המשותפת. לפני שמשתמשים במוצר שלא נתמך, חשוב לוודא שאתם מודעים לסיכונים הכרוכים בכך ומוכנים לקבל אותם, כמו השפעות שליליות על מיקום הנתונים או על ריבונות הנתונים.
| מוצר נתמך | נקודות קצה של API | הגבלות |
|---|---|---|
| אישור גישה |
accessapproval.googleapis.com |
ללא |
| Access Context Manager |
accesscontextmanager.googleapis.com |
ללא |
| Access Transparency |
accessapproval.googleapis.com |
ללא |
| Agent Assist |
dialogflow.googleapis.com |
ללא |
| AlloyDB ל-PostgreSQL |
alloydb.googleapis.com |
ללא |
| Apigee |
apigee.googleapis.com |
ללא |
| Application Integration |
integrations.googleapis.com |
ללא |
| Artifact Registry |
artifactregistry.googleapis.com |
ללא |
| AutoML Tables |
aiplatform.googleapis.com |
ללא |
| שירות Backup and DR |
backupdr.googleapis.com |
ללא |
| גיבוי ל-Google Kubernetes Engine (GKE) |
gkebackup.googleapis.com |
ללא |
| BigQuery |
bigquery.googleapis.combigqueryconnection.googleapis.combigquerydatapolicy.googleapis.combigquerydatatransfer.googleapis.combigqueryreservation.googleapis.combigquerystorage.googleapis.com |
תכונות שהושפעו |
| שירות העברת נתונים ל-BigQuery |
bigquerydatatransfer.googleapis.com |
ללא |
| Bigtable |
bigtable.googleapis.combigtableadmin.googleapis.com |
תכונות שהושפעו |
| Binary Authorization |
binaryauthorization.googleapis.com |
ללא |
| Certificate Authority Service |
privateca.googleapis.com |
ללא |
| Certificate Manager |
certificatemanager.googleapis.com |
ללא |
| מאגר משאבי ענן |
cloudasset.googleapis.com |
ללא |
| Cloud Build |
cloudbuild.googleapis.com |
ללא |
| Cloud DNS |
dns.googleapis.com |
ללא |
| Cloud Data Fusion |
datafusion.googleapis.com |
ללא |
| Cloud Deploy |
clouddeploy.googleapis.com |
ללא |
| Cloud HSM |
cloudkms.googleapis.com |
ללא |
| Cloud Healthcare API |
healthcare.googleapis.com |
ללא |
| Cloud Interconnect |
compute.googleapis.com |
תכונות שהושפעו |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
ללא |
| Cloud Logging |
logging.googleapis.com |
תכונות שהושפעו |
| Cloud Monitoring |
monitoring.googleapis.com |
תכונות שהושפעו |
| Cloud Router |
compute.googleapis.com |
ללא |
| Cloud Run |
run.googleapis.com |
תכונות שהושפעו |
| פונקציות Cloud Run |
run.googleapis.com |
ללא |
| Cloud SQL |
sqladmin.googleapis.com |
ללא |
| Cloud Service Mesh |
mesh.googleapis.commeshca.googleapis.commeshconfig.googleapis.comtrafficdirector.googleapis.comnetworkservices.googleapis.com |
ללא |
| Cloud Storage |
storage.googleapis.com |
ללא |
| Cloud Tasks |
cloudtasks.googleapis.com |
ללא |
| Cloud VPN |
compute.googleapis.com |
תכונות שהושפעו |
| Cloud Vision API |
vision.googleapis.com |
תכונות שהושפעו |
| Compute Engine |
compute.googleapis.com |
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון |
| Dialogflow CX |
dialogflow.googleapis.com |
ללא |
| Customer Experience Insights |
contactcenterinsights.googleapis.com |
ללא |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
ללא |
| Dataform |
dataform.googleapis.com |
ללא |
| Document AI |
documentai.googleapis.com |
ללא |
| Eventarc |
eventarc.googleapis.com |
ללא |
| מאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי |
compute.googleapis.com |
ללא |
| Filestore |
file.googleapis.com |
ללא |
| Firestore |
firestore.googleapis.com |
ללא |
| Google Kubernetes Engine (GKE) Hub |
gkehub.googleapis.com |
ללא |
| AI גנרטיבי ב-Vertex AI |
aiplatform.googleapis.com |
ללא |
| Google Cloud Armor |
compute.googleapis.comnetworksecurity.googleapis.com |
תכונות שהושפעו |
| Google Kubernetes Engine (GKE) |
container.googleapis.comcontainersecurity.googleapis.com |
ללא |
| ניהול זהויות והרשאות גישה (IAM) |
iam.googleapis.compolicytroubleshooter.googleapis.com |
ללא |
| שרת proxy לאימות זהויות (IAP) |
iap.googleapis.com |
ללא |
| מאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי |
compute.googleapis.com |
ללא |
| הצדקות גישה למפתחות |
cloudekm.googleapis.comcloudkms.googleapis.com |
ללא |
| Knowledge Catalog |
dataplex.googleapis.comdatalineage.googleapis.com |
תכונות שהושפעו |
| Looker (Google Cloud core) |
looker.googleapis.com |
ללא |
| Managed Service for Apache Airflow |
composer.googleapis.com |
ללא |
| Managed Service for Apache Spark |
dataproc-control.googleapis.comdataproc.googleapis.com |
ללא |
| Memorystore for Redis |
redis.googleapis.com |
ללא |
| הגנה מוגברת על המודל |
modelarmor.googleapis.com |
ללא |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
תכונות שהושפעו |
| Persistent Disk |
compute.googleapis.com |
ללא |
| Pub/Sub |
pubsub.googleapis.com |
מגבלות שקשורות למדיניות הארגון |
| מאזן עומסים חיצוני אזורי של אפליקציות (ALB) |
compute.googleapis.com |
ללא |
| מאזן עומסי רשת אזורי חיצוני בשרת proxy |
compute.googleapis.com |
ללא |
| מאזן עומסים פנימי אזורי של אפליקציות (ALB) |
compute.googleapis.com |
ללא |
| מאזן עומסי רשת פנימי אזורי בשרת proxy |
compute.googleapis.com |
ללא |
| Secret Manager |
secretmanager.googleapis.com |
ללא |
| Secure Source Manager |
securesourcemanager.googleapis.com |
ללא |
| Security Command Center Premium |
securitycenter.googleapis.comsecuritycentermanagement.googleapis.comsecurityposture.googleapis.comwebsecurityscanner.googleapis.com |
ללא |
| Sensitive Data Protection |
dlp.googleapis.com |
ללא |
| Spanner |
spanner.googleapis.com |
התכונות שיושפעו ומגבלות שקשורות למדיניות הארגון |
| המרת דיבור לטקסט (STT) |
speech.googleapis.com |
ללא |
| Storage Transfer Service |
storagetransfer.googleapis.com |
ללא |
| המרת טקסט לדיבור (TTS) |
texttospeech.googleapis.com |
ללא |
| VPC Service Controls |
accesscontextmanager.googleapis.comaccesscontextintelligence.googleapis.com |
ללא |
| חיזוי של Vertex AI Batch |
aiplatform.googleapis.com |
ללא |
| חיזוי אונליין של Vertex AI |
aiplatform.googleapis.com |
ללא |
| חיפוש על ידי סוכן |
discoveryengine.googleapis.com |
ללא |
| Vertex AI Training |
aiplatform.googleapis.com |
ללא |
| Vertex AI Workbench |
notebooks.googleapis.com |
ללא |
| ענן וירטואלי פרטי (VPC) |
compute.googleapis.com |
ללא |
הגבלות ומגבלות
בקטעים הבאים מתוארות הגבלות או מגבלות שחלות על תכונות ב- Google Cloudבאופן כללי או על מוצרים ספציפיים, כולל אילוצי מדיניות ארגונית שמוגדרים כברירת מחדל בתיקיות של US Data Boundary for Healthcare and Life Sciences. אילוצים אחרים של מדיניות הארגון שחלים על המשאבים – גם אם הם לא מוגדרים כברירת מחדל – יכולים לספק הגנה נוספת כדי להגן על המשאבים של הארגון Google Cloud .
Google Cloud-wide
Google Cloudאילוצים של מדיניות הארגון
האילוצים הבאים של מדיניות הארגון חלים על כל Google Cloud.
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
gcp.resourceLocations |
מגדירים את המיקומים הבאים ברשימה allowedValues:
שינוי הערך הזה כך שיהיה פחות מגביל עלול לפגוע במיקום אחסון הנתונים, כי הוא מאפשר ליצור או לאחסן נתונים מחוץ לגבולות נתונים תואמים. |
gcp.restrictNonCmekServices |
מוגדר לרשימה של כל שמות השירותים של ה-API שנכללים בהיקף, כולל:
כל שירות שמופיע ברשימה דורש מפתחות הצפנה בניהול הלקוח (CMEK). הצפנת CMEK מתבצעת על נתונים באחסון באמצעות מפתח שמנוהל על ידכם, ולא באמצעות מנגנוני ההצפנה שמוגדרים כברירת מחדל ב-Google. שינוי הערך הזה על ידי הסרת שירות אחד או יותר מהרשימה עלול לפגוע בריבונות הנתונים, כי נתונים חדשים במצב מנוחה יוצפנו באופן אוטומטי באמצעות המפתחות של Google ולא באמצעות המפתחות שלכם. נתונים קיימים באחסון יישארו מוצפנים באמצעות המפתח שסיפקתם. |
gcp.restrictServiceUsage |
ההגדרה צריכה להיות 'אפשרות שמאפשרת שימוש בכל נקודות הקצה של מוצרי API נתמכים'. הגבלת הגישה בזמן הריצה למשאבים של שירותים מסוימים, כדי לקבוע באילו שירותים אפשר להשתמש. מידע נוסף זמין במאמר בנושא הגבלת השימוש במשאבים. |
gcp.restrictTLSVersion |
הגדרה לדחיית גרסאות ה-TLS הבאות:
|
BigQuery
תכונות BigQuery שמושפעות
| תכונה | תיאור |
|---|---|
| הפעלת BigQuery בתיקייה חדשה | BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה של Assured Workloads בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
אחרי שתהליך ההפעלה יושלם, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads. Gemini ב-BigQuery לא נתמך על ידי Assured Workloads. |
| תכונות שלא נתמכות | אין תמיכה בתכונות הבאות של BigQuery, ואסור להשתמש בהן בכלי BigQuery CLI. באחריותכם לא להשתמש בהם ב-BigQuery עבור Assured Workloads.
|
| BigQuery CLI | יש תמיכה ב-BigQuery CLI.
|
| Google Cloud SDK | כדי לשמור על ההתחייבויות בנוגע לאזוריות הנתונים של נתונים טכניים, צריך להשתמש בגרסה 403.0.0 ואילך של Google Cloud SDK. כדי לוודא מהי גרסת Google Cloud SDK הנוכחית, מריצים את הפקודה gcloud --version ואז את הפקודה gcloud components update כדי לעדכן לגרסה החדשה ביותר.
|
| אמצעי בקרה לאדמינים | מערכת BigQuery תשבית ממשקי API שלא נתמכים, אבל אדמינים עם הרשאות מספיקות ליצירת תיקיות של Assured Workloads יכולים להפעיל ממשק API שלא נתמך. אם זה יקרה, תקבלו הודעה על אי-תאימות פוטנציאלית דרך לוח הבקרה של Assured Workloads. |
| טעינת נתונים | אין תמיכה במחברים של שירות העברת נתונים ל-BigQuery עבור אפליקציות של Google Software as a Service (SaaS), ספקי אחסון בענן חיצוניים ומחסני נתונים. באחריותכם לא להשתמש במחברים של שירות העברת הנתונים ל-BigQuery עבור עומסי עבודה בתחום הבריאות ומדעי החיים ב-Data Boundary בארה"ב. |
| העברות לצד שלישי | מערכת BigQuery לא מאמתת תמיכה בהעברות של צד שלישי בשירות העברת הנתונים ל-BigQuery. באחריותכם לוודא שיש תמיכה כשמשתמשים בהעברה של צד שלישי בשירות העברת הנתונים ל-BigQuery. |
| מודלים של BQML שלא עומדים בדרישות | מודלים של BQML שאומנו חיצונית לא נתמכים. |
| משימות של השאילתה | צריך ליצור עבודות של שאילתות רק בתיקיות של Assured Workloads. |
| שאילתות במערכי נתונים בפרויקטים אחרים | BigQuery לא מונע הפעלת שאילתות על מערכי נתונים של Assured Workloads מפרויקטים שאינם Assured Workloads. חשוב לוודא שכל שאילתה שכוללת קריאה או צירוף של נתונים מ-Assured Workloads ממוקמת בתיקיות של Assured Workloads. אפשר לציין שם טבלה מלא לתוצאת השאילתה באמצעות projectname.dataset.table ב-BigQuery CLI.
|
| Cloud Logging | חלק מנתוני היומן שלכם מועברים ל-BigQuery דרך Cloud Logging. כדי לשמור על תאימות, צריך להשבית את קטגוריות היומנים של _default או להגביל את קטגוריות _default לאזורים שכלולים בהיקף באמצעות הפקודה הבאה:gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
מידע נוסף זמין במאמר בנושא הגדרת אזור ליומנים. |
Bigtable
תכונות Bigtable שמושפעות
| תכונה | תיאור |
|---|---|
| Data Boost | התכונה הזו מושבתת. |
| פיצול גבולות | Bigtable משתמש בקבוצת משנה קטנה של מפתחות שורות כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Bigtable מציין את המיקום שבו טווחי שורות רציפים בטבלה מפולחים ל-tablets. אנשי צוות של Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי בקרה על גישה לנתונים אדמיניסטרטיביים ב-Assured Workloads. |
Cloud Interconnect
התכונות שיושפעו ב-Cloud Interconnect
| תכונה | תיאור |
|---|---|
| VPN בזמינות גבוהה (HA) | כשמשתמשים ב-Cloud Interconnect עם Cloud VPN, צריך להפעיל את הפונקציונליות של VPN בזמינות גבוהה (HA). בנוסף, צריך לעמוד בדרישות ההצפנה והאזוריזציה שמפורטות בקטע תכונות Cloud VPN שמושפעות. |
Cloud Logging
התכונות שיושפעו ב-Cloud Logging
| תכונה | תיאור |
|---|---|
| פריטי Sink ביומן | המסננים לא צריכים להכיל נתוני לקוחות. אובייקטי sink ביומן כוללים מסננים שמאוחסנים כהגדרות. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| רישום ביומן בזמן אמת | המסננים לא צריכים להכיל נתוני לקוחות. סשן של מעקב בזמן אמת כולל מסנן שמאוחסן כתצורה. הפעלת tailing ביומנים לא מאחסנת נתוני רשומות ביומן, אבל יכולה לשלוח שאילתות ולהעביר נתונים בין אזורים. אל תיצרו מסננים שמכילים נתוני לקוחות. |
| מדיניות התראות שמבוססת על SQL | התכונה הזו מושבתת. אין לך אפשרות להשתמש בתכונה של מדיניות התראות מבוססת-SQL. |
Cloud Monitoring
התכונות שיושפעו ב-Cloud Monitoring
| תכונה | תיאור |
|---|---|
| Synthetic Monitor | התכונה הזו מושבתת. |
| בדיקת זמני פעילות | התכונה הזו מושבתת. |
Cloud Run
התכונות שיושפעו ב-Cloud Run
| תכונה | תיאור |
|---|---|
| תכונות שלא נתמכות | התכונות הבאות של Cloud Run לא נתמכות: |
Cloud Vision API
התכונות המושפעות ב-Cloud Vision API
| תכונה | תיאור |
|---|---|
| נקודות קצה של Cloud Vision API שתואמות ל-HCLS | באחריותכם להשתמש רק בנקודת קצה ל-API באזור ארה"ב (us-vision.googleapis.com) עבור Cloud Vision API. נקודת הקצה הגלובלית (vision.googleapis.com) לא תואמת ל-HCLS, והשימוש בה עלול לפגוע במיקום אחסון הנתונים של עומס העבודה.
|
Cloud VPN
תכונות Cloud VPN שמושפעות
| תכונה | תיאור |
|---|---|
| נקודות קצה של VPN | חובה להשתמש רק בנקודות קצה של Cloud VPN שנמצאות באזור שכלול בהיקף. מוודאים ששער ה-VPN מוגדר לשימוש רק באזור שכלול בהיקף. |
Compute Engine
תכונות מושפעות של Compute Engine
| תכונה | תיאור |
|---|---|
| סביבת אורח | יכול להיות שסקריפטים, תהליכי רקע וקבצים בינאריים שכלולים בסביבת האורח יוכלו לגשת לנתונים לא מוצפנים במצב מנוחה ובזמן השימוש. יכול להיות שהעדכונים לתוכנה הזו יותקנו כברירת מחדל, בהתאם להגדרות של המכונה הווירטואלית. מידע ספציפי על התוכן, קוד המקור ועוד של כל חבילה זמין במאמר בנושא סביבת אורח. הרכיבים האלה עוזרים לכם לעמוד בדרישות של ריבונות נתונים באמצעות אמצעי בקרה ותהליכים פנימיים. עם זאת, אם אתם רוצים שליטה נוספת, אתם יכולים גם לבחור תמונות או סוכנים משלכם, ואם תרצו, תוכלו להשתמש באילוץ compute.trustedImageProjects של מדיניות הארגון.
מידע נוסף זמין במאמר בנושא יצירת תמונה בהתאמה אישית. |
| OS policies in VM Manager |
סקריפטים מוטבעים וקבצים בינאריים של פלט בקובצי מדיניות של מערכת ההפעלה לא מוצפנים באמצעות
מפתחות הצפנה בניהול הלקוח (CMEK). אין לכלול מידע רגיש בקבצים האלה. מומלץ לאחסן את הסקריפטים האלה ואת קובצי הפלט בקטגוריות של Cloud Storage. מידע נוסף זמין במאמר דוגמאות למדיניות של מערכת הפעלה. אם רוצים להגביל את היצירה או השינוי של משאבי מדיניות של מערכת ההפעלה שמשתמשים בסקריפטים מוטבעים או בקובצי פלט בינאריים, צריך להפעיל את אילוץ מדיניות הארגון constraints/osconfig.restrictInlineScriptAndOutputFileUsage.מידע נוסף זמין במאמר מגבלות של OS Config. |
מגבלות של מדיניות הארגון ב-Compute Engine
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
compute.disableGlobalCloudArmorPolicy |
מגדירים את הערך True. משבית את היצירה של כללי מדיניות גלובליים לאבטחה ב-Google Cloud Armor ואת ההוספה או השינוי של כללים בכללי מדיניות גלובליים קיימים לאבטחה ב-Google Cloud Armor. המגבלה הזו לא חלה על הסרת כללים או על היכולת להסיר או לשנות את התיאור ואת כרטיס המוצר של מדיניות אבטחה גלובלית של Google Cloud Armor. ההגבלה הזו לא משפיעה על כללי מדיניות האבטחה האזוריים של Google Cloud Armor. כל כללי המדיניות הגלובליים והאזוריים לאבטחה שקיימים לפני האכיפה של ההגבלה הזו נשארים בתוקף. |
compute.restrictNonConfidentialComputing |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת. מידע נוסף זמין במאמרי העזרה בנושא מכונות וירטואליות חסויות. |
compute.trustedImageProjects |
(אופציונלי) לא הוגדר ערך. כדאי להגדיר את הערך הזה כדי לספק הגנה נוספת.
הגדרת הערך הזה מגבילה את אחסון התמונות ואת יצירת המופעים של הדיסקים לרשימה שצוינה של פרויקטים. הערך הזה משפיע על ריבונות הנתונים, כי הוא מונע שימוש בתמונות או בסוכנים לא מורשים. |
Knowledge Catalog
תכונות של Knowledge Catalog
| תכונה | תיאור |
|---|---|
| Attribute Store | התכונה הזו יצאה משימוש והיא מושבתת. |
| Data Catalog | התכונה הזו יצאה משימוש והיא מושבתת. אי אפשר לחפש את המטא-נתונים או לנהל אותם בקטלוג הנתונים. |
| אגמים ואזורים | התכונה הזו מושבתת. אין לכם אפשרות לנהל אגמים, אזורים ומשימות. |
Google Cloud Armor
התכונות של Google Cloud Armor שהושפעו
| תכונה | תיאור |
|---|---|
| כללי מדיניות גלובליים לאבטחה | התכונה הזו מושבתת בגלל הגבלת המדיניות של הארגון compute.disableGlobalCloudArmorPolicy.
|
Network Connectivity Center
התכונות שיושפעו ב-Network Connectivity Center
| תכונה | תיאור |
|---|---|
| מסוףGoogle Cloud | התכונות של Network Connectivity Center לא זמינות ב- Google Cloud console. במקום זאת, אפשר להשתמש בAPI או ב-Google Cloud CLI. |
Pub/Sub
אילוצים של מדיניות הארגון ב-Pub/Sub
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
pubsub.managed.disableSubscriptionMessageTransforms |
מגדירים את הערך True. משבית את האפשרות להגדיר מינויים ל-Pub/Sub עם Single Message Transforms (SMTs). שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
pubsub.managed.disableTopicMessageTransforms |
מגדירים את הערך True. ההגדרה הזו משביתה את האפשרות להגדיר Single Message Transforms (SMTs) בנושאים של Pub/Sub. שינוי הערך הזה עשוי להשפיע על מיקום אחסון הנתונים או על ריבונות הנתונים של עומס העבודה. |
Spanner
התכונות שיושפעו ב-Spanner
| תכונה | תיאור |
|---|---|
| פיצול גבולות | Spanner משתמש בקבוצת משנה קטנה של מפתחות ראשיים ועמודות עם אינדקס כדי להגדיר גבולות פיצול, שעשויים לכלול נתוני לקוחות ומטא-נתונים. גבול פיצול ב-Spanner מציין את המיקום שבו טווחים רציפים של שורות מפולחים לחלקים קטנים יותר. אנשי צוות של Google יכולים לגשת לגבולות המפוצלים האלה למטרות תמיכה טכנית וניפוי באגים, והם לא כפופים לאמצעי בקרה על גישה לנתונים אדמיניסטרטיביים ב-Assured Workloads. |
אילוצים של מדיניות הארגון ב-Spanner
| מגבלה של מדיניות הארגון | תיאור |
|---|---|
spanner.assuredWorkloadsAdvancedServiceControls |
מגדירים את הערך True. החבילה מוסיפה אמצעי בקרה נוספים על ריבונות הנתונים ועל יכולת התמיכה במשאבי Spanner. |
spanner.disableMultiRegionInstanceIfNoLocationSelected |
מגדירים את הערך True. משבית את האפשרות ליצור מופעי Spanner עם מספר אזורים כדי לאכוף את מיקום הנתונים ואת ריבונות הנתונים. |
המאמרים הבאים
- איך יוצרים תיקיית Assured Workloads
- מידע על חבילת אמצעי הבקרה של Data Boundary בארה"ב בתחום שירותי הבריאות ומדעי החיים עם תמיכה
- הסבר על התמחור של Assured Workloads