加拿大管制商品计划 (CGP) 的数据边界

本页介绍了 Assured Workloads 中应用于加拿大受控商品计划 (CGP) 工作负载的一组控制措施。其中详细介绍了数据驻留支持的 Google Cloud 产品及其 API 端点,以及对这些产品适用的任何限制或局限性。以下附加信息适用于 CGP:

  • 数据驻留:CGP 控制包将数据位置控制设置为仅支持加拿大区域。如需了解详情,请参阅Google Cloud范围的组织政策限制条件部分。
  • 客户管理的加密密钥 (CMEK):对于支持 CMEK 的产品或服务,您必须在 CGP 工作负载中使用 CMEK。在创建文件夹期间,Assured Workloads 会创建一个密钥管理项目和一个密钥环,供您存储密钥。如需了解详情,请参阅支持密钥管理的合规性
  • 支持:如需获取 CGP 工作负载的技术支持服务,您需要订阅增强型或高级 Cloud Customer Care。CGP 工作负载支持服务请求会转交给已完成加拿大管制商品计划筛查的加拿大支持人员。如需了解详情,请参阅获取支持
  • 价格:CGP 控制软件包包含在 Assured Workloads 的高级层级中,需要额外支付 5% 的费用。如需了解详情,请参阅 Assured Workloads 价格

前提条件

作为 CGP 控制软件包的用户,为确保合规性,请验证您是否满足并遵守以下前提条件:

  • 使用 Assured Workloads 创建 CGP 文件夹,并仅在该文件夹中部署 CGP 工作负载。
  • 仅为 CGP 工作负载启用和使用适用范围内的 CGP 服务
  • 除非另有说明,否则请勿使用 Google Cloud MCP 服务器。 CGP 不会为使用中的数据和传输中的数据提供数据驻留控制措施,但会为 Google Cloud MCP 服务器提供数据驻留控制措施。如需阻止不需要的 Google Cloud MCP 服务器访问,请参阅使用 IAM 控制 Google Cloud MCP 服务器的使用页面。
  • 除非您了解并愿意接受可能发生的数据驻留风险,否则请勿更改默认的组织政策限制值。
  • 访问 CGP 工作负载的 Google Cloud 控制台时,您必须使用以下管辖区级 Google Cloud 控制台网址之一:
  • 对于 CGP 文件夹中使用的所有服务,请勿在以下用户定义或安全配置信息类型中存储受控商品数据:
    • 错误消息
    • 控制台输出
    • 属性数据
    • 服务配置数据
    • 网络数据包标头
    • 资源标识符
    • 数据标签
  • 请勿通过 Google Cloud 控制台输入或访问受控商品数据。
  • 不妨采纳Google Cloud 安全最佳实践中心提供的一般安全最佳实践。

支持的产品和 API 端点

除非另有说明,否则用户可以通过 Google Cloud 控制台访问所有受支持的产品。 下表列出了影响受支持产品的功能的限制,包括通过组织政策限制条件设置强制执行的限制。

如果未列出某个产品,则表示该产品不受支持,并且不符合 CGP 的控制要求。在未尽到尽职调查且未充分了解您在责任共担模型中的责任之前,不建议使用不受支持的产品。在使用不受支持的产品之前,请确保您了解并愿意接受任何相关风险,例如对数据驻留或数据主权产生负面影响。

支持的产品 API 端点 限制或局限
Cloud DNS dns.googleapis.com
受影响的功能
Cloud Interconnect compute.googleapis.com
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Cloud Logging logging.googleapis.com
受影响的功能
Cloud Monitoring monitoring.googleapis.com
受影响的功能
Cloud Router compute.googleapis.com
受影响的功能
Cloud SQL sqladmin.googleapis.com
组织政策限制条件
Cloud Storage storage.googleapis.com
Compute Engine compute.googleapis.com
受影响的功能组织政策限制条件
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
重要联系人 essentialcontacts.googleapis.com
外部直通式网络负载平衡器 compute.googleapis.com
Google Cloud NetApp Volumes netapp.googleapis.com
受影响的功能
身份和访问权限管理 (IAM) iam.googleapis.com
内部直通式网络负载平衡器 compute.googleapis.com
Persistent Disk compute.googleapis.com
Pub/Sub pubsub.googleapis.com
组织政策限制条件
区域级外部应用负载平衡器 compute.googleapis.com
区域级外部代理网络负载平衡器 compute.googleapis.com
区域级内部应用负载平衡器 compute.googleapis.com
区域级内部代理网络负载平衡器 compute.googleapis.com
Resource Manager cloudresourcemanager.googleapis.com
Secret Manager secretmanager.googleapis.com
Virtual Private Cloud (VPC) compute.googleapis.com
受影响的功能

限制和局限

以下部分介绍了功能方面的 Google Cloud范围或产品特定限制,包括默认在 CGP 文件夹中设置的任何组织政策限制条件。其他适用的组织政策限制条件(即使默认设置未设置)可以提供额外的深度防御,以进一步保护贵组织的 Google Cloud 资源。

Google Cloud宽

受影响的 Google Cloud版功能

功能 说明
Google Cloud 控制台 使用 CGP 控制软件包时,如需访问 Google Cloud 控制台,您必须使用以下网址之一:

Google Cloud范围的组织政策限制条件

以下组织政策限制条件适用于 Google Cloud。

组织政策限制条件 说明
gcp.resourceLocations 设置为 allowedValues 列表中的以下位置:
  • ca
  • northamerica-northeast1
  • northamerica-northeast2
此值将新资源的创建限制为仅限所选值。设置此标志后,您将无法在所选区域、多区域位置或其他位置创建任何资源。如需查看可受“资源位置”组织政策限制条件限制的资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围而无法受到限制。

如果更改此值,则允许更少的数据在合规的数据边界之外创建或存储,从而可能破坏数据驻留。
gcp.restrictCmekCryptoKeyProjects 设置为 under:organizations/your-organization-name,即您的 Assured Workloads 组织。您可以通过指定项目或文件夹来进一步限制此值。

限制已获批准的文件夹或项目的范围(这些文件夹或项目可提供 Cloud KMS 密钥用于使用 CMEK 加密静态数据)。此限制条件可防止未批准的文件夹或项目提供加密密钥,从而有助于保证范围内服务的静态数据的数据主权。
gcp.restrictNonCmekServices 设置为所有范围内的 API 服务名称的列表,包括:
  • bigquerydatatransfer.googleapis.com
  • compute.googleapis.com
  • logging.googleapis.com
  • pubsub.googleapis.com
  • sqladmin.googleapis.com
  • storage.googleapis.com
对于上述每个服务,一些功能可能会受到影响。

每个列出的服务都需要客户管理的加密密钥 (CMEK)。CMEK 使用您管理的密钥(而不是 Google 的默认加密机制)加密静态数据。

如果通过从列表中移除一个或多个范围内的服务来更改此值,则可能会破坏数据主权,因为系统会使用 Google 自己的密钥(而不是您自己的密钥)自动加密新的静态数据。现有的静态数据仍将使用您提供的密钥进行加密。
gcp.restrictServiceUsage 设置为允许所有受支持的产品和 API 端点

通过限制对资源进行运行时访问来确定可以使用哪些服务。如需了解详情,请参阅限制资源使用
gcp.restrictTLSVersion 设置为拒绝以下 TLS 版本:
  • TLS_1_0
  • TLS_1_1
如需了解详情,请参阅限制 TLS 版本

Cloud DNS

受影响的 Cloud DNS 功能

功能 说明
Google Cloud 控制台 Google Cloud 控制台中不提供 Cloud DNS 功能。请改用 API 或 Google Cloud CLI

Cloud Logging

受影响的 Cloud Logging 功能

功能 说明
日志接收器 过滤条件不应包含客户数据。

日志接收器包括以配置形式存储的过滤条件。请勿创建包含客户数据的过滤条件。
Live Tailing 日志条目 过滤条件不应包含客户数据。

Live Tailing 会话包含一个存储为配置的过滤条件。跟踪日志不会存储任何日志条目数据,但可以跨区域查询和传输数据。请勿创建包含客户数据的过滤条件。
基于日志的提醒 此功能处于禁用状态。

您无法在 Google Cloud 控制台中创建基于日志的提醒。
Logs Explorer 查询的缩短网址 此功能处于禁用状态。

您无法在 Google Cloud 控制台中创建查询的缩短网址。
在 Logs Explorer 中保存查询 此功能处于禁用状态。

您无法在 Google Cloud 控制台中保存任何查询。
基于 SQL 的提醒政策 此功能处于禁用状态。

您无法使用基于 SQL 的提醒政策功能。

Cloud Monitoring

受影响的 Cloud Monitoring 功能

功能 说明
合成监控工具 此功能处于禁用状态。
拨测 此功能处于禁用状态。

Cloud Router

受影响的 Cloud Router 功能

功能 说明
Google Cloud 控制台 Google Cloud 控制台不支持 Cloud Router 功能。 请改用 API 或 Google Cloud CLI

Cloud SQL

受影响的 Cloud SQL 功能

功能 说明
导出为 CSV 文件 请勿使用导出为 CSV 功能,因为它不符合 CGP。此功能已在 Google Cloud 控制台中停用。
executeSql 请勿使用 Cloud SQL API 的 executeSql 方法,因为它不符合 CGP。

Compute Engine

受影响的 Compute Engine 功能

功能 说明
暂停和恢复虚拟机实例 此功能处于禁用状态。

暂停和恢复虚拟机实例需要永久性磁盘存储空间,并且用于存储已暂停的虚拟机状态的永久性磁盘存储空间目前无法使用 CMEK 加密。 请参阅上述部分中的 gcp.restrictNonCmekServices 组织政策限制条件,了解启用此功能对数据主权和数据驻留的影响。
本地 SSD 此功能处于禁用状态。

无法创建具有本地 SSD 的实例,因为它们无法使用 CMEK 进行加密。请参阅上述部分中的 gcp.restrictNonCmekServices 组织政策限制条件,了解启用此功能对数据主权和数据驻留的影响。
Google Cloud 控制台

Google Cloud 控制台中不提供以下 Compute Engine 功能。请改用 API 或 Google Cloud CLI:

虚拟机元数据安全注意事项 您有责任不将敏感数据写入虚拟机元数据服务器。
裸金属解决方案虚拟机 您无法使用裸金属解决方案虚拟机(o2 虚拟机),因为裸金属解决方案虚拟机不符合 CGP 要求。

Google Cloud VMware Engine 虚拟机 您无法使用 Google Cloud VMware Engine 虚拟机,因为 Google Cloud VMware Engine 虚拟机不符合 CGP 要求。

创建 C3 虚拟机实例 此功能处于禁用状态。

使用未采用 CMEK 的永久性磁盘或其快照 您无法使用永久性磁盘或其快照,除非它们已使用 CMEK 加密。

共享多写入者模式下的 SSD 永久性磁盘 您无法在多个虚拟机实例之间共享一个多写入者模式的 SSD 永久性磁盘。
将实例组添加到全球负载均衡器 您无法将实例组添加到全球负载均衡器。

此功能受 compute.disableGlobalLoadBalancing 组织政策限制的约束,已被停用。
客机环境 客机环境中包含的脚本、守护程序和二进制文件可以访问未加密的静态数据和使用中的数据。根据您的虚拟机配置,系统可能会默认安装此软件的更新。如需详细了解每个软件包的内容、源代码等,请参阅客机环境

这些组件可帮助您通过内部安全控制和流程满足数据主权。不过,如果您需要额外控制,还可以挑选自己的映像或代理,并选择性地使用 compute.trustedImageProjects 组织政策限制条件。

如需了解详情,请参阅构建自定义映像
虚拟机管理器中的操作系统政策 操作系统政策文件中的内嵌脚本和二进制输出文件未使用客户管理的加密密钥 (CMEK) 进行加密。请勿在这些文件中包含任何敏感信息。不妨考虑将这些脚本和输出文件存储在 Cloud Storage 存储分区中。如需了解详情,请参阅操作系统政策示例

如果您想限制创建或修改使用内嵌脚本或二进制输出文件的 OS 政策资源,请启用 constraints/osconfig.restrictInlineScriptAndOutputFileUsage 组织政策限制条件。

如需了解详情,请参阅 OS Config 的限制
instances.getSerialPortOutput() 此 API 已停用。您将无法使用此 API 从指定实例获取串行端口输出。

compute.disableInstanceDataAccessApis 组织政策限制条件值更改为 False,以启用此 API。您还可以按照为项目启用访问权限中的说明启用和使用交互式串行端口。
instances.getScreenshot() 此 API 已停用。您将无法使用此 API 从指定实例获取屏幕截图。

compute.disableInstanceDataAccessApis 组织政策限制条件值更改为 False,以启用此 API。您还可以按照为项目启用访问权限中的说明启用和使用交互式串行端口。

Compute Engine 组织政策限制条件

组织政策限制条件 说明
compute.enableComplianceMemoryProtection 设置为 True

停用某些内部诊断功能,以便在发生基础架构故障时提供额外的内存保护。

更改此值可能会影响工作负载的数据驻留或数据主权。
compute.disableGlobalCloudArmorPolicy 设置为 True

禁止创建新的 Google Cloud Armor 安全政策,以及向现有 Google Cloud Armor 全局安全政策添加或修改规则。此限制条件不会限制移除规则,也不会限制移除或更改 Google Cloud Armor 全局安全政策的说明和列表。Google Cloud Armor 区域安全政策不受此限制条件的影响。在强制执行此限制条件之前就已存在的所有全局和区域安全政策也仍然有效。

compute.disableGlobalLoadBalancing 设置为 True

禁止创建全球负载均衡产品。

更改此值可能会影响工作负载的数据驻留或数据主权。
compute.disableGlobalSelfManagedSslCertificate 设置为 True

禁止创建自行管理的全球 SSL 证书。

更改此值可能会影响工作负载的数据驻留或数据主权。
compute.disableInstanceDataAccessApis 设置为 True

全局停用 instances.getSerialPortOutput()instances.getScreenshot() API。

启用此限制条件后,您将无法在 Windows Server 虚拟机上生成凭据

如果您需要在 Windows 虚拟机上管理用户名和密码,请执行以下操作:
  1. 为 Windows 虚拟机启用 SSH
  2. 运行以下命令可更改虚拟机的密码:
      gcloud compute ssh
      VM_NAME --command "net user USERNAME PASSWORD"
      
    替换以下内容:
    • VM_NAME:您要设置密码的虚拟机的名称。
    • USERNAME:您要为其设置密码的用户的用户名。
    • PASSWORD:新密码。
compute.disableNonFIPSMachineTypes 设置为 True

禁止创建不符合 FIPS 要求的虚拟机实例类型。

compute.restrictNonConfidentialComputing

(可选)不设置值。设置此值可提供额外的深度防御。如需了解详情,请参阅机密虚拟机文档
compute.trustedImageProjects

(可选)不设置值。设置此值可提供额外的深度防御。

设置此值会将映像存储和磁盘实例化限制在指定的项目列表。此值可防止使用任何未经授权的映像或代理,从而影响数据主权。

Google Cloud NetApp Volumes

受影响的 Google Cloud NetApp Volumes 功能

功能 说明
支持的服务等级 CGP 支持以下服务级别:
  • 标准
  • 高级
  • 极端
  • Flex,仅适用于文件类型。不支持 Flex 服务等级的统一类型。

Pub/Sub

Pub/Sub 组织政策限制条件

组织政策限制条件 说明
pubsub.enforceInTransitRegions 设置为 True

确保客户数据只在 Pub/Sub 主题的消息存储政策中指定的允许区域内传输。

更改此值可能会影响工作负载的数据驻留或数据主权。
pubsub.managed.disableSubscriptionMessageTransforms 设置为 True

禁止为 Pub/Sub 订阅设置单条消息转换 (SMT)

更改此值可能会影响工作负载的数据驻留或数据主权。
pubsub.managed.disableTopicMessageTransforms 设置为 True

禁止为 Pub/Sub 主题设置单条消息转换 (SMT)

更改此值可能会影响工作负载的数据驻留或数据主权。

Virtual Private Cloud (VPC)

受影响的 VPC 功能

功能 说明
Google Cloud 控制台 Google Cloud 控制台中不提供 VPC 网络功能。请改用 API 或 Google Cloud CLI

后续步骤