Limite de dados para o Controlled Goods Program (CGP) do Canadá
Esta página descreve o conjunto de controlos que são aplicados em cargas de trabalho do Canada Controlled Goods Program (CGP) no Assured Workloads. Fornece informações detalhadas sobre a residência de dados, os produtos suportados Google Cloud e os respetivos pontos finais da API, e quaisquer restrições ou limitações aplicáveis a esses produtos. As seguintes informações adicionais aplicam-se ao CGP:
- Residência dos dados: o pacote de controlos da CGP define controlos de localização dos dados para suportar regiões apenas no Canadá. Consulte a secção Google CloudRestrições da política da organização ao nível da organização para mais informações.
- Chaves de encriptação geridas pelo cliente (CMEK): tem de usar CMEK em cargas de trabalho da CGP para produtos ou serviços que a suportem. Durante a criação da pasta, o Assured Workloads cria um projeto de gestão de chaves e um conjunto de chaves para armazenar as suas chaves. Consulte o artigo Apoio técnico para a conformidade com a gestão de chaves para mais informações.
- Apoio técnico: o Cloud Customer Care para cargas de trabalho do CGP está disponível com subscrições do Cloud Customer Care Avançado ou Premium apenas numa base consultiva e de melhor esforço.
- Preços: o pacote de controlo da CGP está incluído no nível Premium dos Assured Workloads, que incorre num custo adicional de 5%. Consulte os preços do Assured Workloads para mais informações.
Pré-requisitos
Para permanecer em conformidade como utilizador do pacote de controlos da CGP, verifique se cumpre e adere aos seguintes pré-requisitos:
- Crie uma pasta da CGP com o Assured Workloads e implemente as suas cargas de trabalho da CGP apenas nessa pasta.
- Ative e use apenas os serviços da CGP no âmbito para cargas de trabalho da CGP.
- Não altere os valores predefinidos da restrição da política da organização, a menos que compreenda e esteja disposto a aceitar os riscos de residência de dados que possam ocorrer.
- Para todos os serviços usados numa pasta da CGP, não armazene dados de bens controlados nos seguintes tipos de informações de configuração de segurança ou definidos pelo utilizador:
- Mensagens de erro
- Saída da consola
- Dados de atributos
- Dados de configuração do serviço
- Cabeçalhos de pacotes de rede
- Identificadores de recursos
- Etiquetas de dados
- Não introduza nem aceda a dados de bens controlados através da Google Cloud consola.
- Considere adotar as práticas recomendadas de segurança gerais fornecidas no Google Cloud centro de práticas recomendadas de segurança.
Produtos e pontos finais da API compatíveis
Salvo indicação em contrário, os utilizadores podem aceder a todos os produtos suportados através da Google Cloud consola. As restrições ou as limitações que afetam as funcionalidades de um produto suportado, incluindo as que são aplicadas através das definições de restrições da política da organização, estão listadas na tabela seguinte.
Se um produto não estiver listado, significa que não é suportado e não cumpriu os requisitos de controlo do CGP. Não é recomendado usar produtos não suportados sem a devida diligência e uma compreensão exaustiva das suas responsabilidades no modelo de responsabilidade partilhada. Antes de usar um produto não suportado, certifique-se de que tem conhecimento e está disposto a aceitar os riscos associados envolvidos, como impactos negativos na residência ou soberania dos dados.
| Produto suportado | Pontos finais da API | Restrições ou limitações |
|---|---|---|
| Cloud DNS |
dns.googleapis.com |
Funcionalidades afetadas |
| Cloud HSM |
cloudkms.googleapis.com |
Nenhum |
| Cloud Interconnect |
compute.googleapis.com |
Nenhum |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
Nenhum |
| Cloud Logging |
logging.googleapis.com |
Funcionalidades afetadas |
| Cloud Monitoring |
monitoring.googleapis.com |
Funcionalidades afetadas |
| Cloud Router |
compute.googleapis.com |
Funcionalidades afetadas |
| Cloud SQL |
sqladmin.googleapis.com |
Nenhum |
| Cloud Storage |
storage.googleapis.com |
Nenhum |
| Compute Engine |
compute.googleapis.com |
Funcionalidades afetadas e restrições da política da organização |
| Contactos essenciais |
essentialcontacts.googleapis.com |
Nenhum |
| Filestore |
file.googleapis.com |
Nenhum |
| Identity and Access Management (IAM) |
iam.googleapis.com |
Nenhum |
| Persistent Disk |
compute.googleapis.com |
Nenhum |
| Pub/Sub |
pubsub.googleapis.com |
Restrições de políticas da organização |
| Resource Manager |
cloudresourcemanager.googleapis.com |
Nenhum |
| Nuvem virtual privada (VPC) |
compute.googleapis.com |
Funcionalidades afetadas |
Restrições e limitações
As secções seguintes descrevem as restrições ou as limitações ao nível da organização ou específicas do produto para funcionalidades, incluindo quaisquer restrições da política da organização que estejam definidas por predefinição em pastas do CGP. Google CloudOutras restrições de políticas da organização aplicáveis, mesmo que não estejam definidas por predefinição, podem oferecer uma defesa em profundidade adicional para proteger ainda mais os recursos da sua organização. Google Cloud
Google Cloudde largura
Google Cloudrestrições de políticas da organização ao nível da entidade
As seguintes restrições de políticas da organização aplicam-se em Google Cloud.
| Restrição da política da organização | Descrição |
|---|---|
gcp.resourceLocations |
Definido para as seguintes localizações na lista allowedValues:
A alteração deste valor para um valor menos restritivo compromete potencialmente a residência de dados, uma vez que permite que os dados sejam criados ou armazenados fora de um limite de dados em conformidade. |
gcp.restrictCmekCryptoKeyProjects |
Definido como under:organizations/your-organization-name, que é a sua organização do Assured Workloads. Pode restringir ainda mais este valor especificando um projeto ou uma pasta.Limita o âmbito das pastas ou dos projetos aprovados que podem fornecer chaves do Cloud KMS para encriptar dados em repouso através de CMEK. Esta restrição impede que pastas ou projetos não aprovados forneçam chaves de encriptação, ajudando assim a garantir a soberania dos dados para os dados em repouso dos serviços no âmbito. |
gcp.restrictNonCmekServices |
Definido como uma lista de todos os nomes de serviços da API no âmbito, incluindo:
Cada serviço listado requer chaves de encriptação geridas pelo cliente (CMEK). A CMEK permite que os dados em repouso sejam encriptados com uma chave gerida por si e não com os mecanismos de encriptação predefinidos da Google. Alterar este valor removendo um ou mais serviços no âmbito da lista pode comprometer a soberania dos dados, porque os novos dados em repouso são encriptados automaticamente com as próprias chaves da Google em vez das suas. Os dados em repouso existentes vão permanecer encriptados pela chave que forneceu. |
gcp.restrictServiceUsage |
Definido para permitir todos os produtos e pontos finais da API suportados. Determina os serviços que podem ser usados restringindo o acesso em tempo de execução aos respetivos recursos. Para mais informações, consulte o artigo Restringir a utilização de recursos. |
gcp.restrictTLSVersion |
Definido para recusar as seguintes versões do TLS:
|
Compute Engine
Funcionalidades do Compute Engine afetadas
| Funcionalidade | Descrição |
|---|---|
| Suspender e retomar uma instância de VM | Esta funcionalidade está desativada. A suspensão e o reinício de uma instância de VM requerem armazenamento em disco persistente, e o armazenamento em disco persistente usado para armazenar o estado da VM suspensa não pode ser encriptado atualmente através da CMEK. Consulte a restrição da gcp.restrictNonCmekServices política da organização
na secção acima para compreender as implicações da soberania e residência dos dados
da ativação desta funcionalidade.
|
| SSDs locais | Esta funcionalidade está desativada. Não pode criar uma instância com SSDs locais porque, atualmente, não podem ser encriptados através da CMEK. Consulte a restrição da gcp.restrictNonCmekServices política da organização
na secção acima para compreender as implicações da soberania e residência dos dados
da ativação desta funcionalidade.
|
| VMs da Solução Bare Metal | Não pode usar VMs da Solução Bare Metal (VMs o2) porque as VMs da Solução Bare Metal não estão em conformidade com a CGP.
|
| VMs do Google Cloud VMware Engine | Não pode usar MVs do Google Cloud VMware Engine, uma vez que as MVs do Google Cloud VMware Engine não estão em conformidade com o CGP.
|
| Criar uma instância de VM C3 | Esta funcionalidade está desativada. |
| Usar discos persistentes ou as respetivas capturas de ecrã sem CMEK | Não pode usar discos persistentes nem as respetivas capturas de ecrã, a menos que tenham sido encriptados com
CMEK. |
| Partilhar um disco persistente SSD no modo de vários escritores | Não pode partilhar um disco persistente SSD no modo de gravação múltipla entre instâncias de VM. |
| Adicionar um grupo de instâncias a um balanceador de carga global | Não pode adicionar um grupo de instâncias a um equilibrador de carga global. Esta funcionalidade está desativada pela restrição de política da organização compute.disableGlobalLoadBalancing.
|
| Suspender e retomar uma instância de VM | Esta funcionalidade está desativada. A suspensão e o reinício de uma instância de VM requerem armazenamento em disco persistente, e o armazenamento em disco persistente usado para armazenar o estado da VM suspensa não pode ser encriptado com CMEK. Esta funcionalidade está desativada pela restrição da gcp.restrictNonCmekServices política da organização.
|
| SSDs locais | Esta funcionalidade está desativada. Não pode criar uma instância com SSDs locais porque não podem ser encriptados com a CMEK. Esta funcionalidade está desativada pela restrição da gcp.restrictNonCmekServices política da organização.
|
| Ambiente convidado | É possível que os scripts, os daemons e os ficheiros binários incluídos no ambiente convidado acedam a dados não encriptados em repouso e em utilização. Dependendo da configuração da VM, as atualizações a este software podem ser instaladas por predefinição. Consulte o
ambiente de convidado para ver informações específicas
sobre o conteúdo, o código-fonte e muito mais de cada pacote. Estes componentes ajudam a cumprir a soberania dos dados através de controlos de segurança internos e processos. No entanto, se quiser um controlo adicional, também pode organizar as suas próprias imagens ou agentes e, opcionalmente, usar a restrição da compute.trustedImageProjects política da organização.
Consulte a página Criar uma imagem personalizada para mais informações. |
| Políticas de SO no VM Manager |
Os scripts inline e os ficheiros de saída binários nos ficheiros de políticas do SO não são encriptados com chaves de encriptação geridas pelo cliente (CMEK). Não inclua informações confidenciais nestes ficheiros. Considere armazenar estes scripts e ficheiros de saída em contentores do Cloud Storage. Para mais informações, consulte os
exemplos de políticas de SO. Se quiser restringir a criação ou a modificação de recursos da política de SO que usam scripts inline ou ficheiros de saída binários, ative a restrição da política da organização constraints/osconfig.restrictInlineScriptAndOutputFileUsage.Para mais informações, consulte as Restrições para a configuração do SO. |
instances.getSerialPortOutput()
|
Esta API está desativada. Não vai poder obter a saída da porta de série da instância especificada através desta API. Altere o valor da restrição da política da organização compute.disableInstanceDataAccessApis para Falso para ativar esta API. Também pode ativar e usar a porta de série interativa seguindo as instruções em Ativar o acesso para um projeto.
|
instances.getScreenshot() |
Esta API está desativada. Não vai poder obter uma captura de ecrã da instância especificada
com esta API. Altere o valor da restrição da política da organização compute.disableInstanceDataAccessApis para Falso para ativar esta API. Também pode ativar e usar a porta de série interativa seguindo as instruções em Ativar o acesso para um projeto.
|
Restrições de políticas de organização do Compute Engine
| Restrição da política da organização | Descrição |
|---|---|
compute.enableComplianceMemoryProtection |
Definido como Verdadeiro. Desativa algumas funcionalidades de diagnóstico internas para oferecer proteção adicional do conteúdo da memória quando ocorre uma falha de infraestrutura. A alteração deste valor pode afetar a residência ou a soberania dos dados da sua carga de trabalho. |
compute.disableGlobalCloudArmorPolicy |
Definido como Verdadeiro. Desativa a criação de novas políticas de segurança do Google Cloud Armor globais e a adição ou modificação de regras a políticas de segurança do Google Cloud Armor globais existentes. Esta restrição não restringe a remoção de regras nem a capacidade de remover ou alterar a descrição e a ficha de políticas de segurança globais do Google Cloud Armor. As políticas de segurança regionais do Google Cloud Armor não são afetadas por esta restrição. Todas as políticas de segurança globais e regionais que existam antes da aplicação desta restrição permanecem em vigor. |
compute.disableGlobalLoadBalancing |
Definido como Verdadeiro. Desativa a criação de produtos de balanceamento de carga global. A alteração deste valor pode afetar a residência ou a soberania dos dados da sua carga de trabalho. |
compute.disableGlobalSelfManagedSslCertificate |
Definido como Verdadeiro. Desativa a criação de certificados SSL autogeridos globais. A alteração deste valor pode afetar a residência ou a soberania dos dados da sua carga de trabalho. |
compute.disableInstanceDataAccessApis
| Definido como Verdadeiro. Desativa globalmente as APIs instances.getSerialPortOutput() e
instances.getScreenshot().A ativação desta restrição impede que gere credenciais em VMs do Windows Server. Se precisar de gerir um nome de utilizador e uma palavra-passe numa VM do Windows, faça o seguinte:
|
compute.disableNonFIPSMachineTypes
| Definido como Verdadeiro. Desativa a criação de tipos de instâncias de VM que não estejam em conformidade com os requisitos da FIPS. |
compute.restrictNonConfidentialComputing |
(Opcional) O valor não está definido. Defina este valor para fornecer uma defesa em profundidade adicional. Consulte a
documentação sobre a VM confidencial
para mais informações. |
compute.trustedImageProjects |
(Opcional) O valor não está definido. Defina este valor para fornecer uma defesa em profundidade adicional.
A definição deste valor restringe o armazenamento de imagens e a instanciação de discos à lista especificada de projetos. Este valor afeta a soberania dos dados, impedindo a utilização de imagens ou agentes não autorizados. |
Cloud DNS
Funcionalidades do Cloud DNS afetadas
| Funcionalidade | Descrição |
|---|---|
| Google Cloud consola | As funcionalidades do Cloud DNS não estão disponíveis na Google Cloud consola. Em alternativa, use a API ou a CLI Google Cloud. |
Cloud Logging
Funcionalidades do Cloud Logging afetadas
| Funcionalidade | Descrição |
|---|---|
| Sinks de registo | Os filtros não devem conter dados de clientes. Os destinos de registos incluem filtros que são armazenados como configuração. Não crie filtros que contenham dados de clientes. |
| Monitorização em tempo real de entradas do registo | Os filtros não devem conter dados de clientes. Uma sessão de monitorização em tempo real inclui um filtro que é armazenado como configuração. A monitorização de registos não armazena dados de entradas de registo, mas pode consultar e transmitir dados entre regiões. Não crie filtros que contenham dados de clientes. |
| Alertas baseados em registos | Esta funcionalidade está desativada. Não pode criar alertas baseados em registos na consola Google Cloud . |
| URLs abreviados para consultas do Explorador de registos | Esta funcionalidade está desativada. Não pode criar URLs encurtados de consultas na Google Cloud consola. |
| Guardar consultas no Explorador de registos | Esta funcionalidade está desativada. Não pode guardar consultas na Google Cloud consola. |
| Registe a análise com o BigQuery | Esta funcionalidade está desativada. Não pode usar a funcionalidade de análise de registos. |
| Políticas de alerta baseadas em SQL | Esta funcionalidade está desativada. Não pode usar a funcionalidade de políticas de alerta baseadas em SQL. |
Cloud Monitoring
Funcionalidades do Cloud Monitoring afetadas
| Funcionalidade | Descrição |
|---|---|
| Monitor sintético | Esta funcionalidade está desativada. |
| Verificações de tempo de atividade | Esta funcionalidade está desativada. |
Pub/Sub
Restrições de políticas da organização do Pub/Sub
| Restrição da política da organização | Descrição |
|---|---|
pubsub.enforceInTransitRegions |
Definido como Verdadeiro. Garante que os dados do cliente transitam apenas nas regiões permitidas especificadas na política de armazenamento de mensagens para o tópico do Pub/Sub. A alteração deste valor pode afetar a residência ou a soberania dos dados da sua carga de trabalho. |
Cloud Router
Funcionalidades do Cloud Router afetadas
| Funcionalidade | Descrição |
|---|---|
| Google Cloud consola | As funcionalidades do Cloud Router não estão disponíveis na Google Cloud consola. Em alternativa, use a API ou a CLI Google Cloud. |
Cloud SQL
Nuvem virtual privada (VPC)
Funcionalidades da VPC afetadas
| Funcionalidade | Descrição |
|---|---|
| Google Cloud consola | As funcionalidades de rede da VPC não estão disponíveis na Google Cloud consola. Em alternativa, use a API ou a CLI Google Cloud. |
O que se segue?
- Saiba como criar uma pasta do Assured Workloads
- Compreenda os preços do Assured Workloads