Knowledge Catalog のセキュリティ、プライバシー、リスク、コンプライアンス

このドキュメントでは、 Google Cloud の Knowledge Catalog のセキュリティをサポートするさまざまなコントロールの概要について説明します。また、コントロールの構成方法に関する詳細情報のリンク先も示します。ネットワーク セキュリティ オプション、ポリシー、アクセス管理などのセキュリティ制御は、ビジネスリスクに対処し、ビジネスに適用されるプライバシーなどの規制要件を満たすうえでも役立ちます。

Knowledge Catalog のセキュリティ、プライバシー、リスク、コンプライアンスには、責任共有モデルが使用されています。たとえば、Knowledge Catalog はフルマネージド サービスであるため、Google は Knowledge Catalog などの Google Cloud サービスが実行されるインフラストラクチャを保護して管理し、サービスとリソースへのアクセスを管理するための機能を提供します。Google によるインフラストラクチャの保護の詳細については、Google インフラストラクチャのセキュリティ設計の概要をご覧ください。

プロビジョニングされたサービス

Knowledge Catalog は次の API を使用します。

開始するには、Knowledge Catalog を有効にするをご覧ください。

Google Cloud に対する認証の管理

Knowledge Catalog インスタンスを作成して管理する管理者とデベロッパーは、自身の ID とアクセス権限を検証するため、 Google Cloud に対して認証を行う必要があります。各ユーザーに、Cloud Identity、Google Workspace、または Cloud Identity、Google Workspace と連携させた ID プロバイダによって管理されるユーザー アカウントを設定する必要があります。詳細については、Google ID 管理の概要をご覧ください。

ユーザー アカウントを作成したら、シングル サインオンや 2 段階認証プロセスなどのセキュリティに関するベスト プラクティスを実装します。

Google Cloud リソース アクセスの認証

Workforce Identity 連携を使用すると、外部 ID プロバイダ(IdP)を使用してワークフォース ユーザーを認証し、 Google Cloud リソースにアクセスできるようにします。ユーザーが Google Cloud リソースへのプログラムによるアクセスを必要とし、OpenID Connect(OIDC)または Security Assertion Markup Language(SAML)をサポートする IdP にユーザーの認証情報を保存する場合は、Workforce Identity 連携を使用します。

Workload Identity 連携を使用すると、外部 IdP を使用して、サービス アカウント キーを使用せずに、オンプレミスまたはマルチクラウドのワークロードに Google Cloud リソースへのアクセス権を付与できます。ID 連携は、アマゾン ウェブ サービス(AWS)、Microsoft Entra ID、GitHub、Okta などの IdP で使用できます。

ID 連携に対する Knowledge Catalog のサポートの詳細については、フェデレーション ID でサポートされているサービスをご覧ください。

Google Cloudでの認証の詳細については、認証をご覧ください。

Identity and Access Management

管理者とデベロッパーの Identity and Access Management(IAM)ロールを大規模に管理するには、さまざまなユーザーロールとアプリケーションに個別の機能グループを作成することを検討してください。Knowledge Catalog の管理に必要な IAM ロールまたは権限をグループに付与します。グループにロールを割り当てるときは、最小権限の原則やその他の IAM セキュリティのベスト プラクティスに従ってください。詳細については、Google グループの使用に関するベスト プラクティスをご覧ください。

Knowledge Catalog での IAM の使用の詳細については、IAM でアクセスを管理するをご覧ください。IAM の設定の詳細については、IAM の概要をご覧ください。

エントリ グループやエントリなどの Knowledge Catalog リソースに、事前定義ロールとカスタムロールを付与できます。

Knowledge Catalog サービス アカウント

Knowledge Catalog を有効にすると、Google によってサービス アカウントが作成されます。サービス アカウントは、インタラクティブでない特別なタイプの Google アカウントです。通常はユーザーではなく、Compute Engine インスタンスなどのアプリケーションやコンピューティング ワークロードが使用します。アプリケーションは、サービス アカウントを使用して Google API にアクセスします。

サービス エージェント

Knowledge Catalog がユーザーの代わりにリソースにアクセスできるようにするため、Google Cloud はサービス エージェントと呼ばれる特別なサービス アカウントを作成します。

Knowledge Catalog を有効にすると、次の Knowledge Catalog サービス エージェントが作成されます。

  • service-PROJECT_NUMBER@gcp-sa-dataplex.
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.
  • service-PROJECT_NUMBER@gcp-sa-datalineage.

Knowledge Catalog サービス エージェントの詳細については、顧客管理の暗号鍵を有効にするをご覧ください。

Knowledge Catalog のポリシー

Knowledge Catalog に適用される事前定義の組織のポリシーには、次のものがあります。

  • リソース ロケーション制限(constraints/gcp.resourceLocations)
  • CMEK 用の KMS CryptoKey を提供できるプロジェクトを制限する(constraints/gcp.restrictCmekCryptoKeyProjects)
  • CMEK を使用せずにリソースを作成できるサービスを制限する(constraints/gcp.restrictNonCmekServices)
  • エンドポイントの使用を制限する(constraints/gcp.restrictEndpointUsage)
  • リソース サービスの使用を制限する(constraints/gcp.restrictServiceUsage)
  • TLS 暗号スイートを制限する(constraints/gcp.restrictTLSCipherSuites)

カスタムの組織のポリシーを使用して、プロジェクト、フォルダ、組織レベルで Knowledge Catalog の制限を構成できます。詳細については、カスタム制約の作成と管理をご覧ください。

組織のポリシーの詳細については、カスタム制約を使用してナレッジ カタログ リソースを管理するをご覧ください。

ネットワーク セキュリティ

デフォルトでは、 Google Cloudで実行されている Knowledge Catalog インスタンスを含むすべての Google Cloud サービスで、転送中のデータにデフォルトの保護が適用されます。デフォルトのネットワーク保護の詳細については、転送データの暗号化をご覧ください。

組織で必要に応じて、追加のセキュリティ管理を構成し、 Google Cloud ネットワーク上のトラフィックと、 Google Cloud ネットワークと企業ネットワーク間のトラフィックをさらに保護できます。次の点を考慮してください。

  • Knowledge Catalog は VPC Service Controls をサポートしています。VPC Service Controls を使用すると、Google サービス内のデータの移動を制御し、コンテキスト ベースの境界セキュリティを設定できます。
  • Google Cloudでは、ネットワーク トポロジとして共有 VPC の使用を検討してください。共有 VPC により、環境の分離を維持しながら、ネットワーク構成管理を一元化できます。

ネットワーク セキュリティのベスト プラクティスの詳細については、ゼロトラストを実装すると Google Cloud ランディング ゾーンのネットワーク設計を決定するをご覧ください。

データ保護とプライバシー

Knowledge Catalog は、 Google Cloudに保存されているデータをデフォルトの暗号化を使用して暗号化します。サンプルデータには次のものが含まれます。

  • エントリ グループ名とエントリ名
  • タグとアスペクトの定義
  • メタデータ属性、説明、タグ
  • ビジネス用語集の用語と関係

このデータにアクセスできるのは Knowledge Catalog インスタンスのみです。

顧客管理の暗号鍵(CMEK)を有効にして、保存データを暗号化できます。CMEK では、鍵はソフトウェアで保護された鍵または Cloud HSM を使用したハードウェアで保護された鍵として Cloud Key Management Service(Cloud KMS)に保存されますが、管理はユーザーが行います。暗号鍵を自動的にプロビジョニングするには、Cloud KMS Autokey を有効にします。Autokey を有効にすると、デベロッパーは Cloud KMS から鍵をリクエストできます。サービス エージェントは、デベロッパーの意図に一致する鍵をプロビジョニングします。Cloud KMS Autokey を使用すると、鍵はオンデマンドで使用でき、一貫性があり、業界標準のプラクティスに準拠しています。

また、Knowledge Catalog は Cloud External Key Manager(Cloud EKM)をサポートしているため、 Google Cloudの外部にある外部鍵マネージャーに鍵を保存できます。詳細については、顧客管理の暗号鍵を有効にするをご覧ください。

データ処理の場所

Knowledge Catalog は、 Google Cloudに保存されているデータのデータ所在地をサポートしています。データ所在地では、リソース ロケーション制限ポリシーの制約を使用して、データを保存するリージョンを選択できます。Cloud Asset Inventory を使用して、Knowledge Catalog リソースのロケーションを確認できます。

使用中のデータにデータ所在地が必要な場合は、Assured Workloads を構成できます。詳細については、Assured Workloads とデータ所在地をご覧ください。

データのプライバシー

データのプライバシーを保護するため、Knowledge Catalog は共通のプライバシー原則に準拠しています。

Knowledge Catalog は、顧客データのデータ処理者として機能します。Google は、請求、アカウント管理、不正行為の検出などの情報に対するデータ管理者としても機能します。詳しくは、Google Cloud のプライバシーに関するお知らせをご覧ください。

監査ロギング

Knowledge Catalog は、次の種類の監査ログを書き込みます。

  • 管理アクティビティ監査ログ: メタデータまたは構成情報を書き込む ADMIN WRITE オペレーションが記録されます。

  • データアクセス監査ログ: メタデータまたは構成情報を読み取る ADMIN READ オペレーションが記録されます。ユーザー提供のデータの読み取りまたは書き込みを行う DATA READ オペレーションと DATA WRITE オペレーションが記録されます。

詳細については、監査ロギングをご覧ください。

アクセスの透明性

アクセス承認とアクセスの透明性を使用すると、サービスをサポートする Google 社員による Knowledge Catalog インスタンスへのアクセスを制御できます。アクセス承認では、Google 社員からのアクセス リクエストを確認した後、必要に応じてリクエストを承認または拒否できます。アクセスの透明性ログは、 Google Cloud管理者がリソースにアクセスした際の分析情報をほぼリアルタイムで提供します。

モニタリングとインシデント対応

Knowledge Catalog のパフォーマンスとセキュリティをモニタリングするために、さまざまなツールを使用できます。次の点を考慮してください。

  • ログ エクスプローラを使用して、イベントログを表示して分析し、カスタム指標とアラートを作成します。
  • Cloud Monitoring ダッシュボードを使用して、Knowledge Catalog のパフォーマンスをモニタリングします。詳細については、Knowledge Catalog をモニタリングするをご覧ください。
  • Security Command Center にクラウド制御とフレームワークをデプロイして、Knowledge Catalog の脆弱性と脅威(権限昇格など)を検出します。セキュリティ オペレーション センター(SOC)のアナリストが検出結果に対応できるように、アラートとハンドブックを設定できます。

認証とコンプライアンス

規制要件への対応は、お客様と Google の共有責任です。

Knowledge Catalog は、次のようなさまざまな認定を受けています。

  • ISO 27001
  • SOC 2
  • FedRAMP
  • DoD IL5
  • ITAR

Google Cloud が準拠しているさまざまな規制の枠組みと認証について詳しくは、コンプライアンス リソース センターをご覧ください。

Knowledge Catalog は Assured Workloads もサポートしています(各コントロール パッケージの制限が適用されます)。これにより、規制、地域、主権の要件をサポートする Google 組織内の特定のフォルダにコントロールを適用できます。詳細については、コントロール パッケージ別のサポート対象プロダクトをご覧ください。

次のステップ