오스트레일리아 리전 제어 패키지
이 페이지에서는 Assured Workloads의 오스트레일리아 리전 워크로드에 적용되는 일련의 제어 기능을 설명합니다. 데이터 상주, 지원되는 Google Cloud 제품 및 API 엔드포인트, 이러한 제품에 적용되는 제한사항에 관한 자세한 정보를 제공합니다. 다음 추가 정보는 오스트레일리아 지역에 적용됩니다.
- 데이터 상주: 오스트레일리아 리전 제어 패키지는 오스트레일리아 전용 리전을 지원하도록 데이터 위치 제어를 설정합니다. 자세한 내용은 Google Cloud전반의 조직 정책 제약조건 섹션을 참고하세요.
- 지원: 오스트레일리아 리전 워크로드의 기술 지원 서비스는 스탠더드, 향상된, 프리미엄 Cloud Customer Care 구독으로 이용할 수 있습니다. 오스트레일리아 리전 워크로드 지원 케이스는 전 세계 지원 담당자에게 전달됩니다. 더 제한적인 지원 담당자 제어 옵션이 필요한 경우 Assured Support가 지원되는 오스트레일리아 리전 제어 패키지를 사용하는 것이 좋습니다.
- 가격 책정: 오스트레일리아 리전 제어 패키지는 추가 비용 없이 Assured Workloads의 무료 등급에 포함되어 있습니다. 자세한 내용은 Assured Workloads 가격을 참고하세요.
지원되는 제품 및 API 엔드포인트
달리 명시되지 않는 한 사용자는 Google Cloud 콘솔을 통해 지원되는 모든 제품에 액세스할 수 있습니다. 조직 정책 제약조건 설정을 통해 적용되는 제한사항을 비롯하여 지원되는 제품의 기능에 영향을 미치는 제한사항은 다음 표에 나와 있습니다.
제품이 표시되지 않으면 해당 제품은 지원되지 않으며 오스트레일리아 지역의 제어 요구사항을 충족하지 않은 것입니다. 지원되지 않는 제품은 실사 및 책임 공유 모델에서의 책임을 철저히 이해하지 않고는 사용하지 않는 것이 좋습니다. 지원되지 않는 제품을 사용하기 전에 데이터 리저넌시 또는 데이터 주권에 미치는 부정적인 영향과 같은 관련 위험을 인지하고 이를 수용할 의향이 있는지 확인하세요.
지원되는 제품 | API 엔드포인트 | 제한 또는 한도 |
---|---|---|
액세스 승인 |
accessapproval.googleapis.com |
없음 |
Access Context Manager |
accesscontextmanager.googleapis.com |
없음 |
액세스 투명성 |
accessapproval.googleapis.com |
없음 |
PostgreSQL용 AlloyDB |
alloydb.googleapis.com |
없음 |
Cloud Service Mesh |
mesh.googleapis.com meshca.googleapis.com meshconfig.googleapis.com |
없음 |
Apigee |
apigee.googleapis.com |
없음 |
Artifact Registry |
artifactregistry.googleapis.com |
없음 |
BigQuery |
bigquery.googleapis.com bigqueryconnection.googleapis.com bigquerydatapolicy.googleapis.com bigquerydatatransfer.googleapis.com bigquerymigration.googleapis.com bigqueryreservation.googleapis.com bigquerystorage.googleapis.com |
영향을 받는 기능 |
Bigtable |
bigtable.googleapis.com bigtableadmin.googleapis.com |
없음 |
Certificate Authority Service |
privateca.googleapis.com |
없음 |
Cloud Composer |
composer.googleapis.com |
없음 |
Cloud DNS |
dns.googleapis.com |
없음 |
Cloud Data Fusion |
datafusion.googleapis.com |
없음 |
Cloud 외부 키 관리자(Cloud EKM) |
cloudkms.googleapis.com |
없음 |
Cloud Run Functions |
cloudfunctions.googleapis.com |
없음 |
Cloud HSM |
cloudkms.googleapis.com |
없음 |
Cloud Interconnect |
networkconnectivity.googleapis.com |
없음 |
Cloud Key Management Service(Cloud KMS) |
cloudkms.googleapis.com |
없음 |
Cloud Load Balancing |
compute.googleapis.com |
없음 |
Cloud Logging |
logging.googleapis.com |
영향을 받는 기능 |
Cloud Monitoring |
monitoring.googleapis.com |
없음 |
Cloud NAT |
networkconnectivity.googleapis.com |
없음 |
Cloud Router |
networkconnectivity.googleapis.com |
없음 |
Cloud Run |
run.googleapis.com |
없음 |
Cloud SQL |
sqladmin.googleapis.com |
없음 |
Cloud Storage |
storage.googleapis.com |
없음 |
Cloud Tasks |
cloudtasks.googleapis.com |
없음 |
Cloud VPN |
compute.googleapis.com |
없음 |
Cloud Vision API |
vision.googleapis.com |
없음 |
Compute Engine |
compute.googleapis.com |
영향을 받는 기능 및 조직 정책 제약조건 |
Connect |
gkeconnect.googleapis.com |
없음 |
Sensitive Data Protection |
dlp.googleapis.com |
없음 |
Dataflow |
dataflow.googleapis.com datapipelines.googleapis.com |
없음 |
Dataform |
dataform.googleapis.com |
없음 |
Dataproc |
dataproc-control.googleapis.com dataproc.googleapis.com |
없음 |
Eventarc |
eventarc.googleapis.com |
없음 |
Filestore |
file.googleapis.com |
없음 |
Firestore |
firestore.googleapis.com |
없음 |
GKE 허브 |
gkehub.googleapis.com |
없음 |
GKE Identity Service |
anthosidentityservice.googleapis.com |
없음 |
Vertex AI의 생성형 AI |
aiplatform.googleapis.com |
없음 |
Google Cloud Armor |
compute.googleapis.com networksecurity.googleapis.com |
영향을 받는 기능 |
Google Kubernetes Engine(GKE) |
container.googleapis.com containersecurity.googleapis.com |
없음 |
Google Security Operations SIEM |
chronicle.googleapis.com chronicleservicemanager.googleapis.com |
없음 |
Identity and Access Management(IAM) |
iam.googleapis.com |
없음 |
IAP(Identity-Aware Proxy) |
iap.googleapis.com |
없음 |
Looker(Google Cloud 핵심 서비스) |
looker.googleapis.com |
없음 |
Memorystore for Redis |
redis.googleapis.com |
없음 |
Network Connectivity Center |
networkconnectivity.googleapis.com |
없음 |
Persistent Disk |
compute.googleapis.com |
없음 |
Pub/Sub |
pubsub.googleapis.com |
없음 |
Resource Manager |
cloudresourcemanager.googleapis.com |
없음 |
Secure Source Manager |
securesourcemanager.googleapis.com |
없음 |
Speech-to-Text |
speech.googleapis.com |
없음 |
Cloud Service Mesh |
trafficdirector.googleapis.com |
없음 |
VPC 서비스 제어 |
accesscontextmanager.googleapis.com |
없음 |
Vertex AI Search |
discoveryengine.googleapis.com |
없음 |
Virtual Private Cloud(VPC) |
compute.googleapis.com |
없음 |
제한 및 한도
다음 섹션에서는 Google Cloud전체 또는 제품별 기능 제한 또는 한도에 대해 설명합니다. 여기에는 오스트레일리아 지역 폴더에 기본적으로 설정된 모든 조직 정책 제약조건이 포함됩니다. 적용 가능한 다른 조직 정책 제약조건은 기본적으로 설정되어 있지 않더라도 조직의 리소스를 추가로 보호하기 위해 '심층 방어' 기능을 추가로 제공할 수 있습니다. Google Cloud
Google Cloud-wide
Google Cloud전체 조직 정책 제약조건
다음 조직 정책 제약조건은 Google Cloud전반에 적용됩니다.
조직 정책 제약조건 | 설명 |
---|---|
gcp.resourceLocations |
allowedValues 목록의 다음 위치로 설정합니다.
|
gcp.restrictServiceUsage |
모든 지원되는 제품 및 API 엔드포인트를 허용하도록 설정합니다. 사용 설정할 수 있고 사용할 수 있는 서비스를 결정합니다. 자세한 내용은 리소스 사용량 제한을 참고하세요. |
gcp.restrictTLSVersion |
다음 TLS 버전을 거부하도록 설정합니다.
|
BigQuery
영향을 받는 BigQuery 기능
특성 | 설명 |
---|---|
새 폴더에서 BigQuery 사용 설정 | BigQuery가 지원되지만 내부 구성 프로세스로 인해 새 Assured Workloads 폴더를 만들 때 자동으로 사용 설정되지 않습니다. 일반적으로 이 프로세스는 10분 내에 완료되지만 상황에 따 더 오래 걸릴 수 있습니다. 프로세스가 완료되었는지 확인하고 BigQuery를 사용 설정하려면 다음 단계를 수행합니다.
사용 설정 프로세스가 완료되면 Assured Workloads 폴더에서 BigQuery를 사용할 수 있습니다. BigQuery의 Gemini는 Assured Workloads에서 지원되지 않습니다. |
지원되지 않는 기능 | 다음 BigQuery 기능은 지원되지 않으며 BigQuery CLI에서 사용해서는 안 됩니다. Assured Workloads의 경우 BigQuery에서 해당 기능을 사용하지 않아야 합니다.
|
BigQuery CLI | BigQuery CLI가 지원됩니다.
|
Google Cloud SDK | 기술 데이터에 대한 데이터 지역화 보장을 유지하려면 Google Cloud SDK 버전 403.0.0 이상을 사용해야 합니다. 현재 Google Cloud SDK 버전을 확인하려면 gcloud --version 을 실행한 다음 gcloud components update 을 실행하여 최신 버전으로 업데이트합니다.
|
관리자 제어 기능 | BigQuery는 지원되지 않는 API를 사용 중지하지만 Assured Workloads 폴더를 만들 수 있는 충분한 권한이 있는 관리자는 지원되지 않는 API를 사용 설정할 수 있습니다. 이 경우 Assured Workloads 모니터링 대시보드를 통해 잠재적인 규정 미준수 알림이 표시됩니다. |
데이터 로드 | Google Software as a Service (SaaS) 앱, 외부 클라우드 스토리지 제공업체, 데이터 웨어하우스용 BigQuery Data Transfer Service 커넥터는 지원되지 않습니다. 오스트레일리아 리전 워크로드에는 BigQuery Data Transfer Service 커넥터를 사용하지 않아야 합니다. |
타사 전송 | BigQuery는 BigQuery Data Transfer Service의 서드 파티 전송 지원을 확인하지 않습니다. BigQuery Data Transfer Service에 타사 전송을 사용할 때는 지원되는지 확인해야 합니다. |
규정 미준수 BQML 모델 | 외부에서 학습된 BQML 모델은 지원되지 않습니다. |
쿼리 작업 | 쿼리 작업은 Assured Workloads 폴더 내에만 만들어야 합니다. |
다른 프로젝트의 데이터 세트 쿼리 | BigQuery는 Assured Workloads 데이터 세트가 Assured Workloads 이외의 프로젝트에서 쿼리되는 것을 방지하지 않습니다. Assured Workloads 데이터에 대한 읽기 또는 조인이 있는 모든 쿼리는 Assured Workloads 폴더에 배치되어야 합니다. BigQuery CLI에서 projectname.dataset.table 을 사용하여 쿼리 결과에 대한 정규화된 테이블 이름을 지정할 수 있습니다.
|
Cloud Logging | BigQuery는 일부 로그 데이터에 대해 Cloud Logging을 활용합니다. _default 로깅 버킷을 중지하거나 규정 준수를 유지하려면 다음 명령어를 사용하여 _default 버킷을 범위 내 리전으로 제한해야 합니다.gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
자세한 내용은 로그 리전화를 참고하세요. |
Compute Engine
영향을 받는 Compute Engine 기능
특성 | 설명 |
---|---|
게스트 환경 | 게스트 환경에 포함된 스크립트, 데몬, 바이너리가 암호화되지 않은 저장 데이터 및 사용 중인 데이터에 액세스할 수 있습니다. VM 구성에 따라 이 소프트웨어의 업데이트가 기본적으로 설치될 수 있습니다. 각 패키지의 콘텐츠, 소스 코드 등에 대한 자세한 내용은 게스트 환경을 참고하세요. 이러한 구성요소는 내부 보안 제어 및 프로세스를 통해 데이터 주권을 충족하는 데 도움이 됩니다. 하지만 추가 제어가 필요한 경우에는 자체 이미지 또는 에이전트를 조정하고 선택적으로 compute.trustedImageProjects 조직 정책 제약조건을 사용할 수 있습니다.
자세한 내용은 커스텀 이미지 빌드 페이지를 참고하세요. |
Compute Engine 조직 정책 제약조건
조직 정책 제약조건 | 설명 |
---|---|
compute.disableGlobalCloudArmorPolicy |
True로 설정합니다. 새로운 전역 Google Cloud Armor 보안 정책을 만들 수 없으며 기존 전역 Google Cloud Armor 보안 정책에 규칙을 추가하거나 수정할 수 없습니다. 이 제약 조건은 규칙의 삭제 또는 전역 Google Cloud Armor 보안 정책의 설명 및 목록을 삭제하거나 변경하는 기능을 제한하지 않습니다. 리전 Google Cloud Armor 보안 정책은 이 제약 조건의 영향을 받지 않습니다. 이 제약 조건이 적용되기 전에 이미 있던 모든 전역 및 리전 보안 정책은 계속 유효합니다. |
compute.restrictNonConfidentialComputing |
(선택사항) 값이 설정되지 않았습니다. 추가 심층 방어를 제공하도록 이 값을 설정합니다. 자세한 내용은 컨피덴셜 VM 문서를 참고하세요. |
compute.trustedImageProjects |
(선택사항) 값이 설정되지 않았습니다. 추가 심층 방어를 제공하도록 이 값을 설정합니다.
이 값을 설정하면 지정된 프로젝트 목록에 대한 이미지 저장소 및 디스크 인스턴스화가 제한됩니다. 이 값은 승인되지 않은 이미지 또는 에이전트의 사용을 방지하여 데이터 주권에 영향을 줍니다. |
Cloud Logging
영향을 받는 Cloud Logging 기능
특성 | 설명 |
---|---|
로그 싱크 | 필터에는 고객 데이터가 포함되지 않아야 합니다. 로그 싱크에는 구성으로 저장되는 필터가 포함됩니다. 고객 데이터가 포함된 필터를 만들지 마세요. |
실시간 테일링 로그 항목 | 필터에는 고객 데이터가 포함되지 않아야 합니다. 실시간 테일링 세션에는 구성으로 저장된 필터가 포함됩니다. 테일링 로그는 로그 항목 데이터 자체를 저장하지 않지만 리전 간에 데이터를 쿼리하고 전송할 수 있습니다. 고객 데이터가 포함된 필터를 만들지 마세요. |
다음 단계
- Assured Workloads 폴더를 만드는 방법 알아보기
- Assured Support가 지원되는 오스트레일리아 리전 제어 패키지 알아보기
- Assured Workloads 가격 책정 이해하기