加拿大資料邊界

本頁面說明在 Assured Workloads 中,套用至加拿大資料邊界工作負載的一組控制項。這份文件詳細說明資料所在地支援的產品 Google Cloud 及其 API 端點,以及這些產品適用的限制。下列額外資訊適用於加拿大資料邊界:

  • 資料落地:加拿大資料邊界控制項套件會設定資料位置控制項,以便僅支援加拿大區域。詳情請參閱「Google Cloud全機構組織政策限制」一節。
  • 支援:如要取得加拿大資料邊界工作負載的技術支援服務,請訂閱 Standard、Enhanced 或 Premium Cloud Customer Care。加拿大資料邊界工作負載支援案件會轉送給全球支援人員。如需更嚴格的支援人員控制選項,請改用加拿大資料邊界和支援控制套件。
  • 價格:加拿大資料邊界控制套件包含在 Assured Workloads 的免費方案中,不需額外付費。詳情請參閱 Assured Workloads 定價

支援的產品和 API 端點

除非另有說明,否則使用者可以透過 Google Cloud 控制台存取所有支援的產品。 下表列出會影響支援產品功能的限制,包括透過機構政策限制設定強制執行的限制。

如果產品未列出,表示該產品不受支援,且不符合加拿大資料邊界的控制項規定。如未盡到應盡的注意義務,並充分瞭解共責式安全性模型中的責任,建議不要使用不受支援的產品。使用不支援的產品前,請務必瞭解並願意接受相關風險,例如對資料駐留或資料主權的負面影響。

支援的產品 API 端點 限制
存取權核准 accessapproval.googleapis.com
Access Context Manager accesscontextmanager.googleapis.com
資料存取透明化控管機制 accessapproval.googleapis.com
PostgreSQL 適用的 AlloyDB alloydb.googleapis.com
Cloud Service Mesh mesh.googleapis.com
meshca.googleapis.com
meshconfig.googleapis.com
Apigee apigee.googleapis.com
Artifact Registry artifactregistry.googleapis.com
GKE 備份 gkebackup.googleapis.com
BigQuery bigquery.googleapis.com
bigqueryconnection.googleapis.com
bigquerydatapolicy.googleapis.com
bigquerydatatransfer.googleapis.com
bigquerymigration.googleapis.com
bigqueryreservation.googleapis.com
bigquerystorage.googleapis.com
受影響的功能
Bigtable bigtable.googleapis.com
bigtableadmin.googleapis.com
憑證授權單位服務 privateca.googleapis.com
Cloud Build cloudbuild.googleapis.com
Cloud Composer composer.googleapis.com
Cloud DNS dns.googleapis.com
Cloud Data Fusion datafusion.googleapis.com
Cloud External Key Manager (Cloud EKM) cloudkms.googleapis.com
Cloud Run functions run.googleapis.com
Cloud HSM cloudkms.googleapis.com
Cloud Interconnect compute.googleapis.com
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Cloud Load Balancing compute.googleapis.com
Cloud Logging logging.googleapis.com
受影響的功能
Cloud Monitoring monitoring.googleapis.com
Cloud NAT compute.googleapis.com
Cloud OS Login API oslogin.googleapis.com
Cloud Router compute.googleapis.com
Cloud Run run.googleapis.com
受影響的功能
Cloud SQL sqladmin.googleapis.com
PostgreSQL 適用的 Cloud SQL sqladmin.googleapis.com
Cloud Storage storage.googleapis.com
Cloud Tasks cloudtasks.googleapis.com
Cloud VPN compute.googleapis.com
Cloud Vision API vision.googleapis.com
Cloud Workstations workstations.googleapis.com
Compute Engine compute.googleapis.com
受影響的功能機構政策限制
Config Sync anthosconfigmanagement.googleapis.com
連結 gkeconnect.googleapis.com
Sensitive Data Protection dlp.googleapis.com
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Dataform dataform.googleapis.com
Dataplex Universal Catalog dataplex.googleapis.com
datalineage.googleapis.com
Dataproc dataproc-control.googleapis.com
dataproc.googleapis.com
Document AI documentai.googleapis.com
重要聯絡人 essentialcontacts.googleapis.com
Eventarc eventarc.googleapis.com
Filestore file.googleapis.com
Firebase 安全性規則 firebaserules.googleapis.com
Firestore firestore.googleapis.com
GKE Hub gkehub.googleapis.com
GKE Identity Service anthosidentityservice.googleapis.com
Vertex AI 生成式 AI aiplatform.googleapis.com
Google Cloud Armor compute.googleapis.com
networksecurity.googleapis.com
受影響的功能
Google Kubernetes Engine (GKE) container.googleapis.com
containersecurity.googleapis.com
Google Cloud NetApp Volumes netapp.googleapis.com
受影響的功能
Google Security Operations SIEM chronicle.googleapis.com
chronicleservicemanager.googleapis.com
Google Security Operations SOAR Not applicable
身分與存取權管理 (IAM) iam.googleapis.com
Identity-Aware Proxy (IAP) iap.googleapis.com
基礎架構管理員 config.googleapis.com
Looker (Google Cloud Core) looker.googleapis.com
Memorystore for Redis redis.googleapis.com
Network Connectivity Center networkconnectivity.googleapis.com
機構政策服務 orgpolicy.googleapis.com
Persistent Disk compute.googleapis.com
Personalized Service Health servicehealth.googleapis.com
Pub/Sub pubsub.googleapis.com
Resource Manager cloudresourcemanager.googleapis.com
Secure Source Manager securesourcemanager.googleapis.com
無伺服器虛擬私有雲存取 vpcaccess.googleapis.com
Speech-to-Text speech.googleapis.com
Storage 移轉服務 storagetransfer.googleapis.com
Cloud Service Mesh trafficdirector.googleapis.com
VPC Service Controls accesscontextmanager.googleapis.com
Vertex AI Search discoveryengine.googleapis.com
虛擬私有雲 (VPC) compute.googleapis.com

規定與限制

以下各節說明功能 Google Cloud層級或產品專屬的限制,包括加拿大資料邊界資料夾預設設定的機構政策限制。其他適用的機構政策限制 (即使不是預設設定) 可提供額外的縱深防禦措施,進一步保護機構的資源。 Google Cloud

Google Cloud-wide

Google Cloud全機構適用的機構政策限制

下列機構政策限制適用於整個 Google Cloud。

機構政策限制 說明
gcp.resourceLocations allowedValues 清單中設定下列位置:
  • northamerica-northeast1
  • northamerica-northeast2
這個值會將新資源的建立作業限制在所選值。設定後,您就無法在所選區域、多區域或位置以外的任何位置建立資源。如要查看可透過「資源位置」機構政策限制的資源清單,請參閱「資源位置支援的服務」,因為部分資源可能超出範圍,無法限制。

如果變更這個值,放寬限制,可能會允許在符合規定的資料邊界外建立或儲存資料,進而破壞資料落地性。
gcp.restrictServiceUsage 設為允許所有支援的產品和 API 端點

限制對資源的執行階段存取權,決定可使用的服務。詳情請參閱「限制資源用量」。
gcp.restrictTLSVersion 設為拒絕下列 TLS 版本:
  • TLS_1_0
  • TLS_1_1
詳情請參閱「限制傳輸層安全標準 (TLS) 版本」 頁面。

BigQuery

受影響的 BigQuery 功能

功能 說明
在新資料夾中啟用 BigQuery 系統支援 BigQuery,但由於內部設定程序,建立新的 Assured Workloads 資料夾時不會自動啟用。這項程序通常會在十分鐘內完成,但在某些情況下可能需要更多時間。如要檢查程序是否完成並啟用 BigQuery,請完成下列步驟:
  1. 前往 Google Cloud 控制台的「Assured Workloads」頁面。

    前往 Assured Workloads

  2. 從清單中選取新的 Assured Workloads 資料夾。
  3. 在「Allowed services」(允許的服務) 區段的「Folder Details」(資料夾詳細資料) 頁面中,按一下「Review Available Updates」(查看可用更新)
  4. 在「允許的服務」窗格中,檢查要新增至資料夾「資源用量限制」機構政策的服務。如果列出 BigQuery 服務,請按一下「允許服務」新增服務。

    如果未列出 BigQuery 服務,請等待內部程序完成。如果資料夾建立後 12 小時內未列出服務,請與 Cloud Customer Care 聯絡。

啟用程序完成後,您就可以在 Assured Workloads 資料夾中使用 BigQuery。

Assured Workloads 不支援 Gemini in BigQuery。

不支援的功能 BigQuery CLI 不支援下列 BigQuery 功能,請勿使用。您有責任確保不會在 BigQuery 中使用這些模型處理受控工作負載。
BigQuery CLI 支援 BigQuery CLI。

Google Cloud SDK 您必須使用 Google Cloud SDK 403.0.0 以上版本,才能確保技術資料的資料區域化。如要確認目前的 Google Cloud SDK 版本,請執行 gcloud --version,然後執行 gcloud components update,更新至最新版本。
管理員控制項 BigQuery 會停用不支援的 API,但管理員只要具備建立 Assured Workloads 資料夾的足夠權限,就能啟用不支援的 API。如果發生這種情況,您會透過 Assured Workloads 監控資訊主頁收到潛在不符規定的通知。
正在載入資料 不支援 Google 軟體即服務 (SaaS) 應用程式、外部雲端儲存空間供應商和資料倉儲的 BigQuery 資料移轉服務連接器。您有責任確保不使用 BigQuery 資料移轉服務連接器,處理加拿大資料邊界的工作負載。
第三方轉移 BigQuery 不會驗證 BigQuery 資料移轉服務是否支援第三方轉移。使用任何第三方移轉服務搭配 BigQuery 資料移轉服務時,您有責任確認支援情況。
不符規定的 BQML 模型 不支援外部訓練的 BQML 模型
查詢工作 查詢作業只能在 Assured Workloads 資料夾中建立。
查詢其他專案中的資料集 BigQuery 不會禁止從非 Assured Workloads 專案查詢 Assured Workloads 資料集。請務必將任何讀取或聯結 Assured Workloads 資料的查詢,放在 Assured Workloads 資料夾中。您可以在 BigQuery CLI 中使用 projectname.dataset.table,為查詢結果指定完整格式的資料表名稱
Cloud Logging BigQuery 會使用 Cloud Logging 處理部分記錄檔資料。您應停用 _default 記錄檔值區,或將 _default 值區限制在適用範圍的區域,以使用下列指令維持法規遵循狀態:

gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink

詳情請參閱「將記錄檔區域化」。

Compute Engine

受影響的 Compute Engine 功能

功能 說明
訪客環境 訪客環境隨附的指令碼、常駐程式和二進位檔可能會存取未加密的靜態和使用中資料。視 VM 設定而定,系統可能會預設安裝這類軟體的更新。如要瞭解各個套件的內容、原始碼等具體資訊,請參閱「訪客環境」。

這些元件可透過內部安全控管和程序,協助您符合資料主權規定。不過,如要進一步控管,您也可以自行管理圖片或代理程式,並視需要使用 compute.trustedImageProjects 機構政策限制。

詳情請參閱「建立自訂映像檔」頁面。
VM 管理員中的 OS 政策 作業系統政策檔案中的內嵌指令碼和二進位輸出檔案,不會使用客戶自行管理的加密金鑰 (CMEK) 加密。因此,請勿在這些檔案中加入任何私密資訊。 或者,您也可以考慮將這些指令碼和輸出檔案儲存在 Cloud Storage 值區中。詳情請參閱範例 OS 政策

如要限制建立或修改使用內嵌指令碼或二進位輸出檔案的 OS 政策資源,請啟用constraints/osconfig.restrictInlineScriptAndOutputFileUsage 機構政策限制。

詳情請參閱「 OS Config 的限制」。

Compute Engine 機構政策限制

機構政策限制 說明
compute.disableGlobalCloudArmorPolicy 設為 True

禁止建立新的全域 Google Cloud Armor 安全性政策,以及禁止在現有的全域 Google Cloud Armor 安全性政策中新增或修改規則。這項限制未禁止移除規則,或者移除或變更全域 Google Cloud Armor 安全性政策的說明和清單。區域性 Google Cloud Armor 安全性政策不受此限制影響。在此限制強制執行前已存在的全域和區域性安全性政策將繼續生效。

compute.restrictNonConfidentialComputing

(選用) 未設定值。請設定這個值,以提供額外的縱深防禦機制。詳情請參閱機密 VM 說明文件

compute.trustedImageProjects

(選用) 未設定值。設定這個值,提供額外的縱深防禦。

設定這個值後,映像檔儲存空間和磁碟執行個體化作業就會限制在指定的專案清單中。這個值會禁止使用任何未經授權的映像檔或代理程式,進而影響資料主權。

Google Cloud NetApp Volumes

受影響的 Google Cloud NetApp Volumes 功能

功能 說明
彈性服務層級 加拿大資料邊界控管機制套件不支援 Flex 服務等級。

Cloud Logging

受影響的 Cloud Logging 功能

功能 說明
記錄接收器 篩選器不得包含客戶資料。

記錄接收器包含篩選器,篩選器會儲存為設定。請勿建立含有顧客資料的篩選器。
即時追蹤記錄項目 篩選器不得包含客戶資料。

即時追蹤工作階段包含篩選器,並以設定的形式儲存。追蹤記錄本身不會儲存任何記錄項目資料,但可以跨區域查詢及傳輸資料。請勿建立含有顧客資料的篩選器。

後續步驟