Limite de dados da publicação 1075 do IRS

Nesta página, descrevemos o conjunto de controles aplicados ao Data Boundary para cargas de trabalho do IRS 1075 no Assured Workloads. Ele fornece informações detalhadas sobre residência de dados, produtos do Google Cloud compatíveis e os endpoints de API deles, além de restrições ou limitações aplicáveis a esses produtos. As seguintes informações adicionais se aplicam ao limite de dados da publicação 1075 do IRS:

  • Residência de dados: o pacote de controles do limite de dados para a publicação 1075 do IRS define controles de localização de dados para oferecer suporte a regiões exclusivas dos EUA. Consulte a seção Restrições da política da organização em toda aGoogle Cloud para mais informações.
  • Suporte: os serviços de suporte técnico para cargas de trabalho do limite de dados para IRS 1075 estão disponíveis com assinaturas do Cloud Customer Care Enhanced ou Premium. Os casos de suporte da fronteira de dados para cargas de trabalho da IRS 1075 são encaminhados para residentes dos EUA localizados nesse país que passaram por investigações de histórico para contratação da CJIS com base em impressões digitais, verificações de aplicação da lei no nível estadual e confirmação de cidadania. Para mais informações, consulte Como receber suporte.

  • Preços: o pacote de controle do limite de dados para a publicação 1075 do IRS está incluído no nível Premium do Assured Workloads, que gera uma cobrança adicional de 20%. Consulte Preços do Assured Workloads para mais informações.

Pré-requisitos

Para continuar em conformidade como usuário do pacote de controle do limite de dados para a Lei 1075 do IRS, verifique se você atende e segue os seguintes pré-requisitos:

Produtos e endpoints de API compatíveis

Salvo indicação em contrário, os usuários podem acessar todos os produtos compatíveis pelo console Google Cloud . As restrições ou limitações que afetam os recursos de um produto compatível, incluindo aquelas que são aplicadas pelas configurações de restrição da política da organização, estão listadas na tabela a seguir.

Se um produto não estiver listado, ele não terá suporte e não terá atendido aos requisitos de controle do limite de dados para a publicação 1075 do IRS. Não é recomendável usar produtos sem suporte sem diligência prévia e uma compreensão completa das suas responsabilidades no modelo de responsabilidade compartilhada. Antes de usar um produto sem suporte, verifique se você conhece e aceita os riscos associados, como impactos negativos na residência ou soberania de dados.

Produto compatível Endpoints de API Restrições ou limitações
Access Context Manager accesscontextmanager.googleapis.com
Nenhum
Transparência no acesso accessapproval.googleapis.com
Nenhum
Agent Assist dialogflow.googleapis.com
Nenhum
AlloyDB para PostgreSQL alloydb.googleapis.com
Nenhum
Apigee apigee.googleapis.com
Nenhum
Application Integration integrations.googleapis.com
Nenhum
Artifact Registry artifactregistry.googleapis.com
Nenhum
Backup para GKE gkebackup.googleapis.com
Nenhum
BigQuery bigquery.googleapis.com
bigquerydatapolicy.googleapis.com
bigquerymigration.googleapis.com
bigqueryreservation.googleapis.com
bigquerystorage.googleapis.com
Recursos afetados
Serviço de transferência de dados do BigQuery bigquerydatatransfer.googleapis.com
Recursos afetados
Bigtable bigtable.googleapis.com
bigtableadmin.googleapis.com
Nenhum
Autorização binária binaryauthorization.googleapis.com
Nenhum
Certificate Authority Service privateca.googleapis.com
Nenhum
Cloud Build cloudbuild.googleapis.com
Nenhum
Cloud Composer composer.googleapis.com
Nenhum
Google Cloud console N/A
Nenhum
Cloud DNS dns.googleapis.com
Nenhum
Cloud Data Fusion datafusion.googleapis.com
Nenhum
Gerenciador de chaves externas do Cloud (Cloud EKM) cloudkms.googleapis.com
Nenhum
Funções do Cloud Run cloudfunctions.googleapis.com
Restrições da política da organização
Cloud HSM cloudkms.googleapis.com
Nenhum
API Cloud Healthcare healthcare.googleapis.com
Nenhum
Cloud Interconnect networkconnectivity.googleapis.com
Recursos afetados
Cloud Key Management Service (Cloud KMS) cloudkms.googleapis.com
Nenhum
Cloud Logging logging.googleapis.com
Recursos afetados
Cloud Monitoring monitoring.googleapis.com
Recursos afetados
Cloud NAT networkconnectivity.googleapis.com
Nenhum
API Cloud OS Login oslogin.googleapis.com
Nenhum
Cloud Router networkconnectivity.googleapis.com
Nenhum
Cloud Run run.googleapis.com
Recursos afetados
Cloud SQL sqladmin.googleapis.com
Nenhum
Cloud Service Mesh mesh.googleapis.com
meshca.googleapis.com
meshconfig.googleapis.com
Nenhum
Cloud Storage storage.googleapis.com
Nenhum
Cloud Tasks cloudtasks.googleapis.com
Nenhum
Cloud VPN compute.googleapis.com
Recursos afetados
API Cloud Vision vision.googleapis.com
Nenhum
Cloud Workstations workstations.googleapis.com
Nenhum
Compute Engine compute.googleapis.com
Recursos afetados e restrições da política da organização
Connect gkeconnect.googleapis.com
Nenhum
Dialogflow CX dialogflow.googleapis.com
Nenhum
Insights de conversação contactcenterinsights.googleapis.com
Nenhum
Proteção de Dados Sensíveis dlp.googleapis.com
Nenhum
Dataflow dataflow.googleapis.com
datapipelines.googleapis.com
Nenhum
Dataform dataform.googleapis.com
Nenhum
Dataplex Universal Catalog dataplex.googleapis.com
datalineage.googleapis.com
Nenhum
Dataproc dataproc-control.googleapis.com
dataproc.googleapis.com
Nenhum
Document AI documentai.googleapis.com
Nenhum
Contatos essenciais essentialcontacts.googleapis.com
Nenhum
Eventarc eventarc.googleapis.com
Nenhum
Balanceador de carga de rede de passagem externo compute.googleapis.com
Nenhum
Filestore file.googleapis.com
Nenhum
Firebase Authentication N/A
Nenhum
Firestore firestore.googleapis.com
Nenhum
Hub GKE gkehub.googleapis.com
Nenhum
Serviço de identidade do GKE anthosidentityservice.googleapis.com
Nenhum
IA generativa na Vertex AI aiplatform.googleapis.com
Nenhum
Google Agentspace discoveryengine.googleapis.com
Nenhum
Google Cloud Armor compute.googleapis.com
networksecurity.googleapis.com
Recursos afetados
Google Cloud NetApp Volumes netapp.googleapis.com
Recursos afetados
Google Security Operations SOAR Not applicable
Nenhum
Google Kubernetes Engine (GKE) container.googleapis.com
containersecurity.googleapis.com
Nenhum
Google Security Operations SIEM chronicle.googleapis.com
chronicleservicemanager.googleapis.com
Nenhum
Gerenciamento de identidade e acesso (IAM) iam.googleapis.com
Nenhum
Identity-Aware Proxy (IAP) iap.googleapis.com
Nenhum
Infrastructure Manager config.googleapis.com
Nenhum
Conectores de integração connectors.googleapis.com
Nenhum
Balanceador de carga de rede de passagem interna compute.googleapis.com
Nenhum
Console Google Cloud jurisdicional N/A
Nenhum
Looker (Google Cloud Core) looker.googleapis.com
Nenhum
Memorystore para Redis redis.googleapis.com
Nenhum
Organization Policy Service orgpolicy.googleapis.com
Nenhum
Persistent Disk compute.googleapis.com
Nenhum
Pub/Sub pubsub.googleapis.com
Nenhum
Balanceador de carga de aplicativo externo regional compute.googleapis.com
Nenhum
Balanceador de carga de rede de proxy externo regional compute.googleapis.com
Nenhum
Balanceador de carga de aplicativo interno regional compute.googleapis.com
Nenhum
Balanceador de carga de rede de proxy interno regional compute.googleapis.com
Nenhum
Resource Manager cloudresourcemanager.googleapis.com
Nenhum
Secret Manager secretmanager.googleapis.com
Nenhum
Secure Source Manager securesourcemanager.googleapis.com
Nenhum
Spanner spanner.googleapis.com
Nenhum
Speech-to-Text speech.googleapis.com
Recursos afetados
Serviço de transferência do Cloud Storage storagetransfer.googleapis.com
Nenhum
Text-to-Speech texttospeech.googleapis.com
Nenhum
VPC Service Controls accesscontextmanager.googleapis.com
Nenhum
Vertex AI para Pesquisa discoveryengine.googleapis.com
Nenhum
Vertex AI Workbench aiplatform.googleapis.com
Nenhum
Nuvem privada virtual (VPC) compute.googleapis.com
Nenhum

Restrições e limitações

As seções a seguir descrevem restrições ou limitações em todo o Google Cloudou específicas do produto para recursos, incluindo restrições de política da organização definidas por padrão no Data Boundary para pastas do IRS 1075. Outras restrições aplicáveis da política da organização, mesmo que não sejam definidas por padrão, podem fornecer defesa em profundidade adicional para proteger ainda mais os recursos do Google Cloud da sua organização.

Google Cloudde largura

Recursos afetados em todo o Google Cloud

Recurso Descrição
Google Cloud console Para acessar o console do Google Cloud ao usar o pacote de controle de limite de dados para a seção 1075 do IRS, você pode usar o console jurisdicional do Google Cloud . O console jurisdicional Google Cloud não é necessário para o limite de dados da publicação 1075 do IRS e pode ser acessado usando um dos seguintes URLs:
Para mais informações, consulte a página do console Google Cloud jurisdicional.

Restrições da política da organização em toda aGoogle Cloud

As restrições da política da organização a seguir se aplicam a Google Cloud.

Restrição da política da organização Descrição
gcp.resourceLocations Defina os seguintes locais na lista allowedValues:
  • us-locations
  • us-central1
  • us-central2
  • us-east1
  • us-east4
  • us-east5
  • us-south1
  • us-west1
  • us-west2
  • us-west3
  • us-west4
Esse valor restringe a criação de novos recursos aos valores selecionados. Quando definido, nenhum recurso pode ser criado em outras regiões, multirregiões ou locais fora da seleção. Consulte Serviços compatíveis com locais de recursos para ver uma lista de recursos que podem ser restringidos pela restrição da política da organização de locais de recursos, já que alguns recursos podem estar fora do escopo e não ser restritos.

Alterar esse valor, tornando-o menos restritivo, pode prejudicar a residência de dados, permitindo que eles sejam criados ou armazenados fora de um limite de dados em conformidade.
gcp.restrictNonCmekServices Defina como uma lista de todos os nomes de serviço de API no escopo, incluindo:
  • bigquerydatatransfer.googleapis.com
Alguns recursos podem ser afetados para cada um dos serviços listados acima.

Cada serviço listado requer chaves de criptografia gerenciadas pelo cliente (CMEK). A CMEK permite que os dados em repouso sejam criptografados com uma chave gerenciada por você, não pelos mecanismos de criptografia padrão do Google.

Alterar esse valor removendo um ou mais serviços em escopo da lista pode prejudicar a soberania de dados, porque novos dados em repouso são criptografados automaticamente usando as chaves do Google em vez das suas. Os dados em repouso atuais vão permanecer criptografados pela chave que você forneceu.
gcp.restrictServiceUsage Definido para permitir todos os produtos e endpoints de API compatíveis.

Determina quais serviços podem ser usados restringindo o acesso em tempo de execução aos recursos deles. Para mais informações, consulte Como restringir o uso de recursos.
gcp.restrictTLSVersion Definido para negar as seguintes versões do TLS:
  • TLS_1_0
  • TLS_1_1
Consulte a página Restringir versões do TLS para mais informações.

BigQuery

Recursos afetados do BigQuery

Recurso Descrição
Ativar o BigQuery em uma nova pasta O BigQuery é compatível, mas não é ativado automaticamente quando você cria uma pasta do Assured Workloads devido a um processo de configuração interna. Esse processo normalmente leva 10 minutos, mas pode demorar mais em algumas circunstâncias. Para verificar se o processo foi concluído e ativar o BigQuery, siga estas etapas:
  1. No console Google Cloud , acesse a página Assured Workloads.

    Acesse o Assured Workloads

  2. Selecione a nova pasta do Assured Workloads na lista.
  3. Na página Detalhes da pasta, na seção Serviços permitidos, clique em Revisar atualizações disponíveis.
  4. No painel Serviços permitidos, revise os serviços que serão adicionados à política da organização Restrição de uso de recursos da pasta. Se os serviços do BigQuery estiverem listados, clique em Permitir serviços para adicioná-los.

    Se os serviços do BigQuery não estiverem listados, aguarde a conclusão do processo interno. Se os serviços não forem listados em até 12 horas após a criação da pasta, entre em contato com o Cloud Customer Care.

Depois que o processo de ativação for concluído, você poderá usar o BigQuery na pasta do Assured Workloads.

O Gemini no BigQuery não é compatível com o Assured Workloads.

Recursos não suportados Os seguintes recursos do BigQuery não são compatíveis e não devem ser usados na CLI do BigQuery. É sua responsabilidade não usá-los no BigQuery para o Assured Workloads.
CLI do BigQuery A CLI do BigQuery é compatível.

SDK do Google Cloud Use o SDK Google Cloud versão 403.0.0 ou mais recente para manter as garantias de regionalização de dados técnicos. Para verificar sua versão atual do SDK Google Cloud, execute gcloud --version e depois gcloud components update para atualizar para a versão mais recente.
Controles do administrador O BigQuery desativa as APIs sem suporte, mas os administradores com permissões suficientes para criar uma pasta do Assured Workloads podem ativar uma API sem suporte. Se isso acontecer, você vai receber uma notificação de possível não conformidade no painel de monitoramento do Assured Workloads.
Carregando dados Conectores do serviço de transferência de dados do BigQuery para apps do Google software como serviço (SaaS), provedores externos de armazenamento em nuvem e data warehouses não são compatíveis. É sua responsabilidade não usar conectores do serviço de transferência de dados do BigQuery para o limite de dados em cargas de trabalho da IRS 1075.
Transferências de terceiros O BigQuery não verifica a compatibilidade com transferências de terceiros para o serviço de transferência de dados do BigQuery. É sua responsabilidade verificar o suporte ao usar qualquer transferência de terceiros para o serviço de transferência de dados do BigQuery.
Modelos do BQML não compatíveis Modelos do BQML treinados externamente não são compatíveis.
Jobs de consulta Os jobs de consulta só podem ser criados em pastas do Assured Workloads.
Consultas em conjuntos de dados em outros projetos O BigQuery não impede que os conjuntos de dados do Assured Workloads sejam consultados em projetos que não são do Assured Workloads. Verifique se qualquer consulta que tenha uma leitura ou uma junção de dados do Assured Workloads está em uma pasta do Assured Workloads. É possível especificar um nome de tabela totalmente qualificado para o resultado da consulta usando projectname.dataset.table na CLI do BigQuery.
Cloud Logging O BigQuery usa o Cloud Logging para alguns dos seus dados de registro. Desative os buckets de registro do _default ou restrinja-os a regiões no escopo para manter a conformidade usando o seguinte comando:

gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink

. Consulte Regionalizar seus registros para mais informações._default

Compute Engine

Recursos afetados do Compute Engine

Recurso Descrição
Como suspender e retomar uma instância de VM Este recurso está desativado.

A suspensão e a retomada de uma instância de VM requerem armazenamento em disco permanente, e o armazenamento em disco permanente usado para armazenar o estado da VM suspensa não pode ser criptografado usando CMEK. Consulte a restrição da política da organização gcp.restrictNonCmekServices na seção acima para entender as implicações da soberania e da residência de dados ao ativar esse recurso.
SSDs locais Este recurso está desativado.

Não será possível criar uma instância com SSDs locais porque atualmente não é possível fazer a criptografia deles usando CMEKs. Consulte a restrição da política da organização gcp.restrictNonCmekServices na seção acima para entender as implicações da soberania e da residência de dados ao ativar esse recurso.
Ambiente para convidado Os scripts, daemons e binários incluídos no ambiente de convidado podem acessar dados não criptografados em repouso e em uso. Dependendo da configuração da VM, as atualizações desse software podem ser instaladas por padrão. Consulte Ambiente convidado para informações específicas sobre o conteúdo de cada pacote, o código-fonte e mais.

Esses componentes ajudam a atender à soberania de dados com processos e controles de segurança internos. No entanto, se você quiser ter mais controle, também é possível selecionar imagens ou agentes próprios e usar a restrição de política da organização compute.trustedImageProjects.

Para mais informações, consulte a página Como criar uma imagem personalizada.
Políticas do SO no VM Manager Os scripts inline e os arquivos de saída binários nos arquivos de política do SO não são criptografados usando chaves de criptografia gerenciadas pelo cliente (CMEK). Por isso, não inclua informações sensíveis nesses arquivos. Como alternativa, armazene esses scripts e arquivos de saída em buckets do Cloud Storage. Para mais informações, consulte Exemplos de políticas do SO.

Se você quiser restringir a criação ou modificação de recursos de política do SO que usam scripts inline ou arquivos de saída binários, ative a restrição de política da organização constraints/osconfig.restrictInlineScriptAndOutputFileUsage.

Para mais informações, consulte Restrições da Configuração do SO.

Restrições da política da organização do Compute Engine

Restrição da política da organização Descrição
compute.disableGlobalCloudArmorPolicy Definido como Verdadeiro.

Desativa a criação de novas políticas de segurança do Google Cloud Armor globais e a adição ou modificação de regras em políticas de segurança globais do Google Cloud Armor. Essa restrição não afeta a remoção de regras nem a capacidade de remover ou mudar a descrição e a listagem de políticas de segurança globais do Google Cloud Armor. As políticas de segurança regionais do Google Cloud Armor não são afetadas por essa restrição. As políticas de segurança globais e regionais que existiam antes da aplicação dessa restrição continuam em vigor.

compute.disableGlobalLoadBalancing Definido como Verdadeiro.

Desativa a criação de produtos de balanceamento de carga global.

Alterar esse valor pode afetar a residência ou a soberania de dados da sua carga de trabalho.
compute.restrictNonConfidentialComputing

(Opcional) O valor não está definido. Defina esse valor para oferecer mais defesa em profundidade. Consulte a documentação sobre VMs confidenciais para mais informações.

compute.trustedImageProjects

(Opcional) O valor não está definido. Defina esse valor para oferecer mais defesa em profundidade.

A definição desse valor restringe o armazenamento de imagens e a instanciação de disco à lista especificada de projetos. Esse valor afeta a soberania de dados, impedindo o uso de imagens ou agentes não autorizados.

Funções do Cloud Run

Restrições da política da organização do Cloud Run functions

Restrição da política da organização Descrição
cloudfunctions.restrictAllowedGenerations Definido para negar a seguinte geração de funções do Cloud Run que pode ser usada para criar novos recursos de funções do Cloud Run:
  • 1stGen
Consulte Restringir novas implantações por versão do produto para mais informações.

Cloud Interconnect

Recursos afetados do Cloud Interconnect

Recurso Descrição
VPN de alta disponibilidade (HA) É necessário ativar a funcionalidade de VPN de alta disponibilidade (HA) ao usar o Cloud Interconnect com o Cloud VPN. Além disso, é necessário obedecer aos requisitos de criptografia e regionalização listados na seção Recursos afetados do Cloud VPN.

Cloud KMS

Restrições da política da organização do Cloud KMS

Restrição da política da organização Descrição

Cloud Logging

Recursos afetados do Cloud Logging

Recurso Descrição
Coletores de registros Os filtros não podem conter dados de clientes.

Os coletores de registros incluem filtros armazenados como configuração. Não crie filtros que contenham dados de clientes.
Entradas de registro de acompanhamento ao vivo Os filtros não podem conter dados de clientes.

Uma sessão de acompanhamento ao vivo inclui um filtro armazenado como configuração. Os registros de cauda não armazenam dados entrada de registro, mas podem consultar e transmitir dados entre regiões. Não crie filtros que contenham dados de clientes.

Cloud Monitoring

Recursos afetados do Cloud Monitoring

Recurso Descrição
Monitor sintético Este recurso está desativado.
Verificações de tempo de atividade Este recurso está desativado.

Cloud Run

Recursos afetados do Cloud Run

Recurso Descrição
Recursos não suportados Os seguintes recursos do Cloud Run não são compatíveis:

Speech-to-Text

Recursos do Speech-to-Text afetados

Recurso Descrição
Modelos personalizados de Speech-to-Text É sua responsabilidade não usar modelos personalizados de conversão da Speech-to-Text porque eles não estão em conformidade com o limite de dados para a publicação 1075 do IRS.

Cloud VPN

Recursos afetados do Cloud VPN

Recurso Descrição
Endpoints de VPN Use apenas endpoints do Cloud VPN localizados em uma região no escopo. Verifique se o gateway da VPN está configurado para uso apenas em uma região no escopo.

A seguir