Datengrenze für die Schweiz
Auf dieser Seite werden die Kontrollen beschrieben, die auf Arbeitslasten mit Datengrenze für die Schweiz in Assured Workloads angewendet werden. Sie enthält detaillierte Informationen zum Datenstandort, zu den unterstützten Google Cloud Produkten und ihren API-Endpunkten sowie zu allen anwendbaren Einschränkungen für diese Produkte. Für die Datengrenze für die Schweiz gelten die folgenden zusätzlichen Informationen:
- Datenstandort: Das Kontrollpaket für die Schweiz legt die Steuerelemente für die Datengrenze so fest, dass nur Regionen in der Schweiz unterstützt werden. Weitere Informationen finden Sie im Abschnitt Google Cloud-weite Einschränkungen für Organisationsrichtlinien.
- Support: Technischer Support für Arbeitslasten mit dem Datenstandort Schweiz ist mit Standard-, Erweitertem oder Premium-Abonnement für Cloud Customer Care verfügbar. Supportfälle für Workloads mit Datengrenze für die Schweiz werden an globale Supportmitarbeiter weitergeleitet.
- Preise: Das Kontrollpaket für die Schweiz Datengrenze ist im Kostenlose Stufe von Assured Workloads enthalten, für das keine zusätzlichen Gebühren anfallen. Weitere Informationen finden Sie unter Assured Workloads-Preise.
Unterstützte Produkte und API-Endpunkte
Sofern nicht anders angegeben, können Nutzer über die Google Cloud Console auf alle unterstützten Produkte zugreifen. Einschränkungen, die sich auf die Funktionen eines unterstützten Produkts auswirken, einschließlich derer, die durch Einschränkungseinstellungen für Organisationsrichtlinien erzwungen werden, sind in der folgenden Tabelle aufgeführt.
Wenn ein Produkt nicht aufgeführt ist, wird es nicht unterstützt und hat die Kontrollanforderungen für die Schweiz Datengrenze nicht erfüllt. Die Verwendung nicht unterstützter Produkte wird nicht empfohlen, ohne dass Sie eine Due-Diligence-Prüfung durchgeführt und Ihre Verantwortlichkeiten im Modell der gemeinsamen Verantwortung sorgfältig verstanden haben. Bevor Sie ein nicht unterstütztes Produkt verwenden, sollten Sie sich über alle damit verbundenen Risiken im Klaren sein und diese akzeptieren, z. B. negative Auswirkungen auf den Datenstandort oder die Datenhoheit.
| Unterstütztes Produkt | API-Endpunkte | Einschränkungen |
|---|---|---|
| Zugriffsgenehmigung |
accessapproval.googleapis.com |
Keine |
| Access Context Manager |
accesscontextmanager.googleapis.com |
Keine |
| Access Transparency |
accessapproval.googleapis.com |
Keine |
| AlloyDB for PostgreSQL |
alloydb.googleapis.com |
Keine |
| Cloud Service Mesh |
mesh.googleapis.commeshca.googleapis.commeshconfig.googleapis.comopsconfigmonitoring.googleapis.com |
Keine |
| Apigee |
apigee.googleapis.com |
Keine |
| App Hub |
apphub.googleapis.com |
Keine |
| Artifact Registry |
artifactregistry.googleapis.com |
Keine |
| Audit Manager |
auditmanager.googleapis.com |
Keine |
| AutoML Tables |
aiplatform.googleapis.com |
Keine |
| Sicherung und Notfallwiederherstellung |
backupdr.googleapis.com |
Keine |
| Backup for Google Kubernetes Engine (GKE) |
gkebackup.googleapis.com |
Keine |
| BigQuery |
bigquery.googleapis.combigqueryconnection.googleapis.combigquerydatapolicy.googleapis.combigquerymigration.googleapis.combigqueryreservation.googleapis.combigquerystorage.googleapis.com |
Betroffene Funktionen |
| BigQuery Data Transfer Service |
bigquerydatatransfer.googleapis.com |
Keine |
| Bigtable |
bigtable.googleapis.combigtableadmin.googleapis.com |
Keine |
| Binärautorisierung |
binaryauthorization.googleapis.com |
Keine |
| Certificate Authority Service |
privateca.googleapis.com |
Keine |
| Zertifikatmanager |
certificatemanager.googleapis.com |
Keine |
| Cloud Asset Inventory |
cloudasset.googleapis.com |
Keine |
| Cloud Build |
cloudbuild.googleapis.com |
Keine |
| Cloud DNS |
dns.googleapis.com |
Keine |
| Cloud Data Fusion |
datafusion.googleapis.com |
Keine |
| Cloud Deploy |
clouddeploy.googleapis.com |
Keine |
| Cloud Domains |
domains.googleapis.com |
Keine |
| Cloud External Key Manager (Cloud EKM) |
cloudkms.googleapis.com |
Keine |
| Cloud HSM |
cloudkms.googleapis.com |
Keine |
| Cloud Interconnect |
compute.googleapis.com |
Keine |
| Cloud Key Management Service (Cloud KMS) |
cloudkms.googleapis.com |
Keine |
| Cloud Load Balancing |
compute.googleapis.com |
Keine |
| Cloud Logging |
logging.googleapis.com |
Betroffene Funktionen |
| Cloud Monitoring |
monitoring.googleapis.com |
Keine |
| Cloud NAT |
compute.googleapis.com |
Keine |
| Cloud OS Login API |
oslogin.googleapis.com |
Keine |
| Cloud Router |
compute.googleapis.com |
Keine |
| Cloud Run |
run.googleapis.com |
Betroffene Funktionen |
| Cloud Run-Funktionen |
cloudfunctions.googleapis.comrun.googleapis.com |
Keine |
| Cloud SQL |
sqladmin.googleapis.com |
Keine |
| Cloud SQL for PostgreSQL |
sqladmin.googleapis.com |
Keine |
| Cloud Scheduler |
cloudscheduler.googleapis.com |
Keine |
| Cloud Storage |
storage.googleapis.com |
Keine |
| Cloud Tasks |
cloudtasks.googleapis.com |
Keine |
| Cloud Trace |
cloudtrace.googleapis.com |
Keine |
| Cloud VPN |
compute.googleapis.com |
Keine |
| Cloud Vision API |
vision.googleapis.com |
Keine |
| Cloud Workstations |
workstations.googleapis.com |
Keine |
| Compliance-Manager |
cloudsecuritycompliance.googleapis.com |
Keine |
| Compute Engine |
compute.googleapis.com |
Betroffene Funktionen und Einschränkungen für Organisationsrichtlinien |
| Config Sync |
anthosconfigmanagement.googleapis.com |
Keine |
| Google Kubernetes Engine (GKE) Connect |
connectgateway.googleapis.comgkeconnect.googleapis.com |
Keine |
| Dialogflow CX |
dialogflow.googleapis.com |
Keine |
| Datenbankcenter |
databasecenter.googleapis.com |
Keine |
| Dataflow |
dataflow.googleapis.comdatapipelines.googleapis.com |
Keine |
| Dataform |
dataform.googleapis.com |
Keine |
| Datastore |
datastore.googleapis.com |
Keine |
| Document AI |
documentai.googleapis.com |
Keine |
| Wichtige Kontakte |
essentialcontacts.googleapis.com |
Keine |
| Eventarc |
eventarc.googleapis.com |
Keine |
| Filestore |
file.googleapis.com |
Keine |
| Firebase-Sicherheitsregeln |
firebaserules.googleapis.com |
Keine |
| Firestore |
firestore.googleapis.com |
Keine |
| Flow Analyzer |
compute.googleapis.comlogging.googleapis.com |
Keine |
| Google Kubernetes Engine (GKE) Hub |
gkehub.googleapis.com |
Keine |
| Google Kubernetes Engine (GKE) Identity Service |
anthosidentityservice.googleapis.com |
Keine |
| Image-Streaming in Google Kubernetes Engine (GKE) |
containerfilesystem.googleapis.com |
Keine |
| Gemini Enterprise Agent Platform Workbench |
aiplatform.googleapis.com |
Keine |
| Generative KI in Vertex AI |
aiplatform.googleapis.com |
Keine |
| Google Cloud Armor |
compute.googleapis.comnetworksecurity.googleapis.com |
Betroffene Funktionen |
| Google Cloud Managed Service for Apache Kafka |
managedkafka.googleapis.com |
Keine |
| Google Cloud NetApp Volumes |
netapp.googleapis.com |
Betroffene Funktionen |
| Google Cloud Observability |
stackdriver.googleapis.com |
Keine |
| Google Kubernetes Engine (GKE) |
container.googleapis.comcontainersecurity.googleapis.com |
Keine |
| Google Security Operations SIEM |
chronicle.googleapis.comchronicleservicemanager.googleapis.com |
Keine |
| Google Security Operations SOAR |
Not applicable |
Keine |
| Identitäts- und Zugriffsverwaltung |
iam.googleapis.compolicytroubleshooter.googleapis.com |
Keine |
| Identity-Aware Proxy (IAP) |
iap.googleapis.com |
Keine |
| Infrastructure Manager |
config.googleapis.com |
Keine |
| Integration Connectors |
connectors.googleapis.com |
Keine |
| Knowledge Catalog |
dataplex.googleapis.comdatalineage.googleapis.com |
Betroffene Funktionen |
| Looker (Google Cloud Core) |
looker.googleapis.com |
Keine |
| Managed Service for Apache Airflow |
composer.googleapis.com |
Keine |
| Managed Service for Apache Spark |
dataproc-control.googleapis.comdataproc.googleapis.com |
Keine |
| Memorystore for Redis |
redis.googleapis.com |
Keine |
| Migrate to Containers |
Not applicable |
Keine |
| Network Connectivity Center |
networkconnectivity.googleapis.com |
Keine |
| Organisationsrichtliniendienst |
orgpolicy.googleapis.com |
Keine |
| Persistent Disk |
compute.googleapis.com |
Keine |
| Personalized Service Health |
servicehealth.googleapis.com |
Keine |
| Pub/Sub |
pubsub.googleapis.com |
Keine |
| Resource Manager |
cloudresourcemanager.googleapis.com |
Keine |
| Secret Manager |
secretmanager.googleapis.com |
Keine |
| Secure Source Manager |
securesourcemanager.googleapis.com |
Keine |
| Sicherer Web-Proxy |
networkservices.googleapis.comnetworksecurity.googleapis.com |
Keine |
| Sensitive Data Protection |
dlp.googleapis.com |
Keine |
| Serverless VPC Access |
vpcaccess.googleapis.com |
Keine |
| Spanner |
spanner.googleapis.com |
Keine |
| Speech-to-Text |
speech.googleapis.com |
Keine |
| Storage Transfer Service |
storagetransfer.googleapis.com |
Keine |
| Text-to-Speech |
texttospeech.googleapis.com |
Keine |
| Cloud Service Mesh |
trafficdirector.googleapis.com |
Keine |
| VM Manager |
osconfig.googleapis.com |
Keine |
| VPC Service Controls |
accesscontextmanager.googleapis.comaccesscontextintelligence.googleapis.com |
Keine |
| Vertex AI Batch-Vorhersage |
aiplatform.googleapis.com |
Keine |
| Vertex AI Model Monitoring |
aiplatform.googleapis.com |
Keine |
| Vertex AI Model Registry |
aiplatform.googleapis.com |
Keine |
| Vertex AI-Onlinevorhersage |
aiplatform.googleapis.com |
Keine |
| Vertex AI Pipelines |
aiplatform.googleapis.com |
Keine |
| Agent Search |
discoveryengine.googleapis.com |
Keine |
| Vertex AI Training |
aiplatform.googleapis.com |
Keine |
| Vertex AI Workbench |
notebooks.googleapis.com |
Keine |
| Virtual Private Cloud (VPC) |
compute.googleapis.comservicenetworking.googleapis.com |
Keine |
| Web Risk |
webrisk.googleapis.com |
Keine |
| Workflows |
workflowexecutions.googleapis.comworkflows.googleapis.com |
Keine |
| Identitätsföderation von Arbeitslasten |
iam.googleapis.com |
Keine |
Limits und Einschränkungen
In den folgenden Abschnitten werden Google Cloud-weite oder produktspezifische Einschränkungen oder Beschränkungen für Funktionen beschrieben, einschließlich aller Einschränkungen von Organisationsrichtlinien, die standardmäßig für Ordner mit der Datengrenze Schweiz festgelegt sind. Andere anwendbare Einschränkungen für Organisationsrichtlinien, auch wenn sie nicht standardmäßig festgelegt sind, können eine zusätzliche gestaffelte Sicherheitsebene bieten, um die Google Cloud Ressourcen Ihrer Organisation weiter zu schützen.
Google Cloud – breit
Google Cloud-weite Einschränkungen für Organisationsrichtlinien
Die folgenden Einschränkungen für Organisationsrichtlinien gelten für Google Cloud.
| Einschränkung der Organisationsrichtlinie | Beschreibung |
|---|---|
gcp.resourceLocations |
Legen Sie die folgenden Standorte in der Liste allowedValues fest:
Wenn Sie diesen Wert ändern, indem Sie ihn weniger einschränken, untergraben Sie möglicherweise den Datenstandort, indem Sie das Erstellen oder Speichern von Daten außerhalb einer konformen Datengrenze zulassen. |
gcp.restrictServiceUsage |
Auf „Alle unterstützten Produkte und API-Endpunkte zulassen“ festlegen. Bestimmt, welche Dienste verwendet werden können, indem der Laufzeitzugriff auf ihre Ressourcen eingeschränkt wird. Weitere Informationen finden Sie unter Ressourcennutzung einschränken. |
gcp.restrictTLSVersion |
Auf „Verweigern“ setzen für die folgenden TLS-Versionen:
|
BigQuery
Betroffene BigQuery-Funktionen
| Funktion | Beschreibung |
|---|---|
| BigQuery in einem neuen Ordner aktivieren | BigQuery wird unterstützt, ist aber nicht automatisch aktiviert, wenn Sie einen neuen Assured Workloads-Ordner erstellen. Das liegt an einem internen Konfigurationsprozess. Dieser Vorgang dauert normalerweise zehn Minuten, kann unter Umständen aber auch länger dauern. So prüfen Sie, ob der Vorgang abgeschlossen ist, und aktivieren BigQuery:
Nach Abschluss der Aktivierung können Sie BigQuery in Ihrem Assured Workloads-Ordner verwenden. Gemini in BigQuery wird von Assured Workloads nicht unterstützt. |
| Nicht unterstützte Funktionen | Die folgenden BigQuery-Funktionen werden nicht unterstützt und sollten nicht in der BigQuery-Befehlszeile verwendet werden. Es liegt in Ihrer Verantwortung, sie nicht in BigQuery für Assured Workloads zu verwenden.
|
| BigQuery-Befehlszeile | Die BigQuery CLI wird unterstützt.
|
| Google Cloud SDK | Sie müssen mindestens die Google Cloud SDK-Version 403.0.0 verwenden, um die Garantien für die Regionalisierung technischer Daten aufrechtzuerhalten. Führen Sie gcloud --version aus, um Ihre aktuelle Google Cloud SDK-Version zu prüfen, und dann gcloud components update, um auf die neueste Version zu aktualisieren.
|
| Steuerelemente für Administratoren | In BigQuery werden nicht unterstützte APIs deaktiviert. Administratoren mit ausreichenden Berechtigungen zum Erstellen von Assured Workloads-Ordnern können jedoch eine nicht unterstützte API aktivieren. In diesem Fall werden Sie über das Assured Workloads-Monitoring-Dashboard über potenzielle Compliance-Verstöße informiert. |
| Daten laden | BigQuery Data Transfer Service-Connectors für Google-SaaS-Anwendungen (Software as a Service (SaaS)), externe Cloud-Speicheranbieter und Data Warehouses werden nicht unterstützt. Es liegt in Ihrer Verantwortung, BigQuery Data Transfer Service-Connectors nicht für Workloads mit Datengrenze Schweiz zu verwenden. |
| Drittanbieter-Übertragungen | BigQuery überprüft nicht, ob Drittanbieterübertragungen für den BigQuery Data Transfer Service unterstützt werden. Es liegt in Ihrer Verantwortung, den Support zu prüfen, wenn Sie eine Drittanbieterübertragung für den BigQuery Data Transfer Service verwenden. |
| Nicht konforme BQML-Modelle | Extern trainierte BQML-Modelle werden nicht unterstützt. |
| Abfragejobs | Abfragejobs sollten nur in Assured Workloads-Ordnern erstellt werden. |
| Abfragen für Datasets in anderen Projekten | BigQuery verhindert nicht, dass Assured Workloads-Datasets aus Projekten abgefragt werden, die nicht zu Assured Workloads gehören. Alle Abfragen, die Daten aus Assured Workloads lesen oder mit ihnen verknüpfen, sollten in Assured Workloads-Ordnern platziert werden. Sie können einen vollständig qualifizierten Tabellennamen für das Abfrageergebnis mit projectname.dataset.table in der BigQuery CLI angeben.
|
| Cloud Logging | BigQuery verwendet Cloud Logging für einige Ihrer Logdaten. Sie sollten Ihre _default-Logging-Buckets deaktivieren oder _default-Buckets auf die entsprechenden Regionen beschränken, um die Compliance aufrechtzuerhalten. Verwenden Sie dazu den folgenden Befehl:gcloud alpha logging settings update --organization=ORGANIZATION_ID --disable-default-sink
Weitere Informationen finden Sie unter Logs regionalisieren. |
Cloud Logging
Betroffene Cloud Logging-Funktionen
| Funktion | Beschreibung |
|---|---|
| Logsenken | Filter dürfen keine Kundendaten enthalten. Logsenken enthalten Filter, die als Konfiguration gespeichert sind. Erstellen Sie keine Filter, die Kundendaten enthalten. |
| Live-Verfolgung von Logeinträgen | Filter dürfen keine Kundendaten enthalten. Eine Live-Verfolgungs-Sitzung enthält einen Filter, der als Konfiguration gespeichert wird. In Tailing-Logs werden keine Logeintragsdaten gespeichert, sie können jedoch Daten zwischen Regionen abfragen und übertragen. Erstellen Sie keine Filter, die Kundendaten enthalten. |
| SQL-basierte Benachrichtigungsrichtlinien | Die Funktion ist deaktiviert. Sie können das Feature für SQL-basierte Benachrichtigungsrichtlinien nicht verwenden. |
Compute Engine
Betroffene Compute Engine-Funktionen
| Funktion | Beschreibung |
|---|---|
| Gastumgebung | Skripts, Daemons und Binärdateien, die in der Gastumgebung enthalten sind, können auf unverschlüsselte Daten sowie inaktive Daten zugreifen. Abhängig von Ihrer VM-Konfiguration können Aktualisierungen dieser Software standardmäßig installiert werden. Ausführliche Informationen zum Inhalt, zum Quellcode und zu den einzelnen Paketen finden Sie unter Gastumgebung. Diese Komponenten tragen dazu bei, dass Sie die Datenhoheit durch interne Sicherheitskontrollen und -prozesse erfüllen. Wenn Sie jedoch zusätzliche Kontrolle wünschen, können Sie auch eigene Images oder Agents auswählen und optional die Organisationsrichtlinieneinschränkung compute.trustedImageProjects verwenden.
Weitere Informationen finden Sie unter Benutzerdefiniertes Image erstellen. |
| Betriebssystemrichtlinien in VM Manager |
Inline-Skripts und binäre Ausgabedateien in den OS-Richtliniendateien werden nicht mit vom Kunden verwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK) verschlüsselt. Geben Sie in diesen Dateien keine vertraulichen Informationen an. Es empfiehlt sich, diese Skripts und Ausgabedateien in Cloud Storage-Buckets zu speichern. Weitere Informationen finden Sie unter Beispiel-Betriebssystemrichtlinien. Wenn Sie das Erstellen oder Ändern von OS Policy-Ressourcen einschränken möchten, die Inline-Scripts oder Binärausgabedateien verwenden, aktivieren Sie die Einschränkung der Organisationsrichtlinie constraints/osconfig.restrictInlineScriptAndOutputFileUsage.Weitere Informationen finden Sie unter Einschränkungen für OS Config. |
Einschränkungen für Compute Engine-Organisationsrichtlinien
| Einschränkung der Organisationsrichtlinie | Beschreibung |
|---|---|
compute.disableGlobalCloudArmorPolicy |
Auf True festlegen. Deaktiviert das Erstellen neuer globaler Google Cloud Armor-Sicherheitsrichtlinien sowie das Hinzufügen oder Ändern von Regeln für vorhandene globale Google Cloud Armor-Sicherheitsrichtlinien. Das Entfernen von Regeln oder das Entfernen oder Ändern der Beschreibung und Auflistung globaler Google Cloud Armor-Sicherheitsrichtlinien wird durch diese Beschränkung nicht eingeschränkt. Regionale Google Cloud Armor-Sicherheitsrichtlinien sind von dieser Einschränkung nicht betroffen. Alle globalen und regionalen Sicherheitsrichtlinien, die vor der Erzwingung dieser Beschränkung vorhanden waren, bleiben in Kraft. |
compute.restrictNonConfidentialComputing |
(Optional) Wert ist nicht festgelegt. Legen Sie diesen Wert fest, um zusätzlichen Schutz in mehreren Ebenen zu bieten. Weitere Informationen finden Sie in der Confidential VM-Dokumentation. |
compute.trustedImageProjects |
(Optional) Wert ist nicht festgelegt. Legen Sie diesen Wert fest, um zusätzlichen Schutz in mehreren Ebenen zu bieten.
Durch Festlegen dieses Werts wird die Image-Speicherung und Instanziierung von Laufwerken auf die angegebene Liste von Projekten beschränkt. Dieser Wert wirkt sich auf die Datenhoheit aus, da nicht autorisierte Bilder oder Agents nicht verwendet werden. |
Knowledge Catalog
Knowledge Catalog-Funktionen
| Funktion | Beschreibung |
|---|---|
| Attribute Store | Diese Funktion wurde eingestellt und ist deaktiviert. |
| Data Catalog | Diese Funktion wurde eingestellt und ist deaktiviert. Sie können Ihre Metadaten nicht in Data Catalog durchsuchen oder verwalten. |
| Data Insights | Die Funktion ist deaktiviert. Sie können keine Datenstatistiken für Ihre Kataloge generieren. |
| Lakes und Zonen | Die Funktion ist deaktiviert. Sie können keine Lakes, Zonen und Aufgaben verwalten. |
Google Cloud NetApp Volumes
Betroffene Google Cloud NetApp Volumes-Funktionen
| Funktion | Beschreibung |
|---|---|
| Unterstützte Servicelevels | Die Datengrenze für die Schweiz unterstützt die folgenden Servicelevels:
|
Pub/Sub
Einschränkungen für Pub/Sub-Organisationsrichtlinien
| Einschränkung der Organisationsrichtlinie | Beschreibung |
|---|---|
pubsub.managed.disableSubscriptionMessageTransforms |
Auf True festlegen. Verhindert, dass für Pub/Sub-Abos Single Message Transforms (SMTs) festgelegt werden. Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken. |
pubsub.managed.disableTopicMessageTransforms |
Auf True festlegen. Verhindert, dass für Pub/Sub-Themen Single Message Transforms (SMTs) festgelegt werden. Die Änderung dieses Werts kann sich auf den Datenstandort oder die Datenhoheit Ihrer Arbeitslast auswirken. |
Spanner
Betroffene Spanner-Funktionen
| Funktion | Beschreibung |
|---|---|
| Split-Grenzen | Spanner verwendet eine kleine Teilmenge von Primärschlüsseln und indexierten Spalten, um Aufteilungsgrenzen zu definieren, die Kundendaten und ‑metadaten enthalten können. Eine Aufteilungsgrenze in Spanner gibt an, wo zusammenhängende Zeilenbereiche in kleinere Teile aufgeteilt werden. Google-Mitarbeiter können auf diese geteilten Grenzen zugreifen, um technischen Support zu leisten und Fehler zu beheben. Sie unterliegen nicht den Datenzugriffssteuerungen für den administrativen Zugriff in Assured Workloads. |
Einschränkungen für Spanner-Organisationsrichtlinien
| Einschränkung der Organisationsrichtlinie | Beschreibung |
|---|---|
spanner.assuredWorkloadsAdvancedServiceControls |
Auf True festlegen. Wendet zusätzliche Kontrollen für Datenhoheit und Support auf Spanner-Ressourcen an. |
spanner.disableMultiRegionInstanceIfNoLocationSelected |
Auf True festlegen. Deaktiviert die Möglichkeit, multiregionale Spanner-Instanzen zu erstellen, um den Datenstandort und die Datenhoheit zu erzwingen. |