יצירת תיקייה חדשה של Assured Workloads

בדף הזה מוסבר איך ליצור תיקיית Assured Workloads חדשה לכל חבילת אמצעי בקרה.

מידע נוסף על Assured Workloads זמין במאמר סקירה כללית על Assured Workloads.

בחירת חבילת בקרה

בוחרים חבילת בקרה כדי ללמוד איך ליצור תיקייה ב-Assured Workloads:

  • לפני שמתחילים

    אם עוד לא עשיתם את זה, אתם צריכים להשלים את השלבים הבאים כדי ליצור תיקייה ב-Assured Workloads עבור חבילת הבקרה של CJIS בנושא גבולות נתונים:

    1. חשוב לוודא שאתם מבינים את המושגים של Assured Workloads.
    2. אם התכונה Access Transparency לא מופעלת בארגון, היא תופעל אוטומטית כשתיצרו תיקייה של Assured Workloads. כל פרויקט שתיצרו או תעבירו לתיקייה יוגדר לשימוש ב-Access Transparency.
    3. חשוב לוודא שאתם מבינים איך לקבל תמיכה בנושא Assured Workloads.
    4. חשוב לוודא שאתם מבינים את העלות הנוספת של שימוש ב-Data Boundary עבור CJIS ב-Assured Workloads.
    5. מגדירים את Cloud Identity ומאמתים את הדומיין.
    6. אחרי שמגדירים את Cloud Identity, צריך ליצור ארגון.

    התפקידים שצריך ב-IAM

    כדי ליצור תיקיית Assured Workloads, צריך לקבל את התפקיד Assured Workloads Administrator ‏ (roles/assuredworkloads.admin), שכולל את הרשאות ה-IAM המינימליות שנדרשות ליצירה ולניהול של תיקיות Assured Workloads.

    יצירת תיקיית Assured Workloads לגבולות נתונים עבור CJIS

    1. נכנסים לדף Assured Workloads במסוף Google Cloud .

      כניסה אל Assured Workloads

    2. אם מוצגת בקשה לעשות זאת, בוחרים את הארגון.
    3. לוחצים על CREATE כדי לעבור לדף Create an Assured Workloads folder.
    4. בשלב הוספת פרטי התיקייה:
      • בשדה שם התיקייה, מזינים שם ייחודי לתיקייה, למשל aw-my-folder-name. שם התיקייה צריך להיות באורך של 4 עד 30 תווים, והוא יכול להכיל רק אותיות, מספרים, רווחים ומקפים.
      • בקטע Organization (ארגון), בוחרים את הארגון שבו רוצים ליצור את התיקייה. אי אפשר לשנות את המיקום הזה בהמשך.
      • בקטע מיקום התיקייה, בוחרים את המיקום בהיררכיית המשאבים שבו התיקייה תיצור. אפשר ליצור תיקיית Assured Workloads כצאצא של ארגון או של תיקייה אחרת.
      • לוחצים על הבא.
    5. בשלב Choose a control package option (בחירת חבילת אמצעי בקרה), בוחרים באפשרות Regulatory Controls (אמצעי בקרה רגולטוריים) מהתפריט הנפתח.
    6. בתפריט הנפתח, בוחרים באפשרות גבול נתונים עבור CJIS. אפשר לעיין במאמר בנושא שליטה בחבילות כדי לקבל מידע על אפשרויות אחרות.
    7. בקטע Select resource location (בחירת מיקום משאב), בוחרים את המיקום שבו ייאכפו יצירת משאבים ושימוש בהם בהתאם למדיניות הארגון של התיקייה. במאמר בנושא שירותים שנתמכים במיקומי משאבים מפורטת רשימה של כל המשאבים שאפשר להגביל באמצעות האילוץ Resource Locations (מיקומי משאבים) במדיניות הארגון, כי יכול להיות שחלק מהמשאבים לא ייכללו בהיקף ולא ניתן יהיה להגביל אותם.
    8. בודקים את הפרטים על אפשרות הבקרה שבחרתם ולוחצים על הבא.
    9. (אופציונלי) בשלב Configure additional settings, אפשר ליצור פרויקט חדש וצרור מפתחות עבור מפתחות הצפנה בניהול הלקוח (CMEK). בשלב הזה לא נוצרים מפתחות, כי Assured Workloads לא יוצרת באופן אוטומטי מפתחות קריפטוגרפיים בשבילכם. מידע נוסף זמין במאמר בנושא תמיכה בתאימות לניהול מפתחות.
    10. בשלב בדיקה ויצירה של תיקייה, בודקים את הפרטים של תיקיית Assured Workloads החדשה ומוודאים שהם נכונים. לאחר מכן, לוחצים על יצירת תיקייה.

    אחרי שמבצעים את השלבים שלמעלה, Assured Workloads יוצר את המשאבים הבאים:

    • תיקייה של Assured Workloads, שמאפשרת לאכוף אמצעי אבטחה על מוצרים נתמכים Google Cloud כדי לעמוד בדרישות של חבילת אמצעי הבקרה של CJIS בנושא Data Boundary. אמצעי הבקרה האלה כוללים הגדרה של מדיניות ארגון שמגבילה את השימוש במשאבים רק למוצרים הנתמכים האלה, ומאפשרת ליצור משאבים או להשתמש בהם רק במיקומים מותרים.
    • אם בחרתם ליצור פרויקט כזה, ייווצר פרויקט CMEK שמכיל את מחזיק מפתחות ה-CMEK שהגדרתם.

    שימוש בתיקיית Assured Workloads החדשה

    כדי להתחיל להשתמש בתיקייה של Assured Workloads, חשוב להוסיף לתיקייה החדשה את המשאבים שרוצים שיהיו תואמים לדרישות של Data Boundary עבור CJIS. אתם יכולים ליצור פרויקטים בתוך התיקייה, יחד עם משאבים למוצרים נתמכים, או להעביר פרויקטים קיימים. אלה כמה פעולות אפשריות:

    • יוצרים פרויקט חדש בתיקיית Assured Workloads שנוצרה, ואז יוצרים מכונה וירטואלית ב-Compute Engine בתוך הפרויקט. המכונה הווירטואלית תוגדר בהתאם לדרישות התאימות של גבולות הנתונים עבור CJIS.
    • לנתח פרויקט קיים שרוצים להפוך לתואם ל-Data Boundary for CJIS, ולבצע את השינויים הנדרשים. לאחר מכן, מעבירים את הפרויקט לתיקיית Assured Workloads החדשה שנוצרה.

    הפעלת BigQuery בתיקייה

    אם חבילת הבקרה שבחרתם מפרטת את BigQuery כשירות נתמך, BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה של Assured Workloads, בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
    1. נכנסים לדף Assured Workloads במסוף Google Cloud .

      מעבר אל Assured Workloads

    2. בוחרים את התיקייה החדשה של Assured Workloads מהרשימה.
    3. בדף פרטי התיקייה, בקטע שירותים מורשים, לוחצים על בדיקת עדכונים זמינים.
    4. בחלונית Allowed services (שירותים מותרים), בודקים את השירותים שרוצים להוסיף למדיניות הארגון Resource Usage Restriction (הגבלת השימוש במשאבים) של התיקייה. אם שירותי BigQuery מופיעים ברשימה, לוחצים על Allow Services (התרת שירותים) כדי להוסיף אותם.

      אם שירותי BigQuery לא מופיעים ברשימה, צריך לחכות עד שהתהליך הפנימי יסתיים. אם השירותים לא מופיעים תוך 12 שעות מיצירת התיקייה, פנו אל Cloud Customer Care.

    אחרי שתהליך ההפעלה יושלם, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads.

    ‫Gemini ב-BigQuery לא נתמך על ידי Assured Workloads.

  • לפני שמתחילים

    אם עדיין לא עשיתם את זה, אתם צריכים לבצע את הפעולות הבאות כדי ליצור תיקיית Assured Workloads עבור Data Boundary for FedRAMP Moderate control package:

    1. חשוב לוודא שאתם מבינים את המושגים של Assured Workloads.
    2. אם התכונה Access Transparency לא מופעלת בארגון, היא תופעל אוטומטית כשתיצרו תיקייה של Assured Workloads. כל פרויקט שתיצרו או תעבירו לתיקייה יוגדר לשימוש ב-Access Transparency.
    3. חשוב לוודא שאתם מבינים איך לקבל תמיכה בנושא Assured Workloads.
    4. מגדירים את Cloud Identity ומאמתים את הדומיין.
    5. אחרי שמגדירים את Cloud Identity, צריך ליצור ארגון.

    התפקידים שצריך ב-IAM

    כדי ליצור תיקיית Assured Workloads, צריך לקבל את התפקיד Assured Workloads Administrator ‏ (roles/assuredworkloads.admin), שכולל את הרשאות ה-IAM המינימליות שנדרשות ליצירה ולניהול של תיקיות Assured Workloads.

    יצירת תיקיית Assured Workloads עבור Data Boundary ל-FedRAMP Moderate

    1. נכנסים לדף Assured Workloads במסוף Google Cloud .

      כניסה אל Assured Workloads

    2. אם מוצגת בקשה לעשות זאת, בוחרים את הארגון.
    3. לוחצים על CREATE כדי לעבור לדף Create an Assured Workloads folder.
    4. בשלב הוספת פרטי התיקייה:
      • בשדה שם התיקייה, מזינים שם ייחודי לתיקייה, למשל aw-my-folder-name. שם התיקייה צריך להיות באורך של 4 עד 30 תווים, והוא יכול להכיל רק אותיות, מספרים, רווחים ומקפים.
      • בקטע Organization (ארגון), בוחרים את הארגון שבו רוצים ליצור את התיקייה. אי אפשר לשנות את המיקום הזה בהמשך.
      • בקטע מיקום התיקייה, בוחרים את המיקום בהיררכיית המשאבים שבו התיקייה תיצור. אפשר ליצור תיקיית Assured Workloads כצאצא של ארגון או של תיקייה אחרת.
      • לוחצים על הבא.
    5. בשלב Choose a control package option (בחירת חבילת אמצעי בקרה), בוחרים באפשרות Regulatory Controls (אמצעי בקרה רגולטוריים) מהתפריט הנפתח.
    6. בתפריט הנפתח, בוחרים באפשרות גבולות נתונים עבור FedRAMP Moderate. אפשר לעיין במאמר בנושא שליטה בחבילות כדי לקבל מידע על אפשרויות אחרות.
    7. בקטע Select resource location (בחירת מיקום משאב), בוחרים את המיקום שבו ייאכפו יצירת משאבים ושימוש בהם בהתאם למדיניות הארגון של התיקייה. במאמר בנושא שירותים שנתמכים במיקומי משאבים מפורטת רשימה של כל המשאבים שאפשר להגביל באמצעות האילוץ Resource Locations (מיקומי משאבים) במדיניות הארגון, כי יכול להיות שחלק מהמשאבים לא ייכללו בהיקף ולא ניתן יהיה להגביל אותם.
    8. בודקים את הפרטים על אפשרות הבקרה שבחרתם ולוחצים על הבא.
    9. (אופציונלי) בשלב Configure additional settings, אפשר ליצור פרויקט חדש וצרור מפתחות עבור מפתחות הצפנה בניהול הלקוח (CMEK). בשלב הזה לא נוצרים מפתחות, כי Assured Workloads לא יוצרת באופן אוטומטי מפתחות קריפטוגרפיים בשבילכם. מידע נוסף זמין במאמר בנושא תמיכה בתאימות לניהול מפתחות.
    10. בשלב בדיקה ויצירה של תיקייה, בודקים את הפרטים של תיקיית Assured Workloads החדשה ומוודאים שהם נכונים. לאחר מכן, לוחצים על יצירת תיקייה.

    אחרי שמבצעים את השלבים שלמעלה, Assured Workloads יוצר את המשאבים הבאים:

    • תיקייה של Assured Workloads, שמאפשרת לאכוף אמצעי אבטחה על מוצרים נתמכים Google Cloud כדי לעמוד בדרישות של חבילת אמצעי הבקרה של FedRAMP Moderate לגבי Data Boundary. אמצעי הבקרה האלה כוללים הגדרה של מדיניות ארגון שמגבילה את השימוש במשאבים רק למוצרים הנתמכים האלה, ומאפשרת ליצור משאבים או להשתמש בהם רק במיקומים מותרים.
    • אם בחרתם ליצור פרויקט כזה, ייווצר פרויקט CMEK שמכיל את מחזיק מפתחות ה-CMEK שהגדרתם.

    שימוש בתיקיית Assured Workloads החדשה

    כדי להתחיל להשתמש בתיקייה של Assured Workloads, חשוב להוסיף לתיקייה החדשה את המשאבים שרוצים שיהיו תואמים לדרישות של Data Boundary for FedRAMP Moderate. אתם יכולים ליצור פרויקטים בתוך התיקייה, יחד עם משאבים למוצרים נתמכים, או להעביר פרויקטים קיימים. אלה כמה פעולות אפשריות:

    • יוצרים פרויקט חדש בתיקיית Assured Workloads שנוצרה, ואז יוצרים מכונה וירטואלית ב-Compute Engine בתוך הפרויקט. המכונה הווירטואלית תוגדר בהתאם לדרישות התאימות של Data Boundary עבור FedRAMP Moderate.
    • מנתחים פרויקט קיים שרוצים להפוך לתואם ל-Data Boundary for FedRAMP Moderate, ומבצעים את השינויים הנדרשים. לאחר מכן, מעבירים את הפרויקט לתיקיית Assured Workloads החדשה שנוצרה.

    הפעלת BigQuery בתיקייה

    אם חבילת הבקרה שבחרתם מפרטת את BigQuery כשירות נתמך, BigQuery נתמך, אבל הוא לא מופעל באופן אוטומטי כשיוצרים תיקייה חדשה של Assured Workloads, בגלל תהליך הגדרה פנימי. בדרך כלל התהליך הזה מסתיים תוך עשר דקות, אבל בנסיבות מסוימות הוא יכול להימשך הרבה יותר זמן. כדי לבדוק אם התהליך הסתיים ולהפעיל את BigQuery, מבצעים את השלבים הבאים:
    1. נכנסים לדף Assured Workloads במסוף Google Cloud .

      מעבר אל Assured Workloads

    2. בוחרים את התיקייה החדשה של Assured Workloads מהרשימה.
    3. בדף פרטי התיקייה, בקטע שירותים מורשים, לוחצים על בדיקת עדכונים זמינים.
    4. בחלונית Allowed services (שירותים מותרים), בודקים את השירותים שרוצים להוסיף למדיניות הארגון Resource Usage Restriction (הגבלת השימוש במשאבים) של התיקייה. אם שירותי BigQuery מופיעים ברשימה, לוחצים על Allow Services (התרת שירותים) כדי להוסיף אותם.

      אם שירותי BigQuery לא מופיעים ברשימה, צריך לחכות עד שהתהליך הפנימי יסתיים. אם השירותים לא מופיעים תוך 12 שעות מיצירת התיקייה, פנו אל Cloud Customer Care.

    אחרי שתהליך ההפעלה יושלם, תוכלו להשתמש ב-BigQuery בתיקייה Assured Workloads.

    ‫Gemini ב-BigQuery לא נתמך על ידי Assured Workloads.

  • לפני שמתחילים

    אם עדיין לא עשיתם זאת, אתם צריכים לבצע את השלבים הבאים כדי ליצור תיקייה של Assured Workloads עבור Data Boundary for FedRAMP High:

    1. חשוב לוודא שאתם מבינים את המושגים של Assured Workloads.
    2. אם התכונה Access Transparency לא מופעלת בארגון, היא תופעל אוטומטית כשתיצרו תיקייה של Assured Workloads. כל פרויקט שתיצרו או תעבירו לתיקייה יוגדר לשימוש ב-Access Transparency.
    3. חשוב לוודא שאתם מבינים איך לקבל תמיכה בנושא Assured Workloads.
    4. חשוב לוודא שאתם מבינים את העלות הנוספת כשמשתמשים ב-Data Boundary עבור FedRAMP High ב-Assured Workloads.
    5. מגדירים את Cloud Identity ומאמתים את הדומיין.
    6. אחרי שמגדירים את Cloud Identity, צריך ליצור ארגון.

    התפקידים שצריך ב-IAM

    כדי ליצור תיקיית Assured Workloads, צריך לקבל את התפקיד Assured Workloads Administrator ‏ (roles/assuredworkloads.admin), שכולל את הרשאות ה-IAM המינימליות שנדרשות ליצירה ולניהול של תיקיות Assured Workloads.

    יצירת תיקיית Assured Workloads עבור Data Boundary ל-FedRAMP High