创建新的 Assured Workloads 文件夹
本页面介绍了如何为每个控制软件包创建新的 Assured Workloads 文件夹。
如需详细了解 Assured Workloads,请参阅 Assured Workloads 概览。
选择控制措施套餐
选择控制措施套餐,了解如何创建 Assured Workloads 文件夹:
-
准备工作
如果您尚未创建 Assured Workloads 文件夹,则必须完成以下步骤,才能为 CJIS 数据边界控制软件包创建该文件夹:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 确保您了解在 Assured Workloads 中使用 CJIS 数据边界时的额外费用。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为 CJIS 数据边界创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择 CJIS 的数据边界。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围且无法限制。
- 查看所选控制选项的详细信息,然后点击下一步。
- (可选)在用于配置其他设置的步骤中,您可以为客户管理的加密密钥 (CMEK) 创建新的项目和密钥环。 在此步骤中,系统不会创建任何密钥,因为 Assured Workloads 不会自动为您创建任何加密密钥。如需了解详情,请参阅支持密钥管理的合规性。
- 在用于查看并创建文件夹的步骤中,查看有关新的 Assured Workloads 文件夹的详细信息,并确保它们正确无误。然后,点击创建文件夹。
完成上述步骤后,Assured Workloads 会创建以下资源:
- Assured Workloads 文件夹,用于对受支持的产品 Google Cloud 强制执行安全控制措施,以遵守“CJIS 数据边界”控制软件包。这些控制措施包括设置组织政策,以限制资源使用,仅允许使用受支持的产品,并仅允许在允许的位置创建或使用资源。
- 如果您选择创建,则为包含已配置的 CMEK 密钥环的 CMEK 项目。
使用新的 Assured Workloads 文件夹
如需开始使用 Assured Workloads 文件夹,请务必将要符合 CJIS 数据边界要求的资源放入新文件夹中。您可以在文件夹内创建项目以及受支持产品的资源,也可以迁移现有项目。以下是一些可能的后续步骤:
- 在新创建的 Assured Workloads 文件夹中创建一个新项目,然后在该项目中创建一个 Compute Engine 虚拟机。系统将配置虚拟机实例,以满足 CJIS 的数据边界合规性要求。
- 分析现有项目,确保其符合 CJIS 数据边界要求,并进行任何必需的更改。 然后,将项目移动到新创建的 Assured Workloads 文件夹中。
在文件夹中启用 BigQuery
如果您选择的控制措施包将 BigQuery 列为受支持的服务,则表示 BigQuery 受支持,但由于内部配置流程,在您创建新的 Assured Workloads 文件夹时,系统不会自动启用 BigQuery。此过程通常会在 10 分钟内完成,但在某些情况下可能需要更长时间。如需检查该进程是否已完成并启用 BigQuery,请完成以下步骤:
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 从列表中选择新的 Assured Workloads 文件夹。
- 在文件夹详情页面上的允许的服务部分中,点击查看可用更新。
- 在允许的服务窗格中,查看要添加到相应文件夹的资源使用限制组织政策中的服务。如果列出了 BigQuery 服务,请点击允许服务以添加这些服务。
如果未列出 BigQuery 服务,请等待内部进程完成。如果服务在文件夹创建后的 12 小时内未列出,请与 Cloud Customer Care 联系。
启用流程完成后,您可以在 Assured Workloads 文件夹中使用 BigQuery。
Assured Workloads 不支持 Gemini in BigQuery。
-
准备工作
如果您尚未创建 Assured Workloads 文件夹,则必须完成以下步骤,才能创建“数据边界”控制软件包的 Assured Workloads 文件夹:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为 FedRAMP 中等风险级别的数据边界创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择 FedRAMP 中风险级别的数据边界。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围且无法限制。
- 查看所选控制选项的详细信息,然后点击下一步。
- (可选)在用于配置其他设置的步骤中,您可以为客户管理的加密密钥 (CMEK) 创建新的项目和密钥环。 在此步骤中,系统不会创建任何密钥,因为 Assured Workloads 不会自动为您创建任何加密密钥。如需了解详情,请参阅支持密钥管理的合规性。
- 在用于查看并创建文件夹的步骤中,查看有关新的 Assured Workloads 文件夹的详细信息,并确保它们正确无误。然后,点击创建文件夹。
完成上述步骤后,Assured Workloads 会创建以下资源:
- Assured Workloads 文件夹,用于在受支持的产品 Google Cloud 上强制执行安全控制措施,以遵守 FedRAMP 中等风险级别控制软件包的数据边界。这些控制措施包括设置组织政策,以限制资源使用,仅允许使用受支持的产品,并仅允许在允许的位置创建或使用资源。
- 如果您选择创建,则为包含已配置的 CMEK 密钥环的 CMEK 项目。
使用新的 Assured Workloads 文件夹
若要开始使用 Assured Workloads 文件夹,请务必将要符合“FedRAMP 中风险级别数据边界”的资源放入新文件夹中。您可以在文件夹内创建项目以及受支持产品的资源,也可以迁移现有项目。以下是一些可能的后续步骤:
- 在新创建的 Assured Workloads 文件夹中创建一个新项目,然后在该项目中创建一个 Compute Engine 虚拟机。系统将配置虚拟机实例,以满足 FedRAMP 中风险级别的数据边界合规性要求。
- 分析您希望符合 FedRAMP 中风险级别数据边界要求的现有项目,并进行任何必要的更改。 然后,将项目移动到新创建的 Assured Workloads 文件夹中。
在文件夹中启用 BigQuery
如果您选择的控制措施包将 BigQuery 列为受支持的服务,则表示 BigQuery 受支持,但由于内部配置流程,在您创建新的 Assured Workloads 文件夹时,系统不会自动启用 BigQuery。此过程通常会在 10 分钟内完成,但在某些情况下可能需要更长时间。如需检查该进程是否已完成并启用 BigQuery,请完成以下步骤:
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 从列表中选择新的 Assured Workloads 文件夹。
- 在文件夹详情页面上的允许的服务部分中,点击查看可用更新。
- 在允许的服务窗格中,查看要添加到相应文件夹的资源使用限制组织政策中的服务。如果列出了 BigQuery 服务,请点击允许服务以添加这些服务。
如果未列出 BigQuery 服务,请等待内部进程完成。如果服务在文件夹创建后的 12 小时内未列出,请与 Cloud Customer Care 联系。
启用流程完成后,您可以在 Assured Workloads 文件夹中使用 BigQuery。
Assured Workloads 不支持 Gemini in BigQuery。
-
准备工作
如果您尚未创建 Assured Workloads 文件夹,则必须完成以下步骤,才能创建“FedRAMP 高风险级别数据边界”控制软件包:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 确保您了解在 Assured Workloads 中使用适用于 FedRAMP 高风险级别的数据边界时产生的额外费用。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为 FedRAMP 高风险级别的数据边界创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择 FedRAMP 高风险级别的数据边界。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围且无法限制。
- 查看所选控制选项的详细信息,然后点击下一步。
- (可选)在用于配置其他设置的步骤中,您可以为客户管理的加密密钥 (CMEK) 创建新的项目和密钥环。 在此步骤中,系统不会创建任何密钥,因为 Assured Workloads 不会自动为您创建任何加密密钥。如需了解详情,请参阅支持密钥管理的合规性。
- 在用于查看并创建文件夹的步骤中,查看有关新的 Assured Workloads 文件夹的详细信息,并确保它们正确无误。然后,点击创建文件夹。
完成上述步骤后,Assured Workloads 会创建以下资源:
- 一个 Assured Workloads 文件夹,用于对受支持 Google Cloud 的产品强制执行安全控制措施,以遵守 FedRAMP 高风险级别控制软件包的数据边界。这些控制措施包括设置组织政策,以限制资源使用,仅允许使用受支持的产品,并仅允许在允许的位置创建或使用资源。
- 如果您选择创建,则为包含已配置的 CMEK 密钥环的 CMEK 项目。
使用新的 Assured Workloads 文件夹
如需开始使用 Assured Workloads 文件夹,请务必将要符合 FedRAMP 高风险级别数据边界要求的资源放入新文件夹中。您可以在文件夹内创建项目以及受支持产品的资源,也可以迁移现有项目。以下是一些可能的后续步骤:
- 在新创建的 Assured Workloads 文件夹中创建一个新项目,然后在该项目中创建一个 Compute Engine 虚拟机。系统将配置虚拟机实例,以满足 FedRAMP 高风险级别的数据边界的合规性要求。
- 分析您要使其符合 FedRAMP 高风险级别数据边界要求的现有项目,并进行任何必需的更改。 然后,将项目移动到新创建的 Assured Workloads 文件夹中。
在文件夹中启用 BigQuery
如果您选择的控制措施包将 BigQuery 列为受支持的服务,则表示 BigQuery 受支持,但由于内部配置流程,在您创建新的 Assured Workloads 文件夹时,系统不会自动启用 BigQuery。此过程通常会在 10 分钟内完成,但在某些情况下可能需要更长时间。如需检查该进程是否已完成并启用 BigQuery,请完成以下步骤:
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 从列表中选择新的 Assured Workloads 文件夹。
- 在文件夹详情页面上的允许的服务部分中,点击查看可用更新。
- 在允许的服务窗格中,查看要添加到相应文件夹的资源使用限制组织政策中的服务。如果列出了 BigQuery 服务,请点击允许服务以添加这些服务。
如果未列出 BigQuery 服务,请等待内部进程完成。如果服务在文件夹创建后的 12 小时内未列出,请与 Cloud Customer Care 联系。
启用流程完成后,您可以在 Assured Workloads 文件夹中使用 BigQuery。
Assured Workloads 不支持 Gemini in BigQuery。
-
准备工作
如果您尚未创建 Assured Workloads 文件夹,则必须完成以下步骤,才能为 “美国医疗保健和生命科学行业的数据边界”控制软件包创建该文件夹:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为美国医疗保健和生命科学行业的数据边界创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择美国医疗保健和生命科学行业的数据边界。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围且无法限制。
- 查看所选控制选项的详细信息,然后点击下一步。
- (可选)在用于配置其他设置的步骤中,您可以为客户管理的加密密钥 (CMEK) 创建新的项目和密钥环。 在此步骤中,系统不会创建任何密钥,因为 Assured Workloads 不会自动为您创建任何加密密钥。如需了解详情,请参阅支持密钥管理的合规性。
- 在用于查看并创建文件夹的步骤中,查看有关新的 Assured Workloads 文件夹的详细信息,并确保它们正确无误。然后,点击创建文件夹。
完成上述步骤后,Assured Workloads 会创建以下资源:
- Assured Workloads 文件夹,用于在受支持的产品 Google Cloud 上强制执行安全控制措施,以遵守“美国医疗保健和生命科学行业的数据边界”控制软件包。这些控制措施包括设置组织政策,以限制资源使用,仅允许使用受支持的产品,并仅允许在允许的位置创建或使用资源。
- 如果您选择创建,则为包含已配置的 CMEK 密钥环的 CMEK 项目。
使用新的 Assured Workloads 文件夹
若要开始使用 Assured Workloads 文件夹,请务必将要符合“美国医疗保健和生命科学行业的数据边界”的资源放入新文件夹中。您可以在文件夹内创建项目以及受支持产品的资源,也可以迁移现有项目。以下是一些可能的后续步骤:
- 在新创建的 Assured Workloads 文件夹中创建一个新项目,然后在该项目中创建一个 Compute Engine 虚拟机。系统将配置虚拟机实例,以满足美国医疗保健和生命科学行业的数据边界的合规性要求。
- 分析您希望符合美国医疗保健和生命科学行业数据边界要求的现有项目,并进行任何必要的更改。 然后,将项目移动到新创建的 Assured Workloads 文件夹中。
在文件夹中启用 BigQuery
如果您选择的控制措施包将 BigQuery 列为受支持的服务,则表示 BigQuery 受支持,但由于内部配置流程,在您创建新的 Assured Workloads 文件夹时,系统不会自动启用 BigQuery。此过程通常会在 10 分钟内完成,但在某些情况下可能需要更长时间。如需检查该进程是否已完成并启用 BigQuery,请完成以下步骤:
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 从列表中选择新的 Assured Workloads 文件夹。
- 在文件夹详情页面上的允许的服务部分中,点击查看可用更新。
- 在允许的服务窗格中,查看要添加到相应文件夹的资源使用限制组织政策中的服务。如果列出了 BigQuery 服务,请点击允许服务以添加这些服务。
如果未列出 BigQuery 服务,请等待内部进程完成。如果服务在文件夹创建后的 12 小时内未列出,请与 Cloud Customer Care 联系。
启用流程完成后,您可以在 Assured Workloads 文件夹中使用 BigQuery。
Assured Workloads 不支持 Gemini in BigQuery。
-
准备工作
如果您尚未创建 Assured Workloads 文件夹,则必须完成以下步骤,才能创建 美国医疗保健和生命科学行业的数据边界与支持控制软件包的 Assured Workloads 文件夹:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 请务必了解在 Assured Workloads 中使用“美国医疗保健和生命科学行业的数据边界与支持”时产生的额外费用。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为“美国医疗保健和生命科学行业的数据边界与支持”创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择美国医疗保健和生命科学行业的数据边界与支持。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围且无法限制。
- 查看所选控制选项的详细信息,然后点击下一步。
- (可选)在用于配置其他设置的步骤中,您可以为客户管理的加密密钥 (CMEK) 创建新的项目和密钥环。 在此步骤中,系统不会创建任何密钥,因为 Assured Workloads 不会自动为您创建任何加密密钥。如需了解详情,请参阅支持密钥管理的合规性。
- 在用于查看并创建文件夹的步骤中,查看有关新的 Assured Workloads 文件夹的详细信息,并确保它们正确无误。然后,点击创建文件夹。
完成上述步骤后,Assured Workloads 会创建以下资源:
- Assured Workloads 文件夹,用于在受支持的产品 Google Cloud 上强制执行安全控制措施,以遵守“美国医疗保健和生命科学行业的数据边界与支持”控制软件包。这些控制措施包括设置组织政策,以限制资源使用,仅允许使用受支持的产品,并仅允许在允许的位置创建或使用资源。
- 如果您选择创建,则为包含已配置的 CMEK 密钥环的 CMEK 项目。
使用新的 Assured Workloads 文件夹
若要开始使用 Assured Workloads 文件夹,请务必将要遵守“美国医疗保健和生命科学行业的数据边界与支持”的资源放入新文件夹中。您可以在文件夹内创建项目以及受支持产品的资源,也可以迁移现有项目。以下是一些可能的后续步骤:
- 在新创建的 Assured Workloads 文件夹中创建一个新项目,然后在该项目中创建一个 Compute Engine 虚拟机。系统将配置虚拟机实例,以满足“美国医疗保健和生命科学行业的数据边界与支持”的合规性要求。
- 分析现有项目,确保其符合美国医疗保健和生命科学行业的数据边界与支持要求,并进行任何必要的更改。 然后,将项目移动到新创建的 Assured Workloads 文件夹中。
在文件夹中启用 BigQuery
如果您选择的控制措施包将 BigQuery 列为受支持的服务,则表示 BigQuery 受支持,但由于内部配置流程,在您创建新的 Assured Workloads 文件夹时,系统不会自动启用 BigQuery。此过程通常会在 10 分钟内完成,但在某些情况下可能需要更长时间。如需检查该进程是否已完成并启用 BigQuery,请完成以下步骤:
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 从列表中选择新的 Assured Workloads 文件夹。
- 在文件夹详情页面上的允许的服务部分中,点击查看可用更新。
- 在允许的服务窗格中,查看要添加到相应文件夹的资源使用限制组织政策中的服务。如果列出了 BigQuery 服务,请点击允许服务以添加这些服务。
如果未列出 BigQuery 服务,请等待内部进程完成。如果服务在文件夹创建后的 12 小时内未列出,请与 Cloud Customer Care 联系。
启用流程完成后,您可以在 Assured Workloads 文件夹中使用 BigQuery。
Assured Workloads 不支持 Gemini in BigQuery。
-
准备工作
如果您尚未完成以下操作,则必须完成以下操作,才能为 IL2 控制软件包的数据边界创建 Assured Workloads 文件夹:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 确保您了解在 Assured Workloads 中使用数据边界来处理 IL2 时产生的额外费用。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为 IL2 的数据边界创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择 IL2 的数据边界。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅资源位置支持的服务,因为某些资源可能超出范围且无法限制。
- 查看所选控制选项的详细信息,然后点击下一步。
- (可选)在用于配置其他设置的步骤中,您可以为客户管理的加密密钥 (CMEK) 创建新的项目和密钥环。 在此步骤中,系统不会创建任何密钥,因为 Assured Workloads 不会自动为您创建任何加密密钥。如需了解详情,请参阅支持密钥管理的合规性。
- 在用于查看并创建文件夹的步骤中,查看有关新的 Assured Workloads 文件夹的详细信息,并确保它们正确无误。然后,点击创建文件夹。
完成上述步骤后,Assured Workloads 会创建以下资源:
- Assured Workloads 文件夹,用于在受支持的产品 Google Cloud 上强制执行安全控制措施,以遵守 IL2 控制包的数据边界。这些控制措施包括设置组织政策,以限制资源使用,仅允许使用受支持的产品,并仅允许在允许的位置创建或使用资源。
- 如果您选择创建,则为包含已配置的 CMEK 密钥环的 CMEK 项目。
使用新的 Assured Workloads 文件夹
若要开始使用 Assured Workloads 文件夹,请务必将要符合 IL2 数据边界的资源放入新文件夹中。您可以在文件夹内创建项目以及受支持产品的资源,也可以迁移现有项目。以下是一些可能的后续步骤:
- 在新创建的 Assured Workloads 文件夹中创建一个新项目,然后在该项目中创建一个 Compute Engine 虚拟机。系统将配置虚拟机实例,以满足 IL2 的数据边界合规性要求。
- 分析现有项目,使其符合 IL2 的数据边界要求,并进行任何必需的更改。 然后,将项目移动到新创建的 Assured Workloads 文件夹中。
在文件夹中启用 BigQuery
如果您选择的控制措施包将 BigQuery 列为受支持的服务,则表示 BigQuery 受支持,但由于内部配置流程,在您创建新的 Assured Workloads 文件夹时,系统不会自动启用 BigQuery。此过程通常会在 10 分钟内完成,但在某些情况下可能需要更长时间。如需检查该进程是否已完成并启用 BigQuery,请完成以下步骤:
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 从列表中选择新的 Assured Workloads 文件夹。
- 在文件夹详情页面上的允许的服务部分中,点击查看可用更新。
- 在允许的服务窗格中,查看要添加到相应文件夹的资源使用限制组织政策中的服务。如果列出了 BigQuery 服务,请点击允许服务以添加这些服务。
如果未列出 BigQuery 服务,请等待内部进程完成。如果服务在文件夹创建后的 12 小时内未列出,请与 Cloud Customer Care 联系。
启用流程完成后,您可以在 Assured Workloads 文件夹中使用 BigQuery。
Assured Workloads 不支持 Gemini in BigQuery。
-
准备工作
如果您尚未创建 Assured Workloads 文件夹,则必须完成以下步骤,才能为 IL4 控制软件包的数据边界创建该文件夹:
- 确保您了解 Assured Workloads 概念。
- 如果您的组织未启用 Access Transparency,则在您创建 Assured Workloads 文件夹时,系统会自动启用该功能。您创建或移入该文件夹的任何项目都将配置为使用 Access Transparency。
- 确保您了解如何获取 Assured Workloads 支持。
- 确保您了解在 Assured Workloads 中使用数据边界来满足 IL4 要求时产生的额外费用。
- 设置 Cloud Identity 并验证您的网域。
- 配置 Cloud Identity 后,创建组织。
所需 IAM 角色
如需创建 Assured Workloads 文件夹,您必须获得 Assured Workloads 管理员 (
roles/assuredworkloads.admin) 角色,该角色包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。为 IL4 数据边界创建 Assured Workloads 文件夹
- 在 Google Cloud 控制台中,前往 Assured Workloads 页面。
- 如果出现提示,请选择您的组织。
- 点击 CREATE(创建)前往创建 Assured Workloads 文件夹页面。
- 在添加文件夹详细信息步骤中,执行以下操作:
- 在文件夹名称中,输入文件夹的唯一名称,例如
aw-my-folder-name。文件夹名称的长度必须介于 4 到 30 个字符之间,并且只能包含字母、数字、空格和连字符。 - 在组织中,选择要在其中创建文件夹的组织。此位置以后无法更改。
- 在文件夹位置中,选择要在资源层次结构中创建文件夹的位置。Assured Workloads 文件夹可以作为组织或另一个文件夹的子级创建。
- 点击下一步。
- 在文件夹名称中,输入文件夹的唯一名称,例如
- 在选择控制包选项步骤中,从下拉菜单中选择监管控制。
- 从下拉菜单中选择 IL4 的数据边界。如需了解其他选项,请参阅控制软件包。
- 在选择资源位置中,选择文件夹的组织政策将强制执行资源创建和使用的位置。 如需查看可受“资源位置”组织政策限制条件限制的所有资源列表,请参阅