Neuen Assured Workloads-Ordner erstellen

Auf dieser Seite wird beschrieben, wie Sie für jedes Kontrollpaket einen neuen Assured Workloads-Ordner erstellen.

Weitere Informationen zu Assured Workloads finden Sie unter Assured Workloads-Übersicht.

Kontrollpaket auswählen

Wählen Sie ein Kontrollpaket aus, um zu erfahren, wie Sie einen Assured Workloads-Ordner erstellen:

  • Hinweis

    Falls noch nicht geschehen, müssen Sie die folgenden Schritte ausführen, um einen Assured Workloads-Ordner für das Kontrollpaket für Datengrenzen für CJIS zu erstellen:

    1. Machen Sie sich mit den Assured Workloads-Konzepten vertraut.
    2. Wenn Access Transparency für Ihre Organisation nicht aktiviert ist, wird sie automatisch aktiviert, wenn Sie einen Assured Workloads-Ordner erstellen. Alle Projekte, die Sie erstellen oder in den Ordner verschieben, werden für die Verwendung der Access Transparency konfiguriert.
    3. Machen Sie sich mit den Supportoptionen für Assured Workloads vertraut.
    4. Machen Sie sich mit den zusätzlichen Kosten vertraut, die bei der Verwendung von Datengrenze für CJIS in Assured Workloads anfallen.
    5. Cloud Identity einrichten und Domain bestätigen
    6. Nachdem Cloud Identity konfiguriert wurde, erstellen Sie eine Organisation.

    Erforderliche IAM-Rollen

    Zum Erstellen eines Assured Workloads-Ordners benötigen Sie die Rolle Assured Workloads-Administrator (roles/assuredworkloads.admin). Diese enthält die minimalen IAM-Berechtigungen zum Erstellen und Verwalten von Assured Workloads-Ordnern.

    Assured Workloads-Ordner für die Datengrenze für CJIS erstellen

    1. Rufen Sie in der Google Cloud Console die Seite Assured Workloads auf.

      Zu „Assured Workloads“

    2. Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.
    3. Klicken Sie auf ERSTELLEN, um die Seite Assured Workloads-Ordner erstellen aufzurufen.
    4. Im Schritt Ordnerdetails hinzufügen:
      • Geben Sie unter Ordnername einen eindeutigen Namen für den Ordner ein, z. B. aw-my-folder-name. Der Ordnername muss mindestens 4 und maximal 30 Zeichen lang sein und darf nur Buchstaben, Ziffern, Leerzeichen und Bindestriche enthalten.
      • Wählen Sie unter Organisation die Organisation aus, in der Sie den Ordner erstellen möchten. Dieser Speicherort kann später nicht mehr geändert werden.
      • Wählen Sie unter Ordnerpfad den Speicherort in der Ressourcenhierarchie aus, an dem der Ordner erstellt werden soll. Ein Assured Workloads-Ordner kann als untergeordnetes Element einer Organisation oder eines anderen Ordners erstellt werden.
      • Klicken Sie auf Weiter.
    5. Wählen Sie im Schritt Option für Kontrollpaket auswählen im Drop-down-Menü die Option Regulierungsbehördliche Kontrollen aus.
    6. Wählen Sie im Drop-down-Menü Data Boundary for CJIS (Datengrenze für CJIS) aus. Weitere Optionen finden Sie unter Pakete verwalten.
    7. Wählen Sie unter Ressourcenstandort auswählen den Standort aus, an dem die Ressourcenerstellung und -nutzung durch die Organisationsrichtlinie des Ordners erzwungen werden. Eine Liste aller Ressourcen, die durch die Einschränkung der Organisationsrichtlinie für Ressourcenstandorte eingeschränkt werden können, finden Sie unter Von Ressourcenstandorten unterstützte Dienste. Einige Ressourcen sind möglicherweise nicht im Umfang enthalten und können nicht eingeschränkt werden.
    8. Prüfen Sie die Details zur ausgewählten Kontrolloption und klicken Sie auf Weiter.
    9. (Optional) Im Schritt Zusätzliche Einstellungen konfigurieren können Sie ein neues Projekt und einen neuen Schlüsselbund für Ihre vom Kunden verwalteten Verschlüsselungsschlüssel (Customer Managed Encryption Keys, CMEK) erstellen. In diesem Schritt werden keine Schlüssel erstellt, da Assured Workloads keine kryptografischen Schlüssel automatisch für Sie erstellt. Weitere Informationen finden Sie unter Compliance per Schlüsselverwaltung unterstützen.
    10. Prüfen Sie im Schritt Ordner prüfen und erstellen die Details zu Ihrem neuen Assured Workloads-Ordner und achten Sie darauf, dass sie korrekt sind. Klicken Sie dann auf Ordner erstellen.

    Nachdem Sie die oben genannten Schritte ausgeführt haben, werden in Assured Workloads die folgenden Ressourcen erstellt:

    • Ein Assured Workloads-Ordner, der Sicherheitskontrollen für unterstützte Google Cloud Produkte erzwingt, um die Datenbegrenzung für das CJIS-Kontrollpaket einzuhalten. Zu diesen Kontrollen gehört das Festlegen einer Organisationsrichtlinie, die die Ressourcennutzung auf unterstützte Produkte beschränkt und das Erstellen oder Verwenden von Ressourcen nur an zulässigen Standorten zulässt.
    • Wenn Sie sich für die Erstellung eines solchen Projekts entschieden haben, ein CMEK-Projekt, das den konfigurierten CMEK-Schlüsselbund enthält.

    Neuen Assured Workloads-Ordner verwenden

    Wenn Sie Ihren Assured Workloads-Ordner verwenden möchten, müssen Sie die Ressourcen, die der Datengrenze für CJIS entsprechen sollen, in den neuen Ordner verschieben. Sie können Projekte im Ordner erstellen und Ressourcen für unterstützte Produkte oder vorhandene Projekte migrieren. Mögliche nächste Schritte:

    • Erstellen Sie ein neues Projekt im neu erstellten Assured Workloads-Ordner und dann eine Compute Engine-VM im Projekt. Die VM-Instanz wird so konfiguriert, dass sie die Compliance-Anforderungen für die Datengrenze für CJIS erfüllt.
    • Analysieren Sie ein vorhandenes Projekt, das Sie mit der Datengrenze für CJIS kompatibel machen möchten, und nehmen Sie die erforderlichen Änderungen vor. Verschieben Sie das Projekt dann in den neu erstellten Assured Workloads-Ordner.

    BigQuery in Ihrem Ordner aktivieren

    Wenn BigQuery im ausgewählten Kontrollpaket als unterstützter Dienst aufgeführt ist, wird BigQuery unterstützt. Es wird jedoch aufgrund eines internen Konfigurationsprozesses nicht automatisch aktiviert, wenn Sie einen neuen Assured Workloads-Ordner erstellen. Dieser Vorgang dauert normalerweise zehn Minuten, kann unter Umständen aber auch viel länger dauern. So prüfen Sie, ob der Vorgang abgeschlossen ist, und aktivieren BigQuery:
    1. Rufen Sie in der Google Cloud Console die Seite Assured Workloads auf.

      Zu Assured Workloads

    2. Wählen Sie den neuen Assured Workloads-Ordner aus der Liste aus.
    3. Klicken Sie auf der Seite Ordnerdetails im Bereich Zulässige Dienste auf Verfügbare Aktualisierungen prüfen.
    4. Sehen Sie sich im Bereich Zugelassene Dienste die Dienste an, die der Organisationsrichtlinie Einschränkung der Ressourcennutzung für den Ordner hinzugefügt werden sollen. Wenn BigQuery-Dienste aufgeführt sind, klicken Sie auf Dienste zulassen, um sie hinzuzufügen.

      Wenn BigQuery-Dienste nicht aufgeführt sind, warten Sie, bis der interne Prozess abgeschlossen ist. Wenn die Dienste nicht innerhalb von 12 Stunden nach der Ordnererstellung aufgeführt werden, wenden Sie sich an den Cloud Customer Care.

    Nach Abschluss der Aktivierung können Sie BigQuery in Ihrem Assured Workloads-Ordner verwenden.

    Gemini in BigQuery wird von Assured Workloads nicht unterstützt.

  • Hinweis

    Falls noch nicht geschehen, müssen Sie die folgenden Schritte ausführen, um einen Assured Workloads-Ordner für das Kontrollpaket „Datengrenze für FedRAMP Moderate“ zu erstellen:

    1. Machen Sie sich mit den Assured Workloads-Konzepten vertraut.
    2. Wenn Access Transparency für Ihre Organisation nicht aktiviert ist, wird sie automatisch aktiviert, wenn Sie einen Assured Workloads-Ordner erstellen. Alle Projekte, die Sie erstellen oder in den Ordner verschieben, werden für die Verwendung der Access Transparency konfiguriert.
    3. Machen Sie sich mit den Supportoptionen für Assured Workloads vertraut.
    4. Cloud Identity einrichten und Domain bestätigen
    5. Nachdem Cloud Identity konfiguriert wurde, erstellen Sie eine Organisation.

    Erforderliche IAM-Rollen

    Zum Erstellen eines Assured Workloads-Ordners benötigen Sie die Rolle Assured Workloads-Administrator (roles/assuredworkloads.admin). Diese enthält die minimalen IAM-Berechtigungen zum Erstellen und Verwalten von Assured Workloads-Ordnern.

    Assured Workloads-Ordner für die Datengrenze für FedRAMP Moderate erstellen

    1. Rufen Sie in der Google Cloud Console die Seite Assured Workloads auf.

      Zu „Assured Workloads“

    2. Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.
    3. Klicken Sie auf ERSTELLEN, um die Seite Assured Workloads-Ordner erstellen aufzurufen.
    4. Im Schritt Ordnerdetails hinzufügen:
      • Geben Sie unter Ordnername einen eindeutigen Namen für den Ordner ein, z. B. aw-my-folder-name. Der Ordnername muss mindestens 4 und maximal 30 Zeichen lang sein und darf nur Buchstaben, Ziffern, Leerzeichen und Bindestriche enthalten.
      • Wählen Sie unter Organisation die Organisation aus, in der Sie den Ordner erstellen möchten. Dieser Speicherort kann später nicht mehr geändert werden.
      • Wählen Sie unter Ordnerpfad den Speicherort in der Ressourcenhierarchie aus, an dem der Ordner erstellt werden soll. Ein Assured Workloads-Ordner kann als untergeordnetes Element einer Organisation oder eines anderen Ordners erstellt werden.
      • Klicken Sie auf Weiter.
    5. Wählen Sie im Schritt Option für Kontrollpaket auswählen im Drop-down-Menü die Option Regulierungsbehördliche Kontrollen aus.
    6. Wählen Sie im Drop-down-Menü Datengrenze für FedRAMP Moderate aus. Weitere Optionen finden Sie unter Pakete verwalten.
    7. Wählen Sie unter Ressourcenstandort auswählen den Standort aus, an dem die Ressourcenerstellung und -nutzung durch die Organisationsrichtlinie des Ordners erzwungen werden. Eine Liste aller Ressourcen, die durch die Einschränkung der Organisationsrichtlinie für Ressourcenstandorte eingeschränkt werden können, finden Sie unter Von Ressourcenstandorten unterstützte Dienste. Einige Ressourcen sind möglicherweise nicht im Umfang enthalten und können nicht eingeschränkt werden.
    8. Prüfen Sie die Details zur ausgewählten Kontrolloption und klicken Sie auf Weiter.
    9. (Optional) Im Schritt Zusätzliche Einstellungen konfigurieren können Sie ein neues Projekt und einen neuen Schlüsselbund für Ihre vom Kunden verwalteten Verschlüsselungsschlüssel (Customer Managed Encryption Keys, CMEK) erstellen. In diesem Schritt werden keine Schlüssel erstellt, da Assured Workloads keine kryptografischen Schlüssel automatisch für Sie erstellt. Weitere Informationen finden Sie unter Compliance per Schlüsselverwaltung unterstützen.
    10. Prüfen Sie im Schritt Ordner prüfen und erstellen die Details zu Ihrem neuen Assured Workloads-Ordner und achten Sie darauf, dass sie korrekt sind. Klicken Sie dann auf Ordner erstellen.

    Nachdem Sie die oben genannten Schritte ausgeführt haben, werden in Assured Workloads die folgenden Ressourcen erstellt:

    • Ein Assured Workloads-Ordner, der Sicherheitskontrollen für unterstützte Google Cloud Produkte erzwingt, um die Datengrenze für das Kontrollpaket „FedRAMP Moderate“ einzuhalten. Zu diesen Kontrollen gehört das Festlegen einer Organisationsrichtlinie, die die Ressourcennutzung auf unterstützte Produkte beschränkt und das Erstellen oder Verwenden von Ressourcen nur an zulässigen Standorten zulässt.
    • Wenn Sie sich für die Erstellung eines solchen Projekts entschieden haben, ein CMEK-Projekt, das den konfigurierten CMEK-Schlüsselbund enthält.

    Neuen Assured Workloads-Ordner verwenden

    Wenn Sie Ihren Assured Workloads-Ordner verwenden möchten, müssen Sie die Ressourcen, die der Datengrenze für FedRAMP Moderate entsprechen sollen, in den neuen Ordner verschieben. Sie können Projekte im Ordner erstellen und Ressourcen für unterstützte Produkte oder vorhandene Projekte migrieren. Mögliche nächste Schritte:

    • Erstellen Sie ein neues Projekt im neu erstellten Assured Workloads-Ordner und dann eine Compute Engine-VM im Projekt. Die VM-Instanz wird so konfiguriert, dass sie die Compliance-Anforderungen für die Datengrenze für FedRAMP Moderate erfüllt.
    • Analysieren Sie ein vorhandenes Projekt, das Sie mit der Datengrenze für FedRAMP Moderate kompatibel machen möchten, und nehmen Sie alle erforderlichen Änderungen vor. Verschieben Sie das Projekt dann in den neu erstellten Assured Workloads-Ordner.

    BigQuery in Ihrem Ordner aktivieren

    Wenn BigQuery im ausgewählten Kontrollpaket als unterstützter Dienst aufgeführt ist, wird BigQuery unterstützt. Es wird jedoch aufgrund eines internen Konfigurationsprozesses nicht automatisch aktiviert, wenn Sie einen neuen Assured Workloads-Ordner erstellen. Dieser Vorgang dauert normalerweise zehn Minuten, kann unter Umständen aber auch viel länger dauern. So prüfen Sie, ob der Vorgang abgeschlossen ist, und aktivieren BigQuery:
    1. Rufen Sie in der Google Cloud Console die Seite Assured Workloads auf.

      Zu Assured Workloads

    2. Wählen Sie den neuen Assured Workloads-Ordner aus der Liste aus.
    3. Klicken Sie auf der Seite Ordnerdetails im Bereich Zulässige Dienste auf Verfügbare Aktualisierungen prüfen.
    4. Sehen Sie sich im Bereich Zugelassene Dienste die Dienste an, die der Organisationsrichtlinie Einschränkung der Ressourcennutzung für den Ordner hinzugefügt werden sollen. Wenn BigQuery-Dienste aufgeführt sind, klicken Sie auf Dienste zulassen, um sie hinzuzufügen.

      Wenn BigQuery-Dienste nicht aufgeführt sind, warten Sie, bis der interne Prozess abgeschlossen ist. Wenn die Dienste nicht innerhalb von 12 Stunden nach der Ordnererstellung aufgeführt werden, wenden Sie sich an den Cloud Customer Care.

    Nach Abschluss der Aktivierung können Sie BigQuery in Ihrem Assured Workloads-Ordner verwenden.

    Gemini in BigQuery wird von Assured Workloads nicht unterstützt.

  • Hinweis

    Wenn Sie dies noch nicht getan haben, müssen Sie die folgenden Schritte ausführen, um einen Assured Workloads-Ordner für das Kontrollpaket „Datengrenze für FedRAMP High“ zu erstellen:

    1. Machen Sie sich mit den Assured Workloads-Konzepten vertraut.
    2. Wenn Access Transparency für Ihre Organisation nicht aktiviert ist, wird sie automatisch aktiviert, wenn Sie einen Assured Workloads-Ordner erstellen. Alle Projekte, die Sie erstellen oder in den Ordner verschieben, werden für die Verwendung der Access Transparency konfiguriert.
    3. Machen Sie sich mit den Supportoptionen für Assured Workloads vertraut.
    4. Machen Sie sich mit den zusätzlichen Kosten vertraut, die bei der Verwendung der Datengrenze für FedRAMP High in Assured Workloads anfallen.
    5. Cloud Identity einrichten und Domain bestätigen
    6. Nachdem Cloud Identity konfiguriert wurde, erstellen Sie eine Organisation.

    Erforderliche IAM-Rollen

    Zum Erstellen eines Assured Workloads-Ordners benötigen Sie die Rolle Assured Workloads-Administrator (roles/assuredworkloads.admin). Diese enthält die minimalen IAM-Berechtigungen zum Erstellen und Verwalten von Assured Workloads-Ordnern.