PCSE 合格対策

セクション 5:コンプライアンス対応

規制・業界標準への準拠と、Google Cloud のコンプライアンス支援機能。出題比重 11% と最小だが、用語暗記でほぼ得点可能。

出題 ~11% 📘 基礎 🔧 応用 🎯 要点と暗記
🎯 公式深掘り Deep Dive ページへ Assured Workloads タイプ別、HIPAA/PCI-DSS/GDPR/FedRAMP の標準パターン、Sovereign Cloud、監査ドキュメント整備
🔑 TL;DR 規制対応の標準パターン = Assured Workloads + 組織ポリシー + CMEK/EKM + Audit Logs + VPC SC + Access ApprovalAccess Transparency = ログ可視化(受動)Access Approval = 承認制ゲート(能動)。Assured Workloads は 作成時固定で後から変更不可
S1

アクセス

S2

通信・境界

S3

データ保護

S4

運用管理

S5

コンプライアンス

📖 学習コンテンツ

5.1 責任共有モデル

IaaS (GCE)PaaS (Cloud Run)SaaS (Workspace)
データ / IAM顧客顧客顧客
アプリ顧客顧客Google
OS / ランタイム顧客GoogleGoogle
ハイパーバイザGoogleGoogleGoogle
HW / 物理GoogleGoogleGoogle

Assured Workloads

規制対応ワークロード分離の標準パターン。作成時のみ コンプライアンスタイプ指定。

サポート規制(主要)

規制概要
FedRAMP Moderate / High米国連邦
IL2 / IL4 / IL5米国国防
HIPAA米国医療(BAA 必須)
HITRUST医療横断
EU Sovereign ControlsEU 主権要件
EU / Canada / Saudi Arabia / Israel / Japan Regions and Support国別リージョン縛り
CJIS米国司法

Access Transparency と Access Approval

Google サポート ─► アクセス要求 ─► [ Access Approval 待ち ] │ 顧客承認 ▼ [ Access Transparency にログ ] │ ▼ 実際のアクセス

組織ポリシーでのコンプライアンス強制

制約目的
gcp.resourceLocationsリージョン縛り
gcp.restrictNonCmekServicesCMEK 必須
iam.allowedPolicyMemberDomainsドメイン制限
compute.requireOsLoginOS Login 強制
compute.requireShieldedVmShielded VM 強制

Compliance Reports Manager

Google Cloud の SOC 2 / ISO 27001 / PCI-DSS Service Provider Level 1 などの認証書類をダウンロードできる場所。監査対応で利用。

Assured Workloads を選ぶ判断軸

要件: 「規制対象データ」 + 「サポート人員も限定」 + 「データ所在地を強制」 YES → Assured Workloads NO ↓ 要件: 「特定リージョン以外で作らせない」だけ YES → 組織ポリシー(gcp.resourceLocations)で十分 NO ↓ 要件: 「Google アクセスの透明性は必要」 YES → Access Transparency(ログ) さらに承認制も必要 → Access Approval

in-scope 環境の設計

Organization ├── Folder: regulated(in-scope) │ ├── 組織ポリシー: gcp.resourceLocations = EU │ ├── 組織ポリシー: gcp.restrictNonCmekServices = 全 CMEK 必須 │ └── Assured Workloads プロジェクト群 └── Folder: nonregulated(out-of-scope) └── 通常のプロジェクト群

規制別の典型構成

HIPAA(米国医療)
  • Assured Workloads (HIPAA) + BAA 締結
  • CMEK で暗号化
  • Audit Log(Admin + Data Access)
  • VPC SC で境界、Access Approval 推奨
GDPR / EU Sovereign Controls
  • Assured Workloads (EU Sovereign Controls)
  • EU リージョンのみ、EU 居住者サポート人員
  • Access Transparency + Access Approval
  • EKM 推奨
  • データサブジェクトの権利対応
FedRAMP High(米国政府)
  • Assured Workloads (FedRAMP High)
  • 利用可能サービスが限定
  • 米国市民サポート人員のみ
  • 強制 CMEK

一問一答

Q. EU データを EU 内 + EU 居住サポート + Google アクセス承認制。組み合わせは?
Assured Workloads (EU Sovereign Controls) + Access Approval
Q. Google サポート担当による顧客データアクセスを「ログとして可視化」したい。
Access Transparency(受動)。
Q. Google サポート担当による顧客データアクセスを「承認制」にしたい。
Access Approval(能動)。
Q. Assured Workloads のコンプライアンスタイプを後から変更できる?
できない。新規 Assured Workloads を作って移行が必要。
Q. Google Cloud の SOC 2 / ISO 27001 認証書類はどこから?
Compliance Reports Manager
Q. すべての BigQuery / GCS で CMEK 必須化。組織ポリシーは?
gcp.restrictNonCmekServices
Q. ハイパーバイザの脆弱性パッチ責任は?
常に Google
Q. GCE VM の OS パッチ責任は? Cloud Run の OS は?
GCE は顧客、Cloud Run は Google。
Q. HIPAA 対応で BAA 締結済。GCP 側の最小セットは?
Assured Workloads (HIPAA) + CMEK + Audit Logs + VPC SC。
🎯 ひっかけ注意
  • Access Transparency と Access Approval の混同
  • Assured Workloads は 後から変更不可
  • 「組織ポリシーだけで FedRAMP High」は誤り(人員制約や利用可能サービス制約は Assured Workloads で)
  • ハイパーバイザは 常に Google 責任
  • Compliance Reports Manager ≠ 監査ログ