セクション 5:コンプライアンス対応
規制・業界標準への準拠と、Google Cloud のコンプライアンス支援機能。出題比重 11% と最小だが、用語暗記でほぼ得点可能。
出題 ~11%
📘 基礎
🔧 応用
🎯 要点と暗記
🔑 TL;DR
規制対応の標準パターン = Assured Workloads + 組織ポリシー + CMEK/EKM + Audit Logs + VPC SC + Access Approval。Access Transparency = ログ可視化(受動)、Access Approval = 承認制ゲート(能動)。Assured Workloads は 作成時固定で後から変更不可。
📚 他のセクション
📖 学習コンテンツ
5.1 責任共有モデル
| 層 | IaaS (GCE) | PaaS (Cloud Run) | SaaS (Workspace) |
| データ / IAM | 顧客 | 顧客 | 顧客 |
| アプリ | 顧客 | 顧客 | Google |
| OS / ランタイム | 顧客 | Google | Google |
| ハイパーバイザ | Google | Google | Google |
| HW / 物理 | Google | Google | Google |
Assured Workloads
規制対応ワークロード分離の標準パターン。作成時のみ コンプライアンスタイプ指定。
サポート規制(主要)
| 規制 | 概要 |
| FedRAMP Moderate / High | 米国連邦 |
| IL2 / IL4 / IL5 | 米国国防 |
| HIPAA | 米国医療(BAA 必須) |
| HITRUST | 医療横断 |
| EU Sovereign Controls | EU 主権要件 |
| EU / Canada / Saudi Arabia / Israel / Japan Regions and Support | 国別リージョン縛り |
| CJIS | 米国司法 |
Access Transparency と Access Approval
Google サポート ─► アクセス要求 ─► [ Access Approval 待ち ]
│ 顧客承認
▼
[ Access Transparency にログ ]
│
▼
実際のアクセス
- Access Transparency = 受動的(ログ)
- Access Approval = 能動的(承認制ゲート)
組織ポリシーでのコンプライアンス強制
| 制約 | 目的 |
gcp.resourceLocations | リージョン縛り |
gcp.restrictNonCmekServices | CMEK 必須 |
iam.allowedPolicyMemberDomains | ドメイン制限 |
compute.requireOsLogin | OS Login 強制 |
compute.requireShieldedVm | Shielded VM 強制 |
Compliance Reports Manager
Google Cloud の SOC 2 / ISO 27001 / PCI-DSS Service Provider Level 1 などの認証書類をダウンロードできる場所。監査対応で利用。
Assured Workloads を選ぶ判断軸
要件: 「規制対象データ」 + 「サポート人員も限定」 + 「データ所在地を強制」
YES → Assured Workloads
NO ↓
要件: 「特定リージョン以外で作らせない」だけ
YES → 組織ポリシー(gcp.resourceLocations)で十分
NO ↓
要件: 「Google アクセスの透明性は必要」
YES → Access Transparency(ログ)
さらに承認制も必要 → Access Approval
in-scope 環境の設計
Organization
├── Folder: regulated(in-scope)
│ ├── 組織ポリシー: gcp.resourceLocations = EU
│ ├── 組織ポリシー: gcp.restrictNonCmekServices = 全 CMEK 必須
│ └── Assured Workloads プロジェクト群
└── Folder: nonregulated(out-of-scope)
└── 通常のプロジェクト群
規制別の典型構成
HIPAA(米国医療)
- Assured Workloads (HIPAA) + BAA 締結
- CMEK で暗号化
- Audit Log(Admin + Data Access)
- VPC SC で境界、Access Approval 推奨
GDPR / EU Sovereign Controls
- Assured Workloads (EU Sovereign Controls)
- EU リージョンのみ、EU 居住者サポート人員
- Access Transparency + Access Approval
- EKM 推奨
- データサブジェクトの権利対応
FedRAMP High(米国政府)
- Assured Workloads (FedRAMP High)
- 利用可能サービスが限定
- 米国市民サポート人員のみ
- 強制 CMEK
一問一答
Q. EU データを EU 内 + EU 居住サポート + Google アクセス承認制。組み合わせは?
Assured Workloads (EU Sovereign Controls) + Access Approval。
Q. Google サポート担当による顧客データアクセスを「ログとして可視化」したい。
Access Transparency(受動)。
Q. Google サポート担当による顧客データアクセスを「承認制」にしたい。
Access Approval(能動)。
Q. Assured Workloads のコンプライアンスタイプを後から変更できる?
できない。新規 Assured Workloads を作って移行が必要。
Q. Google Cloud の SOC 2 / ISO 27001 認証書類はどこから?
Compliance Reports Manager。
Q. すべての BigQuery / GCS で CMEK 必須化。組織ポリシーは?
gcp.restrictNonCmekServices。
Q. ハイパーバイザの脆弱性パッチ責任は?
常に Google。
Q. GCE VM の OS パッチ責任は? Cloud Run の OS は?
GCE は顧客、Cloud Run は Google。
Q. HIPAA 対応で BAA 締結済。GCP 側の最小セットは?
Assured Workloads (HIPAA) + CMEK + Audit Logs + VPC SC。
🎯 ひっかけ注意
- Access Transparency と Access Approval の混同
- Assured Workloads は 後から変更不可
- 「組織ポリシーだけで FedRAMP High」は誤り(人員制約や利用可能サービス制約は Assured Workloads で)
- ハイパーバイザは 常に Google 責任
- Compliance Reports Manager ≠ 監査ログ