Instiq
第5章 · セキュリティとコンプライアンスの設計·v1.0.0·更新 2026/6/16·読了目安 約15分

変更要約: Professional Cloud Architect 第5章を新規作成(ドメイン3「セキュリティとコンプライアンス」: IAM/最小権限/組織統制=基本ロール回避/事前定義・カスタム/グループ・サービスアカウント/Workload Identity Federation・組織ポリシー/ガードレール、データ保護とコンプライアンス=GMEK/CMEK/CSEK/Cloud KMS/Cloud EKM・Sensitive Data Protection/Cloud DLP・データ所在地・Assured Workloads/Cloud Audit Logs/VPC Service Controls)。

5.2データ保護とコンプライアンス

この節の要点

保存時/転送時の暗号化と鍵管理(GMEK・CMEK・CSEK・Cloud KMS)、機微データの発見と保護(Sensitive Data Protection / Cloud DLP)、データ所在地と主権、そして Assured Workloads や監査ログによる規制対応を理解します。

アクセス制御の次は、データそのものを守ることと、規制への適合です。暗号化・鍵管理・機微データ保護・データ所在地を要件に合わせて設計します。

5.2.1暗号化と鍵管理

意味
GMEKGoogle が管理する既定の鍵
CMEK顧客が Cloud KMS で管理する鍵
CSEK顧客が供給する鍵

Google Cloud はデータを保存時・転送時とも既定で暗号化します(既定は GMEK)。鍵を自社で管理しローテーション/無効化を制御したいなら CMEKCloud KMS)、鍵そのものを供給するなら CSEK、さらに外部の鍵管理基盤を使うなら Cloud EKM を選びます。要件(規制・鍵主権)に応じて選びます。「自社で鍵管理=CMEK(Cloud KMS)」「外部鍵管理=Cloud EKM」「特に要件なし=GMEK」と結びます。

5.2.2機微データとコンプライアンス

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。