Instiq
第5章 · コンプライアンス要件の支援·v1.0.0·更新 2026/6/15·読了目安 約14分

変更要約: Professional Cloud Security Engineer 第5章を新規作成(ドメイン5「コンプライアンス」: 技術的ニーズの判断・責任共有モデル・スコープ特定・要件→サービス/制御のマッピング・Access Transparency/Access Approval、Assured Workloads・組織ポリシー(事前ビルド/カスタム)・データとサービスのリージョナリゼーション(リソースロケーション制約)・ネットワーク/アクセスのセグメンテーション・監査ログの網羅)。

5.2コンプライアンス制御とリージョナリゼーション

この節の要点

クラウド環境でコンプライアンス要件を支えるセキュリティ制御の構成(Assured Workloads、組織ポリシー、Access Transparency、Access Approval、データとサービスのリージョナリゼーション)と、コンプライアンス要件を Google Cloud のサービス/制御へ対応づける実装(ネットワーク/アクセスのセグメンテーション、監査ログの網羅)を理解します。

要件を「制御として強制する」段階です。規制環境向けのマネージド制御と、データ所在地の強制を組み合わせて、継続的にコンプライアンスを保ちます。

5.2.1Assured Workloads と制御の強制

規制要件(データ所在地・人員管理・主権など)を満たす管理された環境でワークロードを動かすには Assured Workloads を使います(コンプライアンスレジームに沿った制御を自動適用)。一般のガードレールは 組織ポリシー(事前ビルド/カスタム)で強制し、外部 IP の禁止やリソースのリージョン限定などを階層継承します。Google 側のアクセスに対しては Access Transparency(可視化)と Access Approval(事前承認)を有効化します。「規制環境向けのマネージド制御一式=Assured Workloads」「全社のガードレール=組織ポリシー」を結びます。

5.2.2リージョナリゼーションとセグメンテーション

データ主権の要件には データとサービスのリージョナリゼーション(データ所在地)を使い、保存/処理を特定の地理に限定します(組織ポリシーの リソースロケーション制約 で強制)。コンプライアンスの実装はマッピングどおり、ネットワークのセグメンテーション(VPC/サブネット/ファイアウォール/VPC Service Controls)と アクセスのセグメンテーション(IAM 最小権限/職務分掌)、そして 監査ログの網羅(Cloud Audit Logs・データアクセス・集約シンク)で証拠を揃えます。「保管/処理を地域限定=リージョナリゼーション+リソースロケーション制約」を押さえます。

試験ポイント

要件 → 手段」が頻出。例:「規制レジームに沿った制御を一式適用」=Assured Workloads、「データを特定の国/地域に限定」=リージョナリゼーション(リソースロケーション制約)、「外部 IP を全社で禁止」=組織ポリシー、「データ分離の実装証拠」=VPC Service Controls+ネットワークセグメンテーション、「アクセス分離」=IAM 最小権限+職務分掌。

注意

混同に注意:
Assured Workloads(規制環境向けの制御一式)と個別の組織ポリシーは粒度が別=Assured Workloads は包括的に適用する。
リージョナリゼーションはリソースロケーション制約で強制=アプリ任せにしない。
③コンプライアンスは「証拠を示せること」=監査ログ網羅と制御のマッピングを保つ。

Assured Workloads(規制環境の制御一式)、組織ポリシー(外部 IP 禁止等)、リージョナリゼーション(リソースロケーション制約)、ネットワーク/アクセスのセグメンテーション+監査ログ網羅で証拠を揃える図。
制御として強制する

5.2.3この節のまとめ

  • 規制環境=Assured Workloads、全社ガードレール=組織ポリシー、Google アクセスは Access Transparency/Approval
  • データ主権=リージョナリゼーション(リソースロケーション制約で強制)
  • 実装=ネットワーク/アクセスのセグメンテーション+監査ログの網羅で証拠を揃える

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 金融規制に沿った、データ所在地・人員管理・主権の制御が一式適用される管理環境でワークロードを動かしたい。最適なのはどれですか?

Q2. データの保存と処理を、特定の国/地域に限定する規制要件を、組織レベルで強制したい。最適なのはどれですか?

Q3. 全社で「外部 IP を持つ VM を作らせない」ガードレールを階層継承で強制したい。最適なのはどれですか?

Q4. コンプライアンス要件「ネットワークとアクセスを分離する」を Google Cloud の制御へマッピングしたい。最も適切な組み合わせはどれですか?

Q5. コンプライアンス監査で「証拠を示せる状態」を保つために最も重要なのはどれですか?

理解度を確認第5章「コンプライアンス要件の支援」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。