セキュリティ
データの扱い。
Guardrail Ledger は Spot Suite の一部で、Spot Cloud B.V. が運営します。スキャナはお客様のエージェント上で動きます。SARIF、SBOM、例外を保存します。
-
Microsoft Entra SSO
サインインは Spot Suite の OIDC と Microsoft Entra を経由します。Guardrail Ledger はユーザー名のデータベースを別に持ちません。
-
顧客ごとの専用環境
お客様ごとに、専用の Cloudflare Worker を備えた専用の顧客環境を用意します。有料のご購入(請求書払い、トライアル日数のないカード注文、Marketplace での購入)では、購入時に選んだリージョンの Supabase 上に専用の Postgres データベースも用意します。トライアル、およびトライアル日数付きで始まったカード注文では、EUの共有プロジェクト(パリ)に専用のスキーマを用意します。初回のお支払い時に専用データベースへ移されることは、今のところありません。Azure Marketplace 経由のご購入では、Microsoft Azure がサブプロセッサーとなります。サブプロセッサー一覧をご覧ください。
-
自社環境だけのアクセス
SARIF、SBOM、例外、ゲート判定はお客様自身のテナントの保存領域に残ります。他のテナントへのアクセスは製品に含まれません。
-
7つのリージョン、既定はEU
トライアル日数のないご注文の Postgres データベースは、購入時に選んだリージョンで動作します。EU(フランクフルト)、英国(ロンドン)、米国(バージニア北部)、カナダ(モントリオール)、アジア太平洋(シンガポール)、ラテンアメリカ(サンパウロ)から選べます。中東・アフリカはEUでホストされます。既定はEUです。トライアルおよびトライアル日数付きで始まったカード注文は、リージョンに関係なくEU(パリ)で動作します。
-
監査ログ
例外の承認、ゲートポリシーの変更、SARIF のアップロード、パイプライントークンの変更を、誰がいつ行ったかとともに記録します。
-
ソースはお客様の側に残ります
Trivy、Gitleaks、Checkov、Opengrep はお客様の Azure Pipelines エージェント上で動きます。リポジトリはクローンしません。
セキュリティの概要。
- 法人 Spot Cloud B.V.
- 支援する規制 GDPR、DORA、NIS2
- 認証 Microsoft Entra(Spot Suite の OIDC)
- 分離 お客様ごとに専用の Worker、トライアル日数のない注文は専用の Postgres データベース、トライアルはEUの共有プロジェクト内の専用スキーマ
- ソースコード エージェント上に残ります
- 保存するもの SARIF、SBOM、ゲート、例外