在数据洞察中,个人用户拥有他们创建或已转移给他们的资源(报告、数据源和探索)。为了让数据洞察资源在所有者离开组织后仍能正常运行,管理员必须将这些资源转移给其他用户。否则,这些资源可能会被删除,并且离职用户的数据凭证将被撤销,从而导致该用户的报告和数据源无法正常运行。
另一方面,数据洞察 Pro 资源按层次结构进行组织,您的 Cloud Identity 或 Google Workspace 组织是最终所有者。组织所有权可确保您的数据洞察资源在个人所有者离开组织后仍能正常运行。
具体来说,组织所有权具有以下优势:
- 您的用户创建的所有数据洞察资源都存储在您控制和管理的 Google Cloud 项目中。
- 如果数据洞察 Pro 资源的创建者离开您的组织,这些资源将受到保护,不会被删除。
- 您可以使用 IAM 分配项目级权限,这些权限适用于组织中的所有数据洞察 Pro 资源。
- 数据洞察 Pro 资源可供其他 Cloud 服务使用(例如 Knowledge Catalog 中的数据沿袭)。
在组织中使用数据洞察 Pro
如需在组织中使用数据洞察 Pro,您需要将数据洞察 Pro 关联到项目。 Google Cloud 您也可以选择在项目中添加主账号,以管理数据洞察资源。
关联到 Google Cloud 项目
如需完成此步骤,您需要提供一个 Google Cloud 项目,用于管理数据洞察资源。此项目还将用于向您的组织收取数据洞察 Pro 订阅费用。
Cloud 项目要求
- 您选择的项目必须使用与组织用于数据洞察订阅的结算账号相同的结算账号。
- 当您设置数据洞察 Pro 资源的组织所有权时, Google Cloud 会自动在项目上创建安全锁,以防止意外删除这些资源。请确保您拥有
resourcemanager.projects.updateLiens权限(由roles/owner和roles/resourcemanager.lienModifier角色授予),以便 Google Cloud 为您创建安全锁。 - 执行数据洞察 Pro 升级的用户必须拥有 Workspace 服务管理员 角色,或者拥有另一个角色,该角色授予他们在拥有该项目的组织中拥有
Manage Data Studio Settings权限。 - 执行数据洞察 Pro 升级的用户还必须拥有该项目的所有者 角色。
对于转销商:转销商的客户需要提供与转销商订阅的结算账号相关联的项目。
在继续操作之前,请参阅最佳实践部分,了解更多提示。
步骤
使用管理员账号登录 Google 管理控制台。
在 Google Cloud 控制台中,依次前往结算 和我的项目。
找到要用于数据洞察资源管理和结算的项目,并记下其项目 ID。
在左侧导航栏中,点击企业管理员 。
在随即显示的设置对话框中,点击左侧的项目所有权 。
在项目 ID 字段中,输入您的 Google Cloud 项目 ID。
可选:向项目添加主账号
无需将个人数据洞察用户添加到项目中。不过,如果您想允许组织中的其他成员管理数据洞察项目,可以使用控制台中的 IAM 资源管理器 向该项目添加主账号。 Google Cloud 请参阅最佳实践部分,了解相关建议。
您可以向主账号授予以下 IAM 角色:
| 角色 |
说明 |
|---|---|
| 数据洞察管理员 ( |
包含对报告和数据源的所有权限。 |
| Data Studio Asset Viewer ( |
包含对报告和数据源的查看权限。 |
| Data Studio Asset Editor ( |
包含对报告和数据源的修改权限。不包含删除权限。 |
向主账号授予角色时,请注意以下信息:
- 数据洞察不支持自定义角色。
- 如需查看每个角色包含的各个 IAM 权限,请参阅IAM 权限参考文档。
最佳实践
我们建议您在设置数据洞察 Pro 项目时遵循以下最佳实践:
为数据洞察 Pro 资源创建单独的 Google Cloud 项目
最好创建一个专用项目来管理数据洞察 Pro 资源。将此项目与其他项目分开,有助于明确项目的用途,并防止意外删除资源。
限制项目中的主账号数量
尽量减少添加到项目中的人数。请注意,使用数据洞察不需要访问项目。相反,您可以将数据洞察项目访问权限视为将管理职能委托给少数特定人员的一种方式。
遵循最小权限原则
如果您向项目添加人员,请根据组织的政策,向他们授予管理数据洞察资源所需的最低角色。
使用特定于数据洞察的角色。请勿使用 IAM 基本角色。基本角色包含所有 Google Cloud 服务中的数千个权限。在生产环境中,除非没有其他选择,否则请勿授予基本角色。应授予满足您的需求的最受限的预定义角色。
详细了解如何安全地使用 IAM。
组织变更
如果您已将数据洞察 Pro 关联到某个组织中的项目,但后来想将该项目转移到其他组织,请执行以下操作:
使用管理员账号登录 Google 管理控制台。
在 Google Cloud 控制台中完成新组织的设置。
将原始项目、用户和资源从旧组织迁移到新组织。详细了解如何迁移项目。
在左侧导航栏中,点击企业管理员 。
在随即显示的设置对话框中,点击左侧的项目所有权 。
在项目 ID 字段中,输入您的 Google Cloud 项目 ID。
点击关联项目 。
对于其他转移场景,请与 Cloud Customer Care 联系以获取帮助。
项目关联的限制 Google Cloud
- 您只能将数据洞察关联到一个项目。
- 将数据洞察关联到项目后,您无法将其关联到其他项目。如果您必须更改与数据洞察 Pro 订阅关联的项目,则必须与 Google Cloud 销售专家合作,取消当前订阅并创建新订阅。取消订阅需要您手动迁移数据洞察 Pro 资源。
- 由于数据洞察 Pro 项目上放置了安全锁,因此您的资源受到保护,不会被意外删除。 Google Cloud 如果您删除某个项目,该项目中的所有数据洞察 Pro 资源都会被标记为待删除。如果您在 30 天内恢复该项目,数据洞察 Pro 资源将自动恢复。恢复 Google Cloud 项目会自动恢复关联的数据洞察 Pro 资源,无需手动干预。此后端同步过程最多可能需要 4 天才能完成。请先验证数据洞察 Pro 订阅状态,并等待最多 4 天,让报告重新显示,然后再与支持团队联系。
项目迁移后出现许可管理错误
当订阅了数据洞察 Pro 的 Google Cloud 项目迁移到新 Google Cloud 组织时,系统会将之前组织中现有的许可用户检测为“组织外部用户”。默认情况下,数据洞察 Pro 要求许可用户属于拥有用于订阅的项目的同一组织。 Google Cloud 这可能会导致您无法添加或移除用户。
如需解决此问题,您可以使用以下选项之一:
- 取消现有订阅,并在新组织中创建新订阅。取消订阅时,您必须从之前的组织中移除所有持有有效许可的用户。
- 向 Cloud Customer Care 提交请求,以启用 受信任的组织 功能。这样,您就可以将之前组织的网域添加为受信任的组织。