本文說明如何使用組織政策服務管理 Conversational Analytics API 資源。
機構政策服務可透過限制集中控管資源,限制資源的設定和使用方式。 Google Cloud 您可以在機構、資料夾或專案層級,對資料代理程式和對話套用這些限制。根據預設,子項資源會繼承父項資源的政策。
如要強制執行限制,請建立機構政策,並將其附加至資源階層中的資源。您可以使用 Google Cloud 控制台或 gcloud CLI 設定及管理這些政策。如需詳細操作說明,請參閱「建立及管理組織政策」。
事前準備
如要套用組織政策來限制 Conversational Analytics API 資源,請先確認您具備必要的 Identity and Access Management (IAM) 角色。
必要的角色
如要取得管理或查看組織政策所需的權限,請要求管理員授予您下列 IAM 角色:
-
管理組織政策:
機構的機構政策管理員 (
roles/orgpolicy.policyAdmin) -
查看組織政策:
在機構、資料夾或專案中,按一下「組織政策檢視者」 (
roles/orgpolicy.policyViewer)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
預先定義的限制
您可以套用使用下列預先定義限制的組織政策,限制 Conversational Analytics API 資源。如果沒有為限制條件設定機構政策,預設行為是允許所有相關動作。
| 限制 | 說明 | 預設行為 |
|---|---|---|
gcp.restrictServiceUsage |
限制是否可在資源階層中使用 Conversational Analytics API 服務。 | 使用對話式數據分析 API 服務不受限制。 |
gcp.resourceLocations |
限制可建立資料代理程式和對話的位置。 | 您可以在任何支援的位置建立 Conversational Analytics API 資源。 |
gcp.restrictNonCmekServices |
規定資源必須受到客戶自行管理的加密金鑰 (CMEK) 保護。 | 新的對話式數據分析 API 資源不需要 CMEK 保護。 |
gcp.restrictCmekCryptoKeyProjects |
限制可提供 CMEK 加密金鑰的專案、資料夾和機構。 | 加密金鑰來源不受限制。 |
限制服務使用情形
constraints/gcp.restrictServiceUsage 限制可讓您控管資源階層中可使用的 Google Cloud 服務。
如要限制 Conversational Analytics API,您可以將 Gemini Data Analytics 服務 (geminidataanalytics.googleapis.com) 新增至這項限制的拒絕清單,也可以從允許清單中省略這項服務。
如果使用允許清單,您也必須納入 API 使用的任何基礎資料來源服務,例如 BigQuery 服務 (bigquery.googleapis.com) 或 Looker (Google Cloud Core) 服務 (looker.googleapis.com)。如果限制存取任何這類服務,使用者就無法建立或與資料代理程式和對話互動。
限制資源位置
constraints/gcp.resourceLocations 限制會將新對話式 Analytics API 資料代理和對話的建立作業,限制在指定 Google Cloud 位置。如要查看 API 支援的區域和多區域清單,請參閱「Conversational Analytics API 地區」。
如果強制執行這項政策,任何嘗試在遭拒位置建立資源的動作都會失敗。現有的 Conversational Analytics API 資源不會受到這項政策異動影響。
如要瞭解如何在機構政策中指定位置,請參閱限制資源位置。
要求使用 CMEK 保護機制
constraints/gcp.restrictNonCmekServices 限制可讓您要求使用客戶自行管理的加密金鑰 (CMEK) 保護 Conversational Analytics API 資源。
如果將這項限制設為拒絕 Gemini Data Analytics (geminidataanalytics.googleapis.com) 服務,新的對話式數據分析 API 資料代理程式和對話就必須受 CMEK 保護。如果您嘗試建立資源,但未指定 Cloud KMS 金鑰,Conversational Analytics API 會封鎖該要求。
限制 CMEK 金鑰
constraints/gcp.restrictCmekCryptoKeyProjects 限制可提供 Cloud KMS 金鑰以進行 CMEK 保護的專案、資料夾和機構。
設定這項限制後,使用 CMEK 的 Conversational Analytics API 資源必須使用屬於允許專案、資料夾或機構的金鑰。如果您嘗試使用不在允許清單中的專案金鑰建立資源,對話式數據分析 API 會封鎖該要求。
解決違反政策的問題
如果要求違反機構政策,Conversational Analytics API 會傳回 HTTP 狀態碼為 403 Forbidden 的錯誤。錯誤訊息會指出違反的限制名稱。
以下範例顯示違反 gcp.restrictServiceUsage 限制的要求錯誤訊息:
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
錯誤訊息會顯示限制的技術名稱,但不會顯示限制的易讀說明。如要瞭解特定限制條件的規定,請參閱「預先定義的限制」中的說明。