機構政策限制

本文說明如何使用組織政策服務管理 Conversational Analytics API 資源。

機構政策服務可透過限制集中控管資源,限制資源的設定和使用方式。 Google Cloud 您可以在機構、資料夾或專案層級,對資料代理程式和對話套用這些限制。根據預設,子項資源會繼承父項資源的政策。

如要強制執行限制,請建立機構政策,並將其附加至資源階層中的資源。您可以使用 Google Cloud 控制台或 gcloud CLI 設定及管理這些政策。如需詳細操作說明,請參閱「建立及管理組織政策」。

事前準備

如要套用組織政策來限制 Conversational Analytics API 資源,請先確認您具備必要的 Identity and Access Management (IAM) 角色

必要的角色

如要取得管理或查看組織政策所需的權限,請要求管理員授予您下列 IAM 角色:

  • 管理組織政策: 機構的機構政策管理員 (roles/orgpolicy.policyAdmin)
  • 查看組織政策: 在機構、資料夾或專案中,按一下「組織政策檢視者」 (roles/orgpolicy.policyViewer)

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

預先定義的限制

您可以套用使用下列預先定義限制的組織政策,限制 Conversational Analytics API 資源。如果沒有為限制條件設定機構政策,預設行為是允許所有相關動作。

限制 說明 預設行為
gcp.restrictServiceUsage 限制是否可在資源階層中使用 Conversational Analytics API 服務。 使用對話式數據分析 API 服務不受限制。
gcp.resourceLocations 限制可建立資料代理程式和對話的位置。 您可以在任何支援的位置建立 Conversational Analytics API 資源。
gcp.restrictNonCmekServices 規定資源必須受到客戶自行管理的加密金鑰 (CMEK) 保護。 新的對話式數據分析 API 資源不需要 CMEK 保護。
gcp.restrictCmekCryptoKeyProjects 限制可提供 CMEK 加密金鑰的專案、資料夾和機構。 加密金鑰來源不受限制。

限制服務使用情形

constraints/gcp.restrictServiceUsage 限制可讓您控管資源階層中可使用的 Google Cloud 服務。

如要限制 Conversational Analytics API,您可以將 Gemini Data Analytics 服務 (geminidataanalytics.googleapis.com) 新增至這項限制的拒絕清單,也可以從允許清單中省略這項服務。

如果使用允許清單,您也必須納入 API 使用的任何基礎資料來源服務,例如 BigQuery 服務 (bigquery.googleapis.com) 或 Looker (Google Cloud Core) 服務 (looker.googleapis.com)。如果限制存取任何這類服務,使用者就無法建立或與資料代理程式和對話互動。

限制資源位置

constraints/gcp.resourceLocations 限制會將新對話式 Analytics API 資料代理和對話的建立作業,限制在指定 Google Cloud 位置。如要查看 API 支援的區域和多區域清單,請參閱「Conversational Analytics API 地區」。

如果強制執行這項政策,任何嘗試在遭拒位置建立資源的動作都會失敗。現有的 Conversational Analytics API 資源不會受到這項政策異動影響。

如要瞭解如何在機構政策中指定位置,請參閱限制資源位置

要求使用 CMEK 保護機制

constraints/gcp.restrictNonCmekServices 限制可讓您要求使用客戶自行管理的加密金鑰 (CMEK) 保護 Conversational Analytics API 資源。

如果將這項限制設為拒絕 Gemini Data Analytics (geminidataanalytics.googleapis.com) 服務,新的對話式數據分析 API 資料代理程式和對話就必須受 CMEK 保護。如果您嘗試建立資源,但未指定 Cloud KMS 金鑰,Conversational Analytics API 會封鎖該要求。

限制 CMEK 金鑰

constraints/gcp.restrictCmekCryptoKeyProjects 限制可提供 Cloud KMS 金鑰以進行 CMEK 保護的專案、資料夾和機構。

設定這項限制後,使用 CMEK 的 Conversational Analytics API 資源必須使用屬於允許專案、資料夾或機構的金鑰。如果您嘗試使用不在允許清單中的專案金鑰建立資源,對話式數據分析 API 會封鎖該要求。

解決違反政策的問題

如果要求違反機構政策,Conversational Analytics API 會傳回 HTTP 狀態碼為 403 Forbidden 的錯誤。錯誤訊息會指出違反的限制名稱。

以下範例顯示違反 gcp.restrictServiceUsage 限制的要求錯誤訊息:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

錯誤訊息會顯示限制的技術名稱,但不會顯示限制的易讀說明。如要瞭解特定限制條件的規定,請參閱「預先定義的限制」中的說明。

後續步驟