借助限制数据连接器的出站网域 托管式组织政策限制条件,您可以在 Gemini Enterprise 中添加数据存储区时指定允许哪些完全限定域名 (FQDN)。您需要添加的网域通常包括在预配数据存储区时提供的实例网址、授权网址和令牌网址中提取的域名。例如,如果授权网址为
https://api.cymbal.com/oauth/authorize,您只需将
api.cymbal.com列入许可名单即可。
准备工作
确保您拥有 Organization Policy Administrator 角色 (
roles/orgpolicy.policyAdmin)。了解政策强制执行依赖项和互动。请参阅 托管式政策限制条件概览。
配置限制条件
如需配置允许的出站 FQDN,请按以下步骤操作:
在 Google Cloud 控制台中,前往 组织政策 页面。
在项目选择器中,选择要更改政策强制执行的组织或项目。
在过滤条件 字段中,输入
discoveryengine.managed.allowedEgressFqdns或Restrict egress domains for data connectors。如需打开政策详情页面,请点击政策名称。
点击管理政策 。
选择替换父级的政策。
将强制执行 设置为开启 。
点击
allowedEgressFqdns参数旁边的修改 。将值类型 更改为用户定义 。
点击添加项,然后 输入每个必需的完全限定域名 (FQDN)。仅添加网域(例如
api.cymbal.com),而不是完整网址。重复此步骤,根据您的数据存储区类型添加所有必需的网域:数据存储区类型 必需的网域 自定义 MCP 数据存储区 添加 MCP 服务器网址、授权网址 和 令牌网址 的网域。
例如,对于 MCP 服务器网址为https://api.cymbal.com/mcp且授权网址和 令牌网址位于auth.cymbal.com的情况,请同时添加api.cymbal.com和auth.cymbal.com。所有其他数据存储区 添加实例网址、 授权网址和令牌网址的网域。
例如,如果您的授权网址为https://auth.cymbal.com/oauth/authorize,请添加auth.cymbal.com。可选。如需对未启用 VPCSC 的项目强制执行托管式限制条件,请点击
enforcedProjects参数旁边的修改 ,然后添加项目编号。点击设置政策 。
验证政策更改
应用新配置后,请验证政策状态是否已更新。
尝试创建数据存储区以验证政策。如果配置正确,您就可以创建数据存储区,而不会出现与 discoveryengine.managed.allowedEgressFqdns 相关的 Operation denied by org policy 错误。
后续步骤
- 如需关联数据源,请参阅 关联 Google 数据源和 关联第三方数据源。