为数据存储区配置允许的出站流量完全限定域名

借助限制数据连接器的出站网域 托管式组织政策限制条件,您可以在 Gemini Enterprise 中添加数据存储区时指定允许哪些完全限定域名 (FQDN)。您需要添加的网域通常包括在预配数据存储区时提供的实例网址、授权网址和令牌网址中提取的域名。例如,如果授权网址为 https://api.cymbal.com/oauth/authorize,您只需将 api.cymbal.com列入许可名单即可。

准备工作

  • 确保您拥有 Organization Policy Administrator 角色 (roles/orgpolicy.policyAdmin)。

  • 了解政策强制执行依赖项和互动。请参阅 托管式政策限制条件概览

配置限制条件

如需配置允许的出站 FQDN,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往 组织政策 页面。

    前往组织政策

  2. 在项目选择器中,选择要更改政策强制执行的组织或项目。

  3. 过滤条件 字段中,输入 discoveryengine.managed.allowedEgressFqdnsRestrict egress domains for data connectors

  4. 如需打开政策详情页面,请点击政策名称。

  5. 点击管理政策

  6. 选择替换父级的政策

  7. 强制执行 设置为开启

  8. 点击 allowedEgressFqdns 参数旁边的修改

  9. 值类型 更改为用户定义

  10. 点击添加项,然后 输入每个必需的完全限定域名 (FQDN)。仅添加网域(例如 api.cymbal.com),而不是完整网址。重复此步骤,根据您的数据存储区类型添加所有必需的网域:

    数据存储区类型 必需的网域
    自定义 MCP 数据存储区 添加 MCP 服务器网址授权网址令牌网址 的网域。
    例如,对于 MCP 服务器网址为 https://api.cymbal.com/mcp 且授权网址和 令牌网址位于 auth.cymbal.com 的情况,请同时添加 api.cymbal.comauth.cymbal.com
    所有其他数据存储区 添加实例网址授权网址令牌网址的网域。
    例如,如果您的授权网址为 https://auth.cymbal.com/oauth/authorize,请添加 auth.cymbal.com
  11. 可选。如需对未启用 VPCSC 的项目强制执行托管式限制条件,请点击 enforcedProjects 参数旁边的修改 ,然后添加项目编号。

  12. 点击设置政策

验证政策更改

应用新配置后,请验证政策状态是否已更新。

尝试创建数据存储区以验证政策。如果配置正确,您就可以创建数据存储区,而不会出现与 discoveryengine.managed.allowedEgressFqdns 相关的 Operation denied by org policy 错误。

后续步骤