為資料儲存庫設定允許的輸出完整網域名稱

您可以使用「Restrict egress domains for data connectors」(限制資料連接器的輸出網域) 受管理組織政策限制,在 Gemini Enterprise 中新增資料儲存庫時,指定允許使用的完整網域名稱 (FQDN)。您通常需要新增的網域包括從執行個體網址、授權網址和權杖網址中擷取的網域名稱,這些網址是在佈建資料存放區時提供。舉例來說,如果授權網址為 https://api.cymbal.com/oauth/authorize,您只需要將 api.cymbal.com 加入許可清單即可。

事前準備

  • 確認您具備組織政策管理員角色 (roles/orgpolicy.policyAdmin)。

  • 瞭解政策強制執行的依附元件和互動。請參閱「代管政策限制總覽」。

設定限制

如要設定允許的輸出 FQDN,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Organization Policies」(機構政策) 頁面。

    前往「Organization Policies」(機構政策)

  2. 在專案選取器中,選擇要變更政策強制執行的機構或專案。

  3. 在「Filter」欄位中輸入 discoveryengine.managed.allowedEgressFqdnsRestrict egress domains for data connectors

  4. 如要開啟政策詳細資料頁面,請按一下政策名稱。

  5. 按一下「Manage Policy」(管理政策)

  6. 選取「覆寫上層政策」

  7. 將「強制執行」設為「開啟」

  8. 按一下 allowedEgressFqdns 參數旁的「編輯」

  9. 將「值類型」變更為「使用者定義」。

  10. 按一下「新增項目」,然後輸入每個必要的完整網域名稱 (FQDN)。請只新增網域 (例如 api.cymbal.com),不要新增完整網址。根據資料儲存庫類型,重複這個步驟來新增所有必要網域:

    資料儲存庫類型 必要網域
    自訂 MCP 資料儲存庫 新增 MCP 伺服器網址授權網址權杖網址的網域。
    舉例來說,如果 MCP 伺服器網址為 https://api.cymbal.com/mcp,且授權和權杖網址位於 auth.cymbal.com,請同時新增 api.cymbal.comauth.cymbal.com
    所有其他資料儲存庫 新增執行個體網址授權網址權杖網址的網域。
    舉例來說,如果授權網址為 https://auth.cymbal.com/oauth/authorize,請新增 auth.cymbal.com
  11. 選用。如要在未啟用 VPCSC 的專案上強制執行受管理限制,請按一下 enforcedProjects 參數旁邊的「編輯」,然後新增專案編號。

  12. 按一下「Set Policy」(設定政策)

確認政策異動

套用新設定後,請確認政策狀態已更新。

嘗試建立資料儲存庫,驗證政策是否生效。如果設定正確,您就能建立資料儲存庫,不會發生與 Operation denied by org policy discoveryengine.managed.allowedEgressFqdns 相關的錯誤。

後續步驟