您可以使用「Restrict egress domains for data connectors」(限制資料連接器的輸出網域) 受管理組織政策限制,在 Gemini Enterprise 中新增資料儲存庫時,指定允許使用的完整網域名稱 (FQDN)。您通常需要新增的網域包括從執行個體網址、授權網址和權杖網址中擷取的網域名稱,這些網址是在佈建資料存放區時提供。舉例來說,如果授權網址為 https://api.cymbal.com/oauth/authorize,您只需要將 api.cymbal.com 加入許可清單即可。
事前準備
確認您具備組織政策管理員角色 (
roles/orgpolicy.policyAdmin)。瞭解政策強制執行的依附元件和互動。請參閱「代管政策限制總覽」。
設定限制
如要設定允許的輸出 FQDN,請按照下列步驟操作:
前往 Google Cloud 控制台的「Organization Policies」(機構政策) 頁面。
在專案選取器中,選擇要變更政策強制執行的機構或專案。
在「Filter」欄位中輸入
discoveryengine.managed.allowedEgressFqdns或Restrict egress domains for data connectors。如要開啟政策詳細資料頁面,請按一下政策名稱。
按一下「Manage Policy」(管理政策)。
選取「覆寫上層政策」。
將「強制執行」設為「開啟」。
按一下
allowedEgressFqdns參數旁的「編輯」。將「值類型」變更為「使用者定義」。
按一下「新增項目」,然後輸入每個必要的完整網域名稱 (FQDN)。請只新增網域 (例如
api.cymbal.com),不要新增完整網址。根據資料儲存庫類型,重複這個步驟來新增所有必要網域:資料儲存庫類型 必要網域 自訂 MCP 資料儲存庫 新增 MCP 伺服器網址、授權網址和權杖網址的網域。
舉例來說,如果 MCP 伺服器網址為https://api.cymbal.com/mcp,且授權和權杖網址位於auth.cymbal.com,請同時新增api.cymbal.com和auth.cymbal.com。所有其他資料儲存庫 新增執行個體網址、授權網址和權杖網址的網域。
舉例來說,如果授權網址為https://auth.cymbal.com/oauth/authorize,請新增auth.cymbal.com。選用。如要在未啟用 VPCSC 的專案上強制執行受管理限制,請按一下
enforcedProjects參數旁邊的「編輯」,然後新增專案編號。按一下「Set Policy」(設定政策)。
確認政策異動
套用新設定後,請確認政策狀態已更新。
嘗試建立資料儲存庫,驗證政策是否生效。如果設定正確,您就能建立資料儲存庫,不會發生與 Operation denied by org policy discoveryengine.managed.allowedEgressFqdns 相關的錯誤。
後續步驟
- 如要連結資料來源,請參閱「連結 Google 資料來源」和「連結第三方資料來源」。