代管政策限制總覽

本頁提供代管組織政策限制和互動的總覽。

政策強制執行相依性

資料存放區強制執行受管理組織政策限制的行為,取決於多項因素:您設定的資料來源類型、專案是否受 VPC Service Controls 保護,以及專案是否包含在 enforcedProjects 參數中。

相關政策或服務 說明
限制資料連接器可用的資料來源 如果您在「Restrict allowed data sources for data connectors」(限制資料連接器可用的資料來源) 管理式機構政策限制中,允許使用 Google 雲端硬碟或 Gmail 等資料來源,系統會自動允許連線至這些來源的已知 FQDN。這項權限表示您不需要在「Restrict egress domains for data connectors」受管理政策限制中定義這些網域。

對於強制執行政策的專案 (啟用 VPCSC 的專案或列於 enforcedProjects 的專案),您必須使用「Restrict egress domains for data connectors」(限制資料連接器的輸出網域) 政策,明確允許第三方資料來源的必要 FQDN,因為系統不會自動允許這些 FQDN。
限制資料連接器的輸出網域 對於強制執行政策的專案 (已啟用 VPCSC 的專案或列於 enforcedProjects 的專案),您可以透過這項受管理機構政策限制,指定新增資料存放區時允許使用的完整網域名稱 (FQDN)。
覆寫自訂 MCP 資料存放區的機構政策 這項受管理機構政策限制會控管是否能使用自訂受管理連線器平台 (MCP) 資料來源。

如要建立自訂 MCP 資料儲存庫, 請先關閉Disable custom MCP server connector for Gemini Enterprise 代管限制,啟用自訂 MCP。
VPC Service Controls VPC Service Controls 範圍可保護專案。詳情請參閱「使用 VPC Service Controls」。

這項限制的強制執行作業,也取決於專案是否受到 VPC Service Controls (VPCSC) 邊界保護。 詳情請參閱「VPCSC 互動和強制執行」。

VPCSC 互動和強制執行

這項限制的強制執行行為取決於專案的 VPCSC 狀態,以及是否包含在組織政策限制的 enforcedProjects 參數中,如下表所示:

VPCSC 狀態 專案已納入「enforcedProjects allowedEgressFqdns enforcement allowedDataSources enforcement
已啟用 如果未列出必要網域,系統會封鎖佈建作業。 如果資料來源未列出,系統會封鎖佈建作業。
已啟用 如果未列出必要網域,系統會封鎖佈建作業。 如果資料來源未列出,系統會封鎖佈建作業。
未啟用 如果未列出必要網域,系統會封鎖佈建作業。 如果資料來源未列出,系統會封鎖佈建作業。
未啟用 即使網域未列出,系統仍允許佈建。 即使資料來源未列出,仍允許佈建。

範例情境

如要瞭解這些政策如何相互影響,請參考以下範例。

允許使用受 VPCSC 保護的 Google 雲端硬碟

您想允許使用者建立 Google 雲端硬碟資料儲存庫。

設定
專案受到 VPC Service Controls 範圍保護,且 VPCSC 狀態為「已啟用」
條件
如要建立資料儲存庫,請將 google_drive 新增至「限制資料連接器的允許資料來源」政策。
原因
系統會允許連線,並自動允許 Google 雲端硬碟的知名 FQDN。您不需要更新「Restrict egress domains for data connectors」(限制資料連線器輸出網域) 政策。

允許使用受 VPCSC 保護的自訂 MCP 伺服器

您希望允許使用者建立連結至 `api.cymbal.com` 的自訂 MCP 資料儲存庫。

設定
專案受到 VPC Service Controls 範圍保護 (VPCSC 狀態:已啟用)。
條件
如要建立資料儲存庫並允許連結至 api.cymbal.com,請完成下列步驟:
  1. 關閉「Disable custom MCP 伺服器 connector for Gemini Enterprise」管理限制。
  2. custom_mcp 新增至「Restrict allowed data sources for data connectors」(限制資料連結器可用的資料來源) 政策。
  3. 在「Restrict egress domains for data connectors」(限制資料連接器的輸出網域) 政策中新增 api.cymbal.com
原因
啟用 VPC Service Controls 後,系統會自動強制執行政策。自訂 MCP 需要明確允許 FQDN。

沒有 VPCSC 保護的第三方資料來源 (Jira)

機構想允許使用者在不受強制執行的專案中,為第三方資料來源 (Jira) 建立資料存放區。

設定
專案未受 VPC Service Controls 範圍保護,且未列於 enforcedProjects 中。
條件
組織政策不需要更新。
原因
由於標準強制執行功能已停用,您不需要明確允許資料來源或其 FQDN。