透過信任的機構啟用跨機構存取權

本頁面適用於 Google Cloud 機構管理員和數據分析 Pro 管理員,他們需要在自助式訂閱方案中啟用跨機構使用者存取權。

如要將外部 Google Cloud 機構的使用者新增至數據分析 Pro 訂閱方案,請與 Cloud 客戶服務聯絡,啟用信任機構功能。之後,您就能直接在訂閱方案中,為這些允許網域的個別使用者電子郵件地址指派授權。

事前準備

允許外部使用者存取訂閱項目之前,請確認您符合下列條件:

  • 自助式訂閱:訂閱方案必須為自助式。信任的機構不適用於全機構的每月活躍使用者 (MAU) 訂閱方案。
  • 支援合約:您必須與 Cloud Customer Care 簽訂有效的支援合約。
  • 網域限制共用政策 (constraints/iam.allowedPolicyMemberDomains):如果貴機構強制執行這項政策,機構管理員必須前往 Google Cloud 控制台中的「IAM 與管理」>「機構政策」,編輯 constraints/iam.allowedPolicyMemberDomains,然後將每個外部機構的 Google Workspace 客戶 ID (數字) 新增至「允許的值」。否則,IAM 會禁止授予外部使用者或管理員專案或資料權限。
  • 專案和資料權限:個別數據分析 Pro 使用者不需要專案的特定 IAM (IAM) 權限,即可使用 Pro 功能或消耗授權。只有管理員或管理訂閱方案的服務帳戶,才需要指派 IAM 角色 (例如 Looker Studio Pro 管理員)。不過,如果外部使用者使用自己的憑證查詢受限 Google Cloud 資料來源,管理員必須授予適當的資料層級 IAM 權限 (例如 BigQuery 資料檢視者)。

如要瞭解完整的角色規定,請參閱「數據分析 Pro 角色和權限」。

要求啟用信任的機構

如要在訂閱項目中啟用信任的機構,請完成下列步驟:

  1. 取得要信任的每個機構的主網域名稱 (例如 example.com) 和數字 Google Cloud 機構 ID。
    • 提示:外部機構的管理員可以在 Google Cloud 控制台的「IAM 與管理」>「設定」下方找到這個數字 ID。請提供數值 Google Cloud 組織 ID,而非英數字元的 Google Workspace ID。
  2. Cloud 客戶服務提交支援案件,要求在您的數據分析 Pro 訂閱方案中啟用「受信任的機構」功能。在要求中加入每個信任網域的網域名稱和數字型組織 ID。

重要事項

  • 指派給個別使用者:Cloud Customer Care 啟用這項功能後,您就能從信任的網域將授權指派給個別使用者的電子郵件地址。你無法將外部機構的 Google 群組新增至訂閱項目。
  • 永久性:在訂閱方案中啟用信任的機構功能後,就無法停用。