本頁面適用於 Google Cloud 機構管理員和數據分析 Pro 管理員,他們需要在自助式訂閱方案中啟用跨機構使用者存取權。
如要將外部 Google Cloud 機構的使用者新增至數據分析 Pro 訂閱方案,請與 Cloud 客戶服務聯絡,啟用信任機構功能。之後,您就能直接在訂閱方案中,為這些允許網域的個別使用者電子郵件地址指派授權。
事前準備
允許外部使用者存取訂閱項目之前,請確認您符合下列條件:
- 自助式訂閱:訂閱方案必須為自助式。信任的機構不適用於全機構的每月活躍使用者 (MAU) 訂閱方案。
- 支援合約:您必須與 Cloud Customer Care 簽訂有效的支援合約。
- 網域限制共用政策 (
constraints/iam.allowedPolicyMemberDomains):如果貴機構強制執行這項政策,機構管理員必須前往 Google Cloud 控制台中的「IAM 與管理」>「機構政策」,編輯constraints/iam.allowedPolicyMemberDomains,然後將每個外部機構的 Google Workspace 客戶 ID (數字) 新增至「允許的值」。否則,IAM 會禁止授予外部使用者或管理員專案或資料權限。 - 專案和資料權限:個別數據分析 Pro 使用者不需要專案的特定 IAM (IAM) 權限,即可使用 Pro 功能或消耗授權。只有管理員或管理訂閱方案的服務帳戶,才需要指派 IAM 角色 (例如 Looker Studio Pro 管理員)。不過,如果外部使用者使用自己的憑證查詢受限 Google Cloud 資料來源,管理員必須授予適當的資料層級 IAM 權限 (例如 BigQuery 資料檢視者)。
如要瞭解完整的角色規定,請參閱「數據分析 Pro 角色和權限」。
要求啟用信任的機構
如要在訂閱項目中啟用信任的機構,請完成下列步驟:
- 取得要信任的每個機構的主網域名稱 (例如
example.com) 和數字 Google Cloud 機構 ID。- 提示:外部機構的管理員可以在 Google Cloud 控制台的「IAM 與管理」>「設定」下方找到這個數字 ID。請提供數值 Google Cloud 組織 ID,而非英數字元的 Google Workspace ID。
- 向 Cloud 客戶服務提交支援案件,要求在您的數據分析 Pro 訂閱方案中啟用「受信任的機構」功能。在要求中加入每個信任網域的網域名稱和數字型組織 ID。
重要事項
- 指派給個別使用者:Cloud Customer Care 啟用這項功能後,您就能從信任的網域將授權指派給個別使用者的電子郵件地址。你無法將外部機構的 Google 群組新增至訂閱項目。
- 永久性:在訂閱方案中啟用信任的機構功能後,就無法停用。