将数据洞察 Pro 月度活跃用户订阅关联到 Google Cloud 项目

在数据洞察中,个人用户拥有他们创建或已转移给他们的资源(报告、数据源和探索)。为了在数据洞察资源的所有者离开组织后仍能正常使用这些资源,管理员必须将这些资源转移给其他用户。否则,这些资源可能会被删除,并且离职用户的数据凭证将被撤销,从而导致该用户的报告和数据源无法正常运行。

另一方面,数据洞察 Pro 资源按层次结构进行组织,您的 Cloud Identity 或 Google Workspace 组织是最终所有者。组织所有权可确保您的数据洞察资源在个人所有者离开组织后仍能正常使用。

具体来说,组织所有权具有以下优势:

  • 您的用户创建的所有数据洞察资源都存储在您控制和管理的 Google Cloud 项目中。
  • 如果数据洞察 Pro 资源的创建者离开您的组织,这些资源将受到保护,不会被删除。
  • 您可以使用 IAM 分配项目级权限,这些权限适用于组织中的所有数据洞察 Pro 资源。

在组织中使用数据洞察 Pro

如需在组织中使用数据洞察 Pro,您需要将数据洞察 Pro 关联到 Google Cloud 项目。您也可以选择在项目中添加主账号,以管理数据洞察资源。

如需完成此步骤,您需要提供一个 Google Cloud 项目,用于管理数据洞察资源。此项目还将用于向您的组织收取数据洞察 Pro 订阅费用。

Cloud 项目要求

  • 您选择的项目必须使用与组织用于数据洞察订阅的结算账号相同的结算账号。
  • 当您设置数据洞察 Pro 资源的组织所有权时, Google Cloud 会自动在项目上创建安全锁,以防止意外删除这些资源。请确保您拥有 resourcemanager.projects.updateLiens 权限(由 roles/lookerstudio.proManagerroles/resourcemanager.lienModifierroles/owner 角色授予),以便 Google Cloud 为您创建安全锁。
  • 执行数据洞察 Pro 升级的用户必须在 Google Workspace 中拥有 服务管理员 角色,或者在拥有该项目的组织中拥有其他角色,该角色授予他们 Manage Data Studio Settings 权限。
  • 执行数据洞察 Pro 升级的用户必须拥有该项目的数据洞察 Pro 管理员 角色 (roles/lookerstudio.proManager) 或所有者 角色 (roles/owner)。我们建议您使用数据洞察 Pro 管理员角色,以遵循最小权限原则。

对于转销商:转销商的客户需要提供与转销商订阅的结算账号相关联的项目。

在继续操作之前,请参阅最佳实践部分,获取更多提示。

步骤

  1. 使用管理员账号登录 Google 管理控制台

  2. 在 Google Cloud 控制台中,依次前往结算我的项目

  3. 找到要用于数据洞察资源管理和结算的项目,并记下其项目 ID。

  4. 登录数据洞察。

  5. 点击右上角的设置 (齿轮)图标,然后选择企业管理员

  6. 在“设置”对话框中,点击项目所有权

  7. 项目 ID 字段中,输入您的 Google Cloud 项目 ID。

可选:向项目添加主账号

无需将各个数据洞察用户添加到项目中。不过,如果您想允许组织中的其他成员管理数据洞察项目,可以使用 Google Cloud 控制台中的 IAM 资源管理器 向该项目添加主账号。如需获取建议,请参阅最佳实践部分。

您可以向主账号授予以下 IAM 角色:

角色

说明

数据洞察管理员

( roles/datastudio.admin )

包含对报告和数据源的所有权限。

数据洞察资源查看者

( roles/datastudio.viewer )

包含对报告和数据源的查看权限。

数据洞察资源编辑器

( roles/datastudio.editor )

包含对报告和数据源的修改权限。不包含删除权限。

向主账号授予角色时,请注意以下信息:

  • 数据洞察不支持自定义角色。
  • 如需查看每个角色包含的各个 IAM 权限,请参阅IAM 权限参考文档

最佳实践

我们建议您在设置数据洞察 Pro 项目时遵循以下最佳实践:

为数据洞察 Pro 资源创建单独的 Google Cloud 项目

最好创建一个专用项目来管理数据洞察 Pro 资源。将此项目与其他项目分开,有助于明确项目的用途,并防止意外删除资源。

限制项目中的主账号数量

尽量减少添加到项目中的人数。请注意,使用数据洞察不需要访问项目。相反,您可以将数据洞察项目访问权限视为将管理职能委派给少数特定人员的方式。

遵循最小权限原则

如果您向项目添加人员,请根据组织政策向其授予管理数据洞察资源所需的最低角色。

使用特定于数据洞察的角色。请勿使用 IAM 基本角色。基本角色具有针对所有 Google Cloud 服务的数千项权限。在生产环境中,除非没有替代角色,否则请勿授予基本角色。应授予满足您的需求的最受限的预定义角色。

详细了解如何安全地使用 IAM

组织变更

如果您已将数据洞察 Pro 关联到某个组织中的项目,但后来想将该项目转移到其他组织,请执行以下操作:

  1. 使用管理员账号登录 Google 管理控制台

  2. 在 Google Cloud 控制台中完成新组织的设置。

  3. 将原始项目、用户和资源从旧组织迁移到新组织。详细了解如何迁移项目

  4. 登录数据洞察。

  5. 点击右上角的设置 (齿轮)图标,然后选择企业管理员

  6. 在“设置”对话框中,点击项目所有权

  7. 项目 ID 字段中,输入您的 Google Cloud 项目 ID。

  8. 点击关联项目

对于其他转移场景,请与 Cloud Customer Care 联系以获取帮助。

项目关联 Google Cloud 的限制

  • 您只能将数据洞察关联到一个项目。
  • 将数据洞察关联到项目后,您无法将其关联到其他项目。如果您必须更改与数据洞察 Pro 订阅关联的项目,则必须与 Google Cloud 销售专家合作,取消当前订阅并创建新订阅。取消订阅需要您手动迁移数据洞察 Pro 资源。
  • 由于数据洞察 Pro 项目上放置了 Google Cloud 安全锁,因此您的资源受到保护,不会被意外删除。如果您删除某个项目,该项目中的所有数据洞察 Pro 资源都会被标记为待删除。如果您在 30 天内恢复该项目,数据洞察 Pro 资源将自动恢复。恢复 Google Cloud 项目会自动恢复关联的数据洞察 Pro 资源,无需手动干预。此后端同步过程最多可能需要 4 天才能完成。请先验证数据洞察 Pro 订阅状态,并等待最多 4 天,让报告重新显示,然后再与支持团队联系。

项目迁移后出现许可管理错误

当订阅了数据洞察 Pro 的 Google Cloud 项目迁移到新 Google Cloud 组织时,系统会将之前组织中已获得许可的用户检测为“外部组织用户”。默认情况下,数据洞察 Pro 要求获得许可的用户属于拥有用于订阅的 Google Cloud 项目的同一组织。这可能会导致您无法添加或移除用户。

如需解决此问题,您可以使用以下选项之一:

  • 取消现有订阅,并在新组织中创建新订阅。取消订阅时,您必须移除之前组织中所有持有有效许可的用户。
  • Cloud Customer Care 提交请求,以启用 受信任的组织 功能。这样,您就可以将之前组织的网域添加为受信任的组织。