组织政策限制条件

本文档介绍了如何使用组织政策服务来管理 Conversational Analytics API 资源。

组织政策服务通过约束来限制资源的配置和使用方式,从而对 Google Cloud 资源进行集中控制。您可以在组织、文件夹或项目级层将这些限制条件应用于数据代理和对话。默认情况下,子资源会继承父级资源的政策。

如需强制执行限制条件,您可以创建组织政策并将其附加到资源层次结构中的资源。您可以使用 Google Cloud 控制台或 gcloud CLI 设置和管理这些政策。如需了解详细说明,请参阅创建和管理组织政策

准备工作

在应用组织政策来限制 Conversational Analytics API 资源之前,请确保您拥有所需的 Identity and Access Management (IAM) 角色

所需的角色

如需获得管理或查看组织政策所需的权限,请让您的管理员为您授予以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义角色或其他预定义角色来获取所需的权限。

预定义限制条件

您可以应用使用以下预定义限制条件的组织政策来限制 Conversational Analytics API 资源。如果您未为限制条件设置组织政策,则默认行为是允许所有相关操作。

限制条件 说明 默认行为
gcp.restrictServiceUsage 限制是否可以在资源层次结构中使用 Conversational Analytics API 服务。 使用 Conversational Analytics API 服务不受限制。
gcp.resourceLocations 限制可创建数据代理和对话的位置。 您可以在任何受支持的位置创建 Conversational Analytics API 资源。
gcp.restrictNonCmekServices 要求资源受到客户管理的加密密钥 (CMEK) 的保护。 新的 Conversational Analytics API 资源不需要 CMEK 保护。
gcp.restrictCmekCryptoKeyProjects 限制可为 CMEK 提供加密密钥的项目、文件夹和组织。 对加密密钥的来源没有限制。

限制服务使用

借助 constraints/gcp.restrictServiceUsage 限制,您可以控制资源层次结构中可以使用哪些 Google Cloud 服务。

如需限制 Conversational Analytics API,您可以将 Gemini Data Analytics 服务 (geminidataanalytics.googleapis.com) 添加到此限制条件的拒绝名单中,也可以将其从许可名单中省略。

如果您使用许可名单,还必须添加 API 使用的任何底层数据源服务,例如 BigQuery 服务 (bigquery.googleapis.com) 或 Looker (Google Cloud Core) 服务 (looker.googleapis.com)。如果其中任何服务受到限制,用户将无法创建数据代理和对话,也无法与之互动。

限制资源位置

constraints/gcp.resourceLocations 限制可将新 Conversational Analytics API 数据代理和对话的创建限制在指定的 Google Cloud 位置。如需查看该 API 支持的区域和多区域列表,请参阅 Conversational Analytics API 位置

如果此政策处于强制执行状态,则任何在被拒绝的位置创建资源的尝试都会失败。现有 Conversational Analytics API 资源不受此政策变更的影响。

如需了解如何在组织政策中指定位置,请参阅限制资源位置

要求 CMEK 保护

借助 constraints/gcp.restrictNonCmekServices 限制条件,您可以要求使用客户管理的加密密钥 (CMEK) 保护 Conversational Analytics API 资源。

如果将此限制条件配置为拒绝 Gemini Data Analytics (geminidataanalytics.googleapis.com) 服务,则必须使用 CMEK 保护新的 Conversational Analytics API 数据代理和对话。如果您尝试创建资源但未指定 Cloud KMS 密钥,则 Conversational Analytics API 会阻止该请求。

限制 CMEK 密钥

借助 constraints/gcp.restrictCmekCryptoKeyProjects 约束条件,您可以限制可提供 Cloud KMS 密钥以进行 CMEK 保护的项目、文件夹和组织。

配置此限制条件后,使用 CMEK 的 Conversational Analytics API 资源必须使用属于允许的项目、文件夹或组织的密钥。如果您尝试使用不在许可名单中的项目的密钥创建资源,Conversational Analytics API 会阻止该请求。

排查违规问题

如果请求违反了组织政策,Conversational Analytics API 会返回 HTTP 状态代码为 403 Forbidden 的错误。错误消息中包含违反的约束条件的名称。

以下示例展示了违反 gcp.restrictServiceUsage 限制条件的请求的错误消息:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

出错提示包含限制的技术名称,但不包含限制的人类可读说明。如需了解特定限制条件的要求,请参阅预定义限制条件中的说明。

后续步骤