Secure Data Cloud 连接器

本页面介绍了 Gemini Enterprise 中的Data Cloud 连接器支持的安全和合规性控制措施,并说明了当项目受到 VPC Service Controls 边界保护时如何配置组织政策。

支持的安全和合规控制措施

在 Gemini Enterprise 中,Data Cloud 连接器支持以下企业安全和合规性控制措施:

  • 数据驻留 (DRZ):使用联合查询模式时,您的客户数据会保留在已存储的位置,不会被移动。连接器会就地查询数据,并将结果返回给 Gemini Enterprise 应用位置处的智能体。如果启用了写入操作,智能体还可以根据用户的身份和访问权限管理权限,就地修改底层数据源中的数据。Gemini Enterprise 支持 us 和 eu 多区域的数据驻留。如需了解详情,请参阅 Gemini Enterprise 位置。
  • 客户管理的加密密钥 (CMEK):如果您使用联合查询模式,底层数据会保留在已连接的数据源中,您可以在该服务中直接配置 CMEK。在 Gemini Enterprise 中,您可以使用 Cloud Key Management Service 中管理的加密密钥来保护静态数据,包括返回给代理并存储在对话中的查询结果、连接器配置和最终用户凭据。如需了解详情,请参阅客户管理的加密密钥。
  • VPC Service Controls:您可以在 VPC Service Controls 服务边界内保护 Gemini Enterprise 应用和 Data Cloud 连接器,以帮助降低数据渗漏风险。启用 VPC Service Controls 后,您还必须在组织政策中允许 Data Cloud 连接器 ID,如在组织政策中允许 Data Cloud 连接器中所述。 如需了解常规边界设置说明,请参阅使用 VPC Service Controls。

允许在组织政策中使用 Data Cloud 连接器

如果您的项目受 VPC Service Controls 边界保护,或者明确包含在组织政策的 enforcedProjects 参数中,Gemini Enterprise 会强制执行 Google 管理的 constraints/discoveryengine.managed.allowedDataSources 组织政策限制。此限制会阻止创建数据存储区,除非连接器的内部标识符明确列在政策的 allowedDataSources 参数中。

如需允许 Data Cloud 连接器,请将相应的连接器标识符添加到 allowedDataSources 参数中:

  • bigquery_mcp:允许使用 BigQuery 联合数据连接器。
  • spanner:允许使用 Spanner 联邦数据连接器。
  • cloudsql:允许 Cloud SQL 联合数据连接器。
  • alloydb:允许 AlloyDB for PostgreSQL 联邦数据连接器。

如需详细了解托管式限制,以及有关如何在 Google Cloud 控制台中配置组织政策的分步说明,请参阅以下资源: