מחברים מאובטחים של Data Cloud

בדף הזה מוסבר על אמצעי הבקרה לאבטחה ולתאימות שנתמכים על ידי מחברים של Data Cloud ב-Gemini Enterprise, ואיך מגדירים מדיניות ארגונית כשהפרויקט מוגן על ידי גבולות גזרה של VPC Service Controls.

אמצעי בקרה נתמכים לצורכי אבטחה ותאימות

מחברי Data Cloud תומכים באמצעי הבקרה הבאים לאבטחה ותאימות ברמה הארגונית ב-Gemini Enterprise:

  • מיקום אחסון הנתונים (DRZ): כשמשתמשים במצב שאילתה לכמה מסדי נתונים, נתוני הלקוחות נשארים במקום שבו הם כבר מאוחסנים ולא מועברים. המחבר שולח שאילתות לנתונים במקום ומחזיר את התוצאות לסוכן במיקום של אפליקציית Gemini Enterprise. אם מופעלות פעולות כתיבה, הסוכן יכול גם לשנות נתונים במקום במקור הנתונים הבסיסי, בכפוף להרשאות של ניהול זהויות וגישה של המשתמש. ‫Gemini Enterprise תומך במיקום נתונים באזורים הגיאוגרפיים us ו-eu. מידע נוסף זמין במאמר מיקומים של Gemini Enterprise.
  • מפתחות הצפנה בניהול הלקוח (CMEK): כשמשתמשים במצב של שאילתה לכמה מסדי נתונים, נתוני הבסיס נשארים במקור הנתונים המקושר, שבו אפשר להגדיר CMEK ישירות בשירות הזה. ב-Gemini Enterprise, אתם יכולים להשתמש במפתחות הצפנה שמנוהלים ב-Cloud Key Management Service כדי להגן על נתונים באחסון, כולל תוצאות של שאילתות שמוחזרות לסוכן ומאוחסנות בשיחות, בהגדרות של מחברים ובפרטי הכניסה של משתמשי קצה. מידע נוסף מופיע במאמר בנושא מפתחות הצפנה בניהול הלקוח.
  • ‫VPC Service Controls: אתם יכולים להגן על אפליקציות Gemini Enterprise ומחברי Data Cloud בתוך גבולות גזרה לשירות של VPC Service Controls כדי לצמצם את הסיכונים לזליגת נתונים. אם מפעילים את VPC Service Controls, צריך גם לאפשר את מזהי המחברים של Data Cloud במדיניות הארגון, כמו שמתואר במאמר איך מאפשרים מחברים של Data Cloud במדיניות הארגון. הוראות כלליות להגדרת גבולות גזרה זמינות במאמר שימוש ב-VPC Service Controls.

הוספת מחברים של Data Cloud למדיניות הארגון

אם הפרויקט שלכם מוגן על ידי גבול גזרה של VPC Service Controls, או שהוא נכלל באופן מפורש בפרמטר enforcedProjects של מדיניות הארגון, Gemini Enterprise אוכף את האילוץ constraints/discoveryengine.managed.allowedDataSources של מדיניות הארגון שמנוהלת על ידי Google. המגבלה הזו חוסמת את יצירת מאגר הנתונים, אלא אם המזהה הפנימי של המחבר מופיע במפורש בפרמטר allowedDataSources של המדיניות.

כדי לאפשר מחברים של Data Cloud, מוסיפים את מזהה המחבר המתאים לפרמטר allowedDataSources:

  • ‫bigquery_mcp: מאפשר את מחבר הנתונים המאוחדים של BigQuery.
  • ‫spanner: מאפשר את מחבר הנתונים המאוחד של Spanner.
  • ‫cloudsql: מאפשר את מחבר הנתונים המאוחד של Cloud SQL.
  • ‫alloydb: מאפשר את מחבר הנתונים המאוחד של AlloyDB ל-PostgreSQL.

למידע נוסף על אילוצים מנוהלים והוראות מפורטות להגדרת כללי מדיניות ארגונית במסוף Google Cloud , אפשר לעיין במקורות המידע הבאים: