Questa pagina descrive i controlli di sicurezza e conformità supportati dai connettori Data Cloud in Gemini Enterprise e spiega come configurare le policy dell'organizzazione quando il progetto è protetto da un perimetro dei Controlli di servizio VPC.
Controlli di sicurezza e conformità supportati
I connettori Data Cloud supportano i seguenti controlli di sicurezza e conformità aziendali in Gemini Enterprise:
- Residenza dei dati (DRZ): quando utilizzi la modalità di query federata, i dati dei clienti rimangono dove sono già archiviati e non vengono spostati. Il connettore esegue query sui dati in loco e restituisce i risultati all'agente nella posizione dell'app Gemini Enterprise. Se le azioni di scrittura sono abilitate, l'agente può anche modificare i dati in loco all'interno dell'origine dati sottostante, in base alle autorizzazioni di Identity and Access Management dell'utente.
Gemini Enterprise supporta la residenza dei dati nelle multiregioni
useeu. Per saperne di più, consulta Località di Gemini Enterprise. - Chiavi di crittografia gestite dal cliente (CMEK): quando utilizzi la modalità di query federata, i dati sottostanti rimangono nell'origine dati connessa, dove puoi configurare CMEK direttamente in quel servizio. In Gemini Enterprise, puoi utilizzare le chiavi di crittografia gestite in Cloud Key Management Service per proteggere i dati at-rest, inclusi i risultati delle query restituiti all'agente e archiviati nelle conversazioni, le configurazioni dei connettori e le credenziali dell'utente finale. Per saperne di più, vedi Chiavi di crittografia gestite dal cliente.
- Controlli di servizio VPC: puoi proteggere le tue app Gemini Enterprise e i connettori Data Cloud all'interno di un perimetro di servizio Controlli di servizio VPC per contribuire a mitigare i rischi di esfiltrazione di dati. Quando i Controlli di servizio VPC sono abilitati, devi anche consentire gli ID connettore Data Cloud nelle policy dell'organizzazione, come descritto in Consentire i connettori Data Cloud nelle policy dell'organizzazione. Per istruzioni generali sulla configurazione del perimetro, consulta la sezione Utilizza i Controlli di servizio VPC.
Consenti i connettori Data Cloud nelle policy dell'organizzazione
Se il tuo progetto è protetto da un perimetro dei Controlli di servizio VPC o è incluso esplicitamente nel parametro enforcedProjects di una norma dell'organizzazione, Gemini Enterprise applica il vincolo della norma dell'organizzazione constraints/discoveryengine.managed.allowedDataSources gestita da Google. Questo vincolo blocca la creazione del datastore
a meno che l'identificatore interno del connettore non sia elencato in modo esplicito nel
parametro allowedDataSources del criterio.
Per consentire i connettori Data Cloud, aggiungi l'identificatore del connettore corrispondente al parametro allowedDataSources:
bigquery_mcp: consente il connettore dati federato BigQuery.spanner: consente il connettore di dati federati Spanner.cloudsql: consente il connettore dati federato Cloud SQL.alloydb: consente il connettore di dati federati AlloyDB per PostgreSQL.
Per saperne di più sui vincoli gestiti e per istruzioni passo passo per configurare le policy dell'organizzazione nella console Google Cloud , consulta le seguenti risorse: