このページでは、Gemini Enterprise の データクラウド コネクタでサポートされているセキュリティとコンプライアンスの制御について説明し、プロジェクトが VPC Service Controls 境界で保護されている場合に組織のポリシーを構成する方法について説明します。
サポートされているセキュリティとコンプライアンスの制御
データクラウド コネクタは、Gemini Enterprise で次のエンタープライズ セキュリティとコンプライアンスの制御をサポートしています。
- データ所在地(DRZ): 連携クエリモードを使用すると、顧客データはすでに保存されている場所に残り、移動されません。コネクタは、データをその場でクエリし、Gemini Enterprise アプリの場所にあるエージェントに結果を返します。書き込みアクションが有効になっている場合、エージェントはユーザーの Identity and Access Management 権限に従って、基盤となるデータソース内のデータをその場で変更することもできます。Gemini Enterprise は、
usとeuのマルチリージョンでデータ所在地をサポートしています。詳細については、Gemini Enterprise のロケーションをご覧ください。 - 顧客管理の暗号鍵(CMEK): 連携クエリモードを使用する場合、基盤となるデータは接続されたデータソースに残ります。このサービスで CMEK を直接構成できます。Gemini Enterprise では、Cloud Key Management Service で管理される暗号鍵を使用して、保存データを保護できます。これには、エージェントに返され、会話、コネクタ構成、エンドユーザーの認証情報に保存されるクエリ結果が含まれます。詳細については、顧客管理の暗号鍵をご覧ください。
- VPC Service Controls: VPC Service Controls サービス境界内で Gemini Enterprise アプリとデータクラウド コネクタを保護し、データ漏洩のリスクを軽減できます。VPC Service Controls が有効になっている場合は、組織のポリシーでデータクラウド コネクタを許可するの説明に従って、組織のポリシーでデータクラウド コネクタ ID も許可する必要があります。境界設定の一般的な手順については、VPC Service Controls を使用するをご覧ください。
組織のポリシーでデータクラウド コネクタを許可する
プロジェクトが VPC Service Controls の境界で保護されている場合、または組織のポリシーの enforcedProjects パラメータに明示的に含まれている場合、Gemini Enterprise は Google 管理の constraints/discoveryengine.managed.allowedDataSources 組織のポリシー制約を適用します。この制約により、コネクタの内部識別子がポリシーの allowedDataSources パラメータに明示的にリストされていない限り、データストアの作成がブロックされます。
Data Cloud コネクタを許可するには、対応するコネクタ ID を allowedDataSources パラメータに追加します。
bigquery_mcp: BigQuery 連携データ コネクタを許可します。spanner: Spanner 連携データ コネクタを許可します。cloudsql: Cloud SQL 連携データコネクタを許可します。alloydb: AlloyDB for PostgreSQL 連携データコネクタを許可します。
マネージド制約と、 Google Cloud コンソールで組織のポリシーを構成する手順については、次のリソースをご覧ください。