Nesta página, descrevemos os controles de segurança e compliance compatíveis com os conectores da Data Cloud no Gemini Enterprise e explicamos como configurar políticas da organização quando seu projeto está protegido por um perímetro do VPC Service Controls.
Controles de segurança e compliance compatíveis
Os conectores do Data Cloud são compatíveis com os seguintes controles de segurança e compliance empresariais no Gemini Enterprise:
- Residência de dados (DRZ): quando você usa o modo de consulta federada, os dados do cliente permanecem onde já estão armazenados e não são movidos. O conector consulta seus dados no local e retorna os resultados ao agente no local do seu app Gemini Enterprise. Se as ações de gravação estiverem ativadas, o agente também poderá modificar os dados no local dentro da fonte de dados subjacente, sujeito às permissões Identity and Access Management do usuário.
O Gemini Enterprise oferece suporte à residência de dados nas multirregiões
useeu. Para mais informações, consulte Locais do Gemini Enterprise. - Chaves de criptografia gerenciadas pelo cliente (CMEK): quando você usa o modo de consulta federada, os dados permanecem na fonte de dados conectada, em que é possível configurar a CMEK diretamente nesse serviço. No Gemini Enterprise, você pode usar chaves de criptografia gerenciadas no Cloud Key Management Service para proteger dados em repouso, incluindo resultados de consultas retornados ao agente e armazenados em conversas, configurações de conector e credenciais do usuário final. Para mais informações, consulte Chaves de criptografia gerenciadas pelo cliente.
- VPC Service Controls: é possível proteger seus apps do Gemini Enterprise e conectores da Data Cloud em um perímetro de serviço do VPC Service Controls para ajudar a reduzir os riscos de exfiltração de dados. Quando o VPC Service Controls está ativado, você também precisa permitir os IDs de conector da Data Cloud nas políticas da organização, conforme descrito em Permitir conectores da Data Cloud em políticas da organização. Para instruções gerais de configuração do perímetro, consulte Usar o VPC Service Controls.
Permitir conectores da Data Cloud em políticas da organização
Se o projeto estiver protegido por um perímetro do VPC Service Controls ou incluído explicitamente no parâmetro enforcedProjects de uma política da organização, o Gemini Enterprise vai aplicar a restrição de política da organização constraints/discoveryengine.managed.allowedDataSources gerenciada pelo Google. Essa restrição bloqueia a criação de repositório de dados, a menos que o identificador interno do conector esteja explicitamente listado no parâmetro allowedDataSources da política.
Para permitir conectores da Data Cloud, adicione o identificador correspondente ao parâmetro allowedDataSources:
bigquery_mcp: permite o conector de dados federados do BigQuery.spanner: permite o conector de dados federados do Spanner.cloudsql: permite o conector de dados federados do Cloud SQL.alloydb: permite o conector de dados federados do AlloyDB para PostgreSQL.
Para mais informações sobre restrições gerenciadas e instruções detalhadas para configurar políticas da organização no console Google Cloud , consulte os seguintes recursos: