本页面简要介绍了受管理的组织政策限制条件及其交互。
政策执行依赖项
数据存储区的受管理的组织政策限制条件的执行取决于多个因素:您配置的数据源的类型、您的项目是否受 VPC Service Controls 保护,以及您的项目是否包含在 enforcedProjects 参数中。
| 相关政策或服务 | 说明 |
|---|---|
| 限制数据连接器允许的数据源 |
如果您在 限制数据连接器允许的数据源 受管理的组织政策限制条件中允许某个数据源(例如 Google 云端硬盘或 Gmail),则该限制条件会自动允许连接到其已知 FQDN。此权限意味着您
无需在
限制数据连接器的出站网域
受管理的政策限制条件中定义这些网域。 对于政策已强制执行的项目(已启用 VPCSC 的项目或 在 enforcedProjects 中列出的项目),您必须使用
限制数据连接器的出站网域政策来明确允许 FQDN 未自动允许的第三方数据源所需的 FQDN。
|
| 限制数据连接器的出站网域 |
对于政策已强制执行的项目(已启用 VPCSC 的项目或
enforcedProjects 中列出的项目),此受管理的
组织政策限制条件可让您在添加
数据存储区时指定允许哪些
完全限定域名 (FQDN)。
|
| 替换自定义 MCP 数据存储区的组织政策 |
此受管理的组织政策限制条件用于控制是否可以使用自定义
受管理连接器平台 (MCP) 数据源。 您必须先关闭 Disable custom MCP server connector
for Gemini Enterprise
受管理的限制条件以启用自定义 MCP,然后才能创建自定义 MCP 数据存储区。
|
| VPC Service Controls |
VPC Service Controls 边界可以保护您的项目。如需了解详情,请参阅使用 VPC Service Controls。 此限制条件的执行还取决于您的项目 是否受 VPC Service Controls (VPCSC) 边界保护。 如需了解详情,请参阅 VPCSC 交互和执行。 |
VPCSC 交互和执行
此限制条件的执行行为取决于项目的 VPCSC 状态以及项目是否包含在组织政策限制条件的 enforcedProjects 参数中,如下表所示:
| VPCSC 状态 | 项目包含在 enforcedProjects 中 |
allowedEgressFqdns 违规处置 |
allowedDataSources 违规处置 |
|---|---|---|---|
| 已启用 | 是 | 如果未列出必需的网域,则预配会被阻止。 | 如果未列出数据源,则预配会被阻止。 |
| 已启用 | 否 | 如果未列出必需的网域,则预配会被阻止。 | 如果未列出数据源,则预配会被阻止。 |
| 未启用 | 是 | 如果未列出必需的网域,则预配会被阻止。 | 如果未列出数据源,则预配会被阻止。 |
| 未启用 | 否 | 即使未列出网域,也允许 预配。 | 即使未列出数据源 ,也允许 预配。 |
场景示例
如需了解这些政策如何交互,请参阅以下示例。
允许使用 VPCSC 保护的 Google 云端硬盘
您希望允许用户创建 Google 云端硬盘数据存储区。
| 设置 |
|---|
| 该项目受 VPC Service Controls 边界保护,且 VPCSC 状态为 已启用。 |
| 要求 |
如需创建数据存储区,您必须将
google_drive添加到限制数据连接器允许的数据源
政策中。 |
| 原因 |
| 系统允许连接,并自动允许 Google 云端硬盘的已知 FQDN。您无需更新限制出站网域 数据连接器 政策。 |
允许使用 VPCSC 保护的自定义 MCP 服务器
您希望允许用户创建连接到 `api.cymbal.com` 的自定义 MCP 数据存储区。
| 设置 |
|---|
| 该项目受 VPC Service Controls 边界保护(VPCSC 状态: 已启用)。 |
| 要求 |
如需创建数据存储区并允许其连接到
api.cymbal.com,您必须执行以下操作:
|
| 原因 |
| 启用 VPC Service Controls 后,政策会自动强制执行。自定义 MCP 要求您明确允许 FQDN。 |
没有 VPCSC 保护的第三方数据源 (Jira)
组织希望允许用户在不受强制执行的项目中为第三方 数据源 Jira 创建数据存储区。
| 设置 |
|---|
该项目不受 VPC Service Controls 边界保护,并且未列在
enforcedProjects中。 |
| 要求 |
| 无需更新组织政策。 |
| 原因 |
| 由于标准执行已停用,因此您无需明确允许 数据源或其 FQDN。 |