受管理的政策限制概览

本页面简要介绍了受管理的组织政策限制条件及其交互。

政策执行依赖项

数据存储区的受管理的组织政策限制条件的执行取决于多个因素:您配置的数据源的类型、您的项目是否受 VPC Service Controls 保护,以及您的项目是否包含在 enforcedProjects 参数中。

相关政策或服务 说明
限制数据连接器允许的数据源 如果您在 限制数据连接器允许的数据源 受管理的组织政策限制条件中允许某个数据源(例如 Google 云端硬盘或 Gmail),则该限制条件会自动允许连接到其已知 FQDN。此权限意味着您 无需在 限制数据连接器的出站网域 受管理的政策限制条件中定义这些网域。

对于政策已强制执行的项目(已启用 VPCSC 的项目或 在 enforcedProjects 中列出的项目),您必须使用 限制数据连接器的出站网域政策来明确允许 FQDN 未自动允许的第三方数据源所需的 FQDN。
限制数据连接器的出站网域 对于政策已强制执行的项目(已启用 VPCSC 的项目或 enforcedProjects 中列出的项目),此受管理的 组织政策限制条件可让您在添加 数据存储区时指定允许哪些 完全限定域名 (FQDN)。
替换自定义 MCP 数据存储区的组织政策 此受管理的组织政策限制条件用于控制是否可以使用自定义 受管理连接器平台 (MCP) 数据源。

您必须先关闭 Disable custom MCP server connector for Gemini Enterprise 受管理的限制条件以启用自定义 MCP,然后才能创建自定义 MCP 数据存储区。
VPC Service Controls VPC Service Controls 边界可以保护您的项目。如需了解详情,请参阅使用 VPC Service Controls

此限制条件的执行还取决于您的项目 是否受 VPC Service Controls (VPCSC) 边界保护。 如需了解详情,请参阅 VPCSC 交互和执行

VPCSC 交互和执行

此限制条件的执行行为取决于项目的 VPCSC 状态以及项目是否包含在组织政策限制条件的 enforcedProjects 参数中,如下表所示:

VPCSC 状态 项目包含在 enforcedProjects allowedEgressFqdns 违规处置 allowedDataSources 违规处置
已启用 如果未列出必需的网域,则预配会被阻止 如果未列出数据源,则预配会被阻止
已启用 如果未列出必需的网域,则预配会被阻止 如果未列出数据源,则预配会被阻止
未启用 如果未列出必需的网域,则预配会被阻止 如果未列出数据源,则预配会被阻止
未启用 即使未列出网域,也允许 预配。 即使未列出数据源 ,也允许 预配。

场景示例

如需了解这些政策如何交互,请参阅以下示例。

允许使用 VPCSC 保护的 Google 云端硬盘

您希望允许用户创建 Google 云端硬盘数据存储区。

设置
该项目受 VPC Service Controls 边界保护,且 VPCSC 状态为 已启用
要求
如需创建数据存储区,您必须将 google_drive添加到限制数据连接器允许的数据源 政策中。
原因
系统允许连接,并自动允许 Google 云端硬盘的已知 FQDN。您无需更新限制出站网域 数据连接器 政策。

允许使用 VPCSC 保护的自定义 MCP 服务器

您希望允许用户创建连接到 `api.cymbal.com` 的自定义 MCP 数据存储区。

设置
该项目受 VPC Service Controls 边界保护(VPCSC 状态: 已启用)。
要求
如需创建数据存储区并允许其连接到 api.cymbal.com,您必须执行以下操作:
  1. 关闭停用 Gemini Enterprise 的自定义 MCP 服务器连接器 受管理的限制条件。
  2. custom_mcp 添加到 限制数据连接器允许的数据源 连接器 政策中。
  3. api.cymbal.com 添加到 限制数据连接器的出站网域 政策中。
原因
启用 VPC Service Controls 后,政策会自动强制执行。自定义 MCP 要求您明确允许 FQDN。

没有 VPCSC 保护的第三方数据源 (Jira)

组织希望允许用户在不受强制执行的项目中为第三方 数据源 Jira 创建数据存储区。

设置
该项目不受 VPC Service Controls 边界保护,并且未列在 enforcedProjects中。
要求
无需更新组织政策。
原因
由于标准执行已停用,因此您无需明确允许 数据源或其 FQDN。