使用自訂限制條件管理 Contact Center AI Platform (CCAI Platform) 資源

Google Cloud 組織政策可讓您透過程式輔助,集中控管組織的資源。身為組織政策管理員,您可以定義組織政策,也就是一組稱為「限制」的限制,適用於 Google Cloud 資源和這些資源在Google Cloud 資源階層中的子系。您可以在機構、資料夾或專案層級強制執行機構政策。

機構政策提供各種Google Cloud 服務的預先定義限制。不過,如要更精細地自訂組織政策中受限的特定欄位,您也可以建立自訂限制。如要為 CCAI Platform 導入自訂限制,您必須設定執行個體,以進行私密存取。這會限制執行個體存取公開網際網路,因此您必須為專員、管理員和 CCAI Platform 管理員設定 Private Service Connect,才能存取執行個體。詳情請參閱「設定 Private Service Connect」。

優點

CCAI Platform 的機構政策可讓管理員針對 VPC Service Controls 未涵蓋的網路路徑,強制執行全機構的限制。 Google Cloud此外,這些機構政策會將網路流量劃分為多個元件,因此可精細控管輸入和輸出路徑。詳情請參閱「元件」。

政策繼承

根據預設,您強制執行政策的資源子系會繼承組織政策。舉例來說,如果您對資料夾強制執行政策, Google Cloud 會對該資料夾中的所有專案強制執行政策。如要進一步瞭解這項行為以及如何變更,請參閱這篇文章

定價

組織政策服務 (包括預先定義和自訂組織政策) 免費提供。

限制

CCAI Platform 未與 Cloud Asset Inventory 整合,因此 Policy Intelligence 的 Policy Simulator 功能不適用於 CCAI Platform Organization Policy。

事前準備

開始之前,請先執行下列操作:

  1. 按照「為 CCAI 平台設定專案」中的步驟操作。 Google Cloud
  2. 如要安裝及初始化 Google Cloud CLI,請按照下列步驟操作:
    1. 安裝 Google Cloud CLI。

    2. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

    3. 執行下列指令,初始化 gcloud CLI:

      gcloud init
  3. 請確認您知道機構 ID

必要的角色

如要取得管理組織政策所需的權限,請要求管理員授予您下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備管理組織政策所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

必須具備下列權限,才能管理組織政策:。

  • orgpolicy.customConstraints.get
  • orgpolicy.customConstraints.list
  • orgpolicy.customConstraints.create
  • orgpolicy.customConstraints.update
  • orgpolicy.customConstraints.delete

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

元件

在 CCAI 平台例項上建立自訂限制時,您會使用元件。元件是與特定 CCAI 平台功能相關聯的網路路徑抽象化。舉例來說,代理元件代表與代理、管理員或 CCAI Platform 管理員所執行工作相關的所有連入網路路徑群組。

下表列出 CCAI Platform 自訂限制中使用的元件:

元件 說明 流量方向 範例值
AGENT 與代理人、管理員或 CCAI 平台管理員執行的工作相關的所有連入網路路徑群組。 輸入 AGENT
CRM 傳送至客戶關係管理 (CRM) 應用程式的出站流量。 輸出 CRM
MEDIA 媒體輸出流量。 輸出 MEDIA
DIRECT_ACCESS_POINT 輸出流量至直接存取端點 (DAP)。 輸出 DIRECT_ACCESS_POINT
EMAIL 電子郵件輸出流量。 輸出 EMAIL
COBROWSE 分享螢幕畫面輸出流量。 輸出 COBROWSE

建立自訂限制

自訂限制是在 YAML 檔案中定義,其中包含您要強制執行組織政策的服務所支援的資源、方法、條件和動作。自訂限制的條件是使用一般運算語言 (CEL) 來定義。如要進一步瞭解如何使用 CEL 在自訂限制中建構條件,請參閱「建立及管理自訂限制」的 CEL 相關章節。

如要在 CCAI Platform 的 YAML 檔案中定義自訂限制,請按照下列步驟操作:

  1. 建立包含下列程式碼的文字檔:

    name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
    resourceTypes:
    - contactcenteraiplatform.googleapis.com/ContactCenter
    methodTypes:
    - CREATE
    - UPDATE
    condition: "CONDITION"
    actionType: ACTION_TYPE
    displayName: "DISPLAY_NAME"
    description: "DESCRIPTION"
    

    更改下列內容:

    • ORGANIZATION_ID:您的機構 ID。

    • CONSTRAINT_NAME:自訂限制的名稱。自訂限制必須以 custom. 前置字串開頭,且只能包含大/小寫英文字母或數字,例如 custom.requirePrivateAccess。這個欄位的長度上限為 70 個字元,不含前置字元。

    • CONDITION:針對支援服務資源表示法所撰寫的 CEL 條件,例如 resource.privateAccess.ingressSettings.exists(private_component, private_component.name == 'AGENT')。這個欄位的長度上限為 1000 個字元。如要進一步瞭解可編寫條件的資源,請參閱 CCAI Platform 支援的資源和作業。如要進一步瞭解元件,請參閱「元件」。

    • ACTION_TYPE:符合 condition 時採取動作。指定 ALLOW

    • DISPLAY_NAME:容易記得的限制名稱。這個欄位的長度上限為 200 個字元。

    • DESCRIPTION:違反政策時,會以錯誤訊息形式顯示且易於理解的限制說明。這個欄位的長度上限為 2000 個字元。

  2. 將自訂限制儲存為 YAML 檔案,例如 customconstraint.yaml。在「設定自訂限制」中,將這個檔案的路徑做為 CONSTRAINT_PATH 變數的值。

如要進一步瞭解自訂組織政策和限制語法,請參閱「常見用途的自訂組織政策範例」。

設定自訂限制

控制台

如要建立自訂限制,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Organization policies」(組織政策) 頁面。

    前往「Organization policies」(組織政策)

  2. 在專案選擇工具中,選取要設定組織政策的專案。
  3. 按一下「自訂限制」
  4. 在「顯示名稱」方塊中,輸入容易理解的限制名稱。這個名稱會顯示在錯誤訊息中,可用於識別和偵錯。請勿在顯示名稱中使用個人識別資訊 (PII) 或私密資料,因為錯誤訊息可能會顯示上述名稱。這個欄位最多可輸入 200 個半形字元。
  5. 在「Constraint ID」(限制 ID) 方塊中,輸入新自訂限制的 ID。自訂限制只能包含字母 (包括大寫和小寫) 或數字,例如 custom.requirePrivateAccess。這個欄位最多可包含 70 個字元,不含前置字元 (custom.),例如 organizations/123456789/customConstraints/custom。請勿在限制 ID 中輸入 PII 或私密資料,因為錯誤訊息可能會顯示上述資訊。
  6. 在「Description」(說明) 方塊中,輸入使用者可理解的限制說明。違反政策時,系統會顯示這項說明做為錯誤訊息。請提供違反政策的詳細原因,以及如何解決問題。請勿在說明中輸入 PII 或機密資料,因為錯誤訊息可能會顯示上述資訊。這個欄位最多可輸入 2000 個字元。
  7. 在「Resource type」方塊中,選取包含要限制物件和欄位的 Google Cloud REST 資源名稱,例如 container.googleapis.com/NodePool。大多數資源類型最多支援 20 項自訂限制。如果您嘗試建立更多自訂限制,作業會失敗。
  8. 這項限制只能在 REST CREATE 方法上強制執行。
  9. 如要查看各項服務支援的方法,請在「 支援自訂限制的服務」中找出該服務。

  10. 如要定義條件,請按一下「編輯條件」
    1. 在「Add condition」(新增條件) 面板中,建立參照支援服務資源的 CEL 條件,例如 resource.management.autoUpgrade == false。這個欄位最多可輸入 1000 個字元。如要進一步瞭解如何使用 CEL,請參閱 一般運算語言。如要進一步瞭解自訂限制中可使用的服務資源,請參閱「 自訂限制支援的服務」。
    2. 按一下 [儲存]
  11. 在「動作」下方,選取符合條件時要允許或拒絕評估的方法。
  12. 如果條件評估結果為 true,系統會禁止建立或更新資源。

    允許動作是指只有在條件評估為 true 時,才允許建立或更新資源的作業。除了條件中明確列出的情況外,其他所有情況都會遭到封鎖。

  13. 按一下「建立限制」
  14. 在每個欄位中輸入值後,右側會顯示這個自訂限制的對等 YAML 設定。

gcloud

  1. 如要建立自訂限制,請使用下列格式建立 YAML 檔案:
  2. name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
    resourceTypes: RESOURCE_NAME
    methodTypes:
      - CREATE
    condition: "CONDITION"
    actionType: ACTION
    displayName: DISPLAY_NAME
    description: DESCRIPTION

    請替換下列項目:

    • ORGANIZATION_ID:您的機構 ID,例如 123456789
    • CONSTRAINT_NAME:新自訂限制的名稱。自訂限制只能包含字母 (包括大寫和小寫) 或數字,例如 custom.requirePrivateAccess。這個欄位最多可包含 70 個字元,不含前置字元 (custom.),例如 organizations/123456789/customConstraints/custom。請勿在限制 ID 中輸入 PII 或機密資料,因為錯誤訊息可能會顯示上述資訊。
    • RESOURCE_NAME:內含要限制的物件和欄位的 Google Cloud 資源完整名稱,例如:contactcenteraiplatform.googleapis.com/ContactCenter。大多數資源類型最多支援 20 項自訂限制。如果您嘗試建立更多自訂限制,作業會失敗。
    • methodTypes:強制執行限制的 REST 方法。只能是 CREATE
    • 如要查看各項服務支援的方法,請在「 支援自訂限制的服務」中找出該服務。

    • CONDITION:針對支援服務資源表示法所撰寫的 CEL 條件。這個欄位最多可輸入 1000 個字元。例如: resource.privateAccess.ingressSettings.exists(private_component, private_component.name == 'AGENT')
    • 如要進一步瞭解可編寫條件的資源,請參閱「支援的資源」。

    • ACTION:符合 condition 時採取的動作。只能是 ALLOW
    • 允許動作是指如果條件評估結果為 true,系統就會允許建立或更新資源的作業。這也表示系統會封鎖條件中明確列出的案例以外的所有其他案例。

    • DISPLAY_NAME:容易記得的限制名稱。這個名稱會顯示在錯誤訊息中,可用於識別和偵錯。請勿在顯示名稱中使用 PII 或機密資料,因為錯誤訊息可能會顯示這類名稱。這個欄位最多可輸入 200 個半形字元。
    • DESCRIPTION:違反政策時,會以錯誤訊息形式顯示且易於理解的限制說明。這個欄位最多可輸入 2000 個字元。
  3. 為新的自訂限制建立 YAML 檔案後,您必須加以設定,才能用於組織的組織政策。如要設定自訂限制,請使用 gcloud org-policies set-custom-constraint 指令:
  4. gcloud org-policies set-custom-constraint CONSTRAINT_PATH

    請將 CONSTRAINT_PATH 替換為自訂限制檔案的完整路徑,例如:/home/user/customconstraint.yaml

    這項作業完成後,自訂限制會顯示在 Google Cloud 組織政策清單中,供組織政策使用。

  5. 如要確認是否存在自訂限制,請使用 gcloud org-policies list-custom-constraints 指令:
  6. gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID

    請將 ORGANIZATION_ID 替換成組織資源的 ID。

    詳情請參閱「 查看組織政策」。

強制執行自訂限制

如要強制執行布林值限制,請建立參照該限制的組織政策,然後將該政策套用至 Google Cloud 資源。

如要強制執行自訂限制,請按照下列步驟操作:

  1. 如要建立強制執行布林值限制的組織政策,請建立參照下列限制的政策 YAML 檔案:

    name: projects/PROJECT_ID/policies/CONSTRAINT_NAME
    spec:
      rules:
      - enforce: true
    

    更改下列內容:

    • PROJECT_ID:要強制執行限制的專案。
    • CONSTRAINT_NAME:您為自訂限制定義的名稱,例如 custom.requirePrivateAccess
  2. 如要強制執行包含限制的機構政策,請執行下列指令:

    gcloud org-policies set-policy POLICY_PATH
    

    請將 POLICY_PATH 替換為組織政策 YAML 檔案的完整路徑。政策最多需要 15 分鐘才會生效。

測試自訂限制

自訂限制 (如「建立自訂限制」中所定義,且具有 AGENT 類型的元件,如 CONDITION 說明中的範例所示) 會強制執行下列行為:

建立及更新 CCAI 平台執行個體,並使用 AGENT 類型的元件

如要測試建立及更新 CCAI 平台執行個體 (元件類型為 AGENT),請按照下列步驟操作:

  1. 按照本文指示建立設定強制執行自訂限制。

  2. 按照「建立 CCAI 平台執行個體,並設定私人存取權」一文的指示建立執行個體。執行個體建立成功。

  3. 如要更新執行個體,請按照下列步驟操作:

    1. 在 Google Cloud 控制台的導覽選單中,按一下「CCAI Platform」

      CCAI 平台執行個體

      系統會顯示「CCAI Platform instances」(CCAI 平台執行個體) 頁面。

    2. 按一下您先前在本程序中建立的執行個體名稱。

    3. 依序點選「編輯」和「設定部署作業」

    4. 變更部署時間表,然後按一下「儲存」。更新成功。

由於您建立的是私人 CCAI Platform 執行個體,因此需要設定 Private Service Connect 連線 才能存取。

建立沒有 AGENT 類型元件的 CCAI 平台執行個體

如要測試建立及更新 CCAI 平台執行個體,但沒有 AGENT 類型的元件,請按照下列步驟操作:

  1. 按照本文指示建立設定強制執行自訂限制。

  2. 按照「建立 CCAI 平台執行個體」一文的指示嘗試建立執行個體,但不要設定私人存取權。執行個體建立作業會失敗。

更新沒有 AGENT 類型元件的 CCAI 平台執行個體

如「建立沒有 AGENT 類型元件的 CCAI 平台執行個體」一文所示,強制執行自訂限制後,您就無法建立沒有 AGENT 類型元件的執行個體。如果您在強制執行自訂限制前已有這類執行個體,強制執行限制後,執行個體更新作業會失敗 (除非更新作業包含新增 AGENT 類型的元件,請參閱下方的附註)。

CCAI 平台支援的資源和作業

下表列出組織政策自訂限制支援的資源和作業。

資源 動作 屬性 運算子 條件範例
ContactCenter 建立或更新執行個體。詳情請參閱「建立 CCAI 平台執行個體」。 名稱 包含 resource.name.contains("us-central1/contactCenters/myContactCenter")
完全相符 resource.name.matches("projects/my-project/locations/us-central1/contactCenters/myContactCenter")
startsWith resource.name.startsWith("projects/my-project")
endsWith resource.name.endsWith("myContactCenter")
privateAccess 的物件 resource.privateAccess.ingressSettings.exists(private_component, private_component.name == 'AGENT')

檢查 AGENT 元件是否已啟用。

常見用途的自訂組織政策範例

下表提供一些實用的自訂組織政策語法:

說明 限制語法
所有指定的元件都是私有元件,也就是 AGENT)
    name: organizations/ORGANIZATION_ID/customConstraints/custom.requirePrivateAccess
    resourceTypes:
    - contactcenteraiplatform.googleapis.com/ContactCenter
    methodTypes:
    - CREATE
    - UPDATE
    condition: "resource.privateAccess.ingressSettings.exists(private_component, private_component.name == 'AGENT')"
    actionType: ALLOW
    displayName: Agents cannot connect over the internet.
    description: Internet access is disallowed for agents.
除了指定的單一執行個體外,所有執行個體都必須使用指定的私有 AGENT
    name: organizations/ORGANIZATION_ID/customConstraints/custom.requirePrivateAccess
    resourceTypes:
    - contactcenteraiplatform.googleapis.com/ContactCenter
    methodTypes:
    - CREATE
    - UPDATE
    condition: "resource.privateAccess.ingressSettings.exists(private_component, private_component.name == 'AGENT' ||
    resource.name.contains('myContactCenterId')"
    actionType: ALLOW
    displayName: Restrict Internet access to AGENT for all instances except a
    single instance.
    description: Internet access for agents is restricted except for myContactcenterId CCAI Platform instances.

後續步驟