通过受信任的组织实现跨组织访问

本页适用于 Google Cloud 组织管理员和数据洞察 Pro 管理员,他们需要在自助订阅中启用跨组织的用户访问权限。

如需将外部 Google Cloud 组织中的用户添加到您的数据洞察 Pro 订阅,请与 Cloud Customer Care 团队联系,以启用受信任的组织功能。之后,您可以在订阅中直接为这些允许的网域中的各个用户电子邮件地址分配许可。

准备工作

在允许订阅中的外部用户之前,请确保满足以下要求:

  • 自助订阅:您的订阅必须是自助订阅。受信任的组织不适用于组织级月活跃用户数 (MAU) 订阅。
  • 支持合同:您必须与 Cloud Customer Care 签订有效的支持合同。
  • “网域受限的共享”政策 (constraints/iam.allowedPolicyMemberDomains):如果您的组织强制执行此政策,组织管理员必须在 Google Cloud 控制台中前往 IAM 和管理 > 组织政策,修改 constraints/iam.allowedPolicyMemberDomains,然后将每个外部组织的 Google Workspace 客户 ID(数字)添加到允许的值中。否则,IAM 会阻止向外部用户或管理员授予项目或数据权限。
  • 项目和数据权限:数据洞察 Pro 的个人用户无需对项目拥有特定的 IAM (IAM) 权限,即可使用 Pro 功能或使用许可。只有管理订阅本身的管理员或服务账号才需要分配 IAM 角色(例如 Looker Studio Pro Manager)。不过,如果外部用户使用自己的凭据查询受限的 Google Cloud 数据源,管理员必须向其授予相应的数据级 IAM 权限(例如 BigQuery Data Viewer)。

如需查看完整的角色要求,请参阅数据洞察 Pro 角色和权限

请求启用受信任的组织

如需在订阅中启用受信任的组织,请完成以下步骤:

  1. 获取您要信任的每个组织的主域名(例如 example.com)和数字 Google Cloud 组织 ID。
    • 提示:外部组织的管理员可以在 Google Cloud 控制台中的 IAM 和管理 > 设置下找到此数字 ID。请提供数字 Google Cloud 组织 ID,而不是字母数字 Google Workspace ID。
  2. Cloud Customer Care 提交支持请求,请求在您的数据洞察 Pro 订阅中启用可信组织功能。在请求中包含每个受信任网域的域名和数字组织 ID。

重要注意事项

  • 为单个用户分配许可:在 Cloud Customer Care 启用此功能后,您可以从受信任的网域为单个用户电子邮件地址分配许可。您无法将外部组织的 Google 群组添加到订阅中。
  • 永久性:在订阅中启用受信任的组织功能后,您无法将其停用。