In diesem Dokument wird beschrieben, wie Sie den Organisationsrichtliniendienst verwenden, um Conversational Analytics API-Ressourcen zu verwalten.
Der Organisationsrichtliniendienst bietet eine zentrale Kontrolle über Ihre Google Cloud Ressourcen durch Einschränkungen, die die Konfiguration und Verwendung von Ressourcen beschränken. Sie können diese Einschränkungen auf Datenspezialisten und Unterhaltungen auf Organisations-, Ordner- oder Projektebene anwenden. Standardmäßig übernehmen untergeordnete Ressourcen die Richtlinien ihrer übergeordneten Ressourcen.
Wenn Sie eine Einschränkung erzwingen möchten, erstellen Sie eine Organisationsrichtlinie und hängen sie an eine Ressource in Ihrer Ressourcenhierarchie an. Sie können diese Richtlinien über die Google Cloud Console oder die gcloud CLI festlegen und verwalten. Eine detaillierte Anleitung finden Sie unter Organisationsrichtlinien erstellen und verwalten.
Hinweis
Bevor Sie Organisationsrichtlinien anwenden können, um Conversational Analytics API-Ressourcen einzuschränken, müssen Sie die erforderlichen IAM-Rollen (Identity and Access Management) haben.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Verwalten oder Aufrufen von Organisationsrichtlinien benötigen:
-
Organisationsrichtlinien verwalten:
Administrator für Organisationsrichtlinien (
roles/orgpolicy.policyAdmin) für die Organisation -
Organisationsrichtlinien aufrufen:
Betrachter von Organisationsrichtlinien (
roles/orgpolicy.policyViewer) für die Organisation, den Ordner oder das Projekt
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Vordefinierte Einschränkungen
Sie können Organisationsrichtlinien anwenden, die die folgenden vordefinierten Einschränkungen verwenden, um Conversational Analytics API-Ressourcen einzuschränken. Wenn Sie keine Organisationsrichtlinie für eine Einschränkung festlegen, sind standardmäßig alle relevanten Aktionen zulässig.
| Einschränkung | Beschreibung | Standardverhalten |
|---|---|---|
gcp.restrictServiceUsage |
Beschränkt, ob der Conversational Analytics API-Dienst in Ihrer Ressourcenhierarchie verwendet werden kann. | Die Verwendung des Conversational Analytics API-Dienstes ist nicht eingeschränkt. |
gcp.resourceLocations |
Beschränkt die Standorte, an denen Datenspezialisten und Unterhaltungen erstellt werden können. | Conversational Analytics API-Ressourcen können an jedem unterstützten Standort erstellt werden. |
Dienstnutzung einschränken
Die constraints/gcp.restrictServiceUsage Einschränkung lässt Sie steuern, welche Google Cloud Dienste in Ihrer Ressourcenhierarchie verwendet werden können.
Wenn Sie die Conversational Analytics API einschränken möchten, können Sie den Gemini Data Analytics-Dienst (geminidataanalytics.googleapis.com) einer Sperrliste für diese Einschränkung hinzufügen oder ihn aus einer Zulassungsliste entfernen.
Wenn Sie eine Zulassungsliste verwenden, müssen Sie auch alle zugrunde liegenden Datenquellendienste einbeziehen, die von der API verwendet werden, z. B. den BigQuery-Dienst (bigquery.googleapis.com) oder den Looker-Dienst (Google Cloud Core) (looker.googleapis.com). Wenn einer dieser Dienste eingeschränkt ist, können Nutzer keine Datenspezialisten und Unterhaltungen erstellen oder mit ihnen interagieren.
Ressourcenstandorte einschränken
Die constraints/gcp.resourceLocations Einschränkung beschränkt die Erstellung neuer Conversational Analytics API-Datenspezialisten und -Unterhaltungen auf bestimmte Google Cloud Standorte. Eine Liste der unterstützten Regionen und Multiregionen für die API finden Sie unter
Standorte der Conversational Analytics API.
Wenn diese Richtlinie erzwungen wird, schlägt jeder Versuch fehl, eine Ressource an einem nicht zulässigen Standort zu erstellen. Vorhandene Conversational Analytics API-Ressourcen sind von Änderungen an dieser Richtlinie nicht betroffen.
Informationen zum Angeben von Standorten in Ihrer Organisationsrichtlinie finden Sie unter Ressourcenstandorte einschränken.
Richtlinienverstöße korrigieren
Wenn eine Anfrage gegen eine Organisationsrichtlinie verstößt, gibt die Conversational Analytics API einen Fehler mit dem HTTP-Statuscode 403 Forbidden zurück. Die Fehlermeldung enthält den Namen der Einschränkung, gegen die verstoßen wurde.
Das folgende Beispiel zeigt eine Fehlermeldung für eine Anfrage, die gegen die Einschränkung gcp.restrictServiceUsage verstößt:
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
Die Fehlermeldung enthält den technischen Namen der Einschränkung, aber nicht die für Menschen lesbare Beschreibung der Einschränkung. Informationen zu den Anforderungen einer bestimmten Einschränkung finden Sie in den Beschreibungen unter Vordefinierte Einschränkungen.
Nächste Schritte
- Einführung in den Organisationsrichtliniendienst
- Informationen zur IAM-Zugriffssteuerung für die Conversational Analytics API
- Ressourcen mit CMEK schützen