In diesem Dokument wird beschrieben, wie Sie mit dem Organization Policy Service Conversational Analytics API-Ressourcen verwalten.
Der Organisationsrichtliniendienst bietet eine zentrale Steuerung Ihrer Google Cloud -Ressourcen über Einschränkungen, die festlegen, wie Ressourcen konfiguriert und verwendet werden können. Sie können diese Einschränkungen auf Organisations-, Ordner- oder Projektebene auf Daten-Agents und Unterhaltungen anwenden. Standardmäßig übernehmen untergeordnete Ressourcen die Richtlinien ihrer übergeordneten Ressourcen.
Wenn Sie eine Einschränkung erzwingen möchten, erstellen Sie eine Organisationsrichtlinie und hängen sie an eine Ressource in Ihrer Ressourcenhierarchie an. Sie können diese Richtlinien über die Google Cloud Console oder die gcloud CLI festlegen und verwalten. Eine ausführliche Anleitung finden Sie unter Organisationsrichtlinien erstellen und verwalten.
Hinweis
Bevor Sie Organisationsrichtlinien anwenden können, um Conversational Analytics API-Ressourcen einzuschränken, müssen Sie die erforderlichen IAM-Rollen (Identity and Access Management) haben.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Verwalten oder Aufrufen von Organisationsrichtlinien benötigen:
-
Organisationsrichtlinien verwalten:
Administrator für Organisationsrichtlinien (
roles/orgpolicy.policyAdmin) für die Organisation -
Organisationsrichtlinien ansehen:
Organization Policy Viewer (
roles/orgpolicy.policyViewer) für die Organisation, den Ordner oder das Projekt
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Vordefinierte Einschränkungen
Sie können Organisationsrichtlinien mit den folgenden vordefinierten Einschränkungen anwenden, um Conversational Analytics API-Ressourcen einzuschränken. Wenn Sie keine Organisationsrichtlinie für eine Einschränkung festlegen, werden standardmäßig alle relevanten Aktionen zugelassen.
| Einschränkung | Beschreibung | Standardverhalten |
|---|---|---|
gcp.restrictServiceUsage |
Beschränkt, ob der Conversational Analytics API-Dienst in Ihrer Ressourcenhierarchie verwendet werden kann. | Die Verwendung des Conversational Analytics API-Dienstes ist nicht eingeschränkt. |
gcp.resourceLocations |
Beschränkt die Standorte, an denen KI-Datenagenten und Unterhaltungen erstellt werden können. | Ressourcen für die Conversational Analytics API können an jedem unterstützten Standort erstellt werden. |
gcp.restrictNonCmekServices |
Erfordert, dass Ressourcen durch vom Kunden verwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) geschützt werden. | CMEK-Schutz ist für neue Conversational Analytics API-Ressourcen nicht erforderlich. |
gcp.restrictCmekCryptoKeyProjects |
Beschränkt die Projekte, Ordner und Organisationen, die Verschlüsselungsschlüssel für CMEK bereitstellen können. | Für die Quellen von Verschlüsselungsschlüsseln gelten keine Einschränkungen. |
Dienstnutzung einschränken
Mit der Einschränkung constraints/gcp.restrictServiceUsage können Sie steuern, welche Google Cloud Dienste in Ihrer Ressourcenhierarchie verwendet werden dürfen.
Wenn Sie die Conversational Analytics API einschränken möchten, können Sie den Gemini Data Analytics-Dienst (geminidataanalytics.googleapis.com) einer Sperrliste für diese Einschränkung hinzufügen oder ihn aus einer Zulassungsliste weglassen.
Wenn Sie eine Zulassungsliste verwenden, müssen Sie auch alle zugrunde liegenden Datenquellendienste angeben, die von der API verwendet werden, z. B. den BigQuery-Dienst (bigquery.googleapis.com) oder den Looker-Dienst (Google Cloud Core) (looker.googleapis.com). Wenn einer dieser Dienste eingeschränkt ist, können Nutzer keine Data Agents und Unterhaltungen erstellen oder mit ihnen interagieren.
Ressourcenstandorte einschränken
Die Einschränkung constraints/gcp.resourceLocations beschränkt die Erstellung neuer Conversational Analytics API-Datenagenten und ‑Unterhaltungen auf bestimmte Google Cloud Standorte. Eine Liste der unterstützten Regionen und Multiregionen für die API finden Sie unter Standorte der Conversational Analytics API.
Wenn diese Richtlinie erzwungen wird, schlägt jeder Versuch fehl, eine Ressource an einem verbotenen Standort zu erstellen. Vorhandene Conversational Analytics API-Ressourcen sind von Änderungen an dieser Richtlinie nicht betroffen.
Informationen zum Angeben von Standorten in Ihrer Organisationsrichtlinie finden Sie unter Ressourcenstandorte einschränken.
CMEK-Schutz erforderlich
Mit der Einschränkung constraints/gcp.restrictNonCmekServices können Sie den Schutz von Conversational Analytics API-Ressourcen durch kundenverwaltete Verschlüsselungsschlüssel (CMEK) erzwingen.
Wenn diese Einschränkung so konfiguriert ist, dass der Dienst „Gemini Data Analytics“ (geminidataanalytics.googleapis.com) abgelehnt wird, müssen neue Datenagenten und Unterhaltungen der Conversational Analytics API durch CMEK geschützt werden. Wenn Sie versuchen, eine Ressource zu erstellen, ohne einen Cloud KMS-Schlüssel anzugeben, wird die Anfrage von der Conversational Analytics API blockiert.
CMEK-Schlüssel einschränken
Mit der Einschränkung constraints/gcp.restrictCmekCryptoKeyProjects können Sie die Projekte, Ordner und Organisationen einschränken, die Cloud KMS-Schlüssel für den CMEK-Schutz bereitstellen können.
Wenn Sie diese Einschränkung konfigurieren, müssen für Conversational Analytics API-Ressourcen, die CMEK verwenden, Schlüssel aus einem zulässigen Projekt, Ordner oder einer Organisation verwendet werden. Wenn Sie versuchen, eine Ressource mit einem Schlüssel aus einem Projekt zu erstellen, das nicht auf der Zulassungsliste steht, wird die Anfrage von der Conversational Analytics API blockiert.
Fehlerbehebung bei Richtlinienverstößen
Wenn eine Anfrage gegen eine Organisationsrichtlinie verstößt, gibt die Conversational Analytics API einen Fehler mit dem HTTP-Statuscode 403 Forbidden zurück. Die Fehlermeldung enthält den Namen der Einschränkung, die verletzt wurde.
Das folgende Beispiel zeigt eine Fehlermeldung für eine Anfrage, die gegen die Einschränkung gcp.restrictServiceUsage verstößt:
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
Die Fehlermeldung enthält den technischen Namen der Einschränkung, aber nicht die lesbare Beschreibung der Einschränkung. Informationen zu den Anforderungen einer bestimmten Einschränkung finden Sie in den Beschreibungen unter Vordefinierte Einschränkungen.
Nächste Schritte
- Weitere Informationen zum Organisationsrichtliniendienst
- Zugriffssteuerung mit IAM für die Conversational Analytics API
- Ressourcen mit CMEK schützen