En este documento, se describe cómo usar el Servicio de políticas de la organización para administrar los recursos de la API de Conversational Analytics.
El Servicio de políticas de la organización proporciona un control centralizado sobre tus Google Cloud recursos a través de restricciones que limitan la forma en que se pueden configurar y usar los recursos. Puedes aplicar estas restricciones a los agentes de datos y las conversaciones a nivel de la organización, la carpeta o el proyecto. De forma predeterminada, los recursos secundarios heredan las políticas de sus recursos superiores.
Para aplicar una restricción, crea una política de la organización y adjúntala a un recurso en tu jerarquía de recursos. Puedes configurar y administrar estas políticas con la Google Cloud consola o gcloud CLI. Para obtener instrucciones detalladas, consulta Cómo crear y administrar políticas de la organización.
Antes de comenzar
Antes de que puedas aplicar políticas de la organización para restringir los recursos de la API de Conversational Analytics, asegúrate de tener los roles de Identity and Access Management (IAM) necesarios.
Roles obligatorios
Para obtener los permisos que necesitas para administrar o ver las políticas de la organización, pídele a tu administrador que te otorgue los siguientes roles de IAM:
-
Administrar políticas de la organización:
Administrador de políticas de la organización (
roles/orgpolicy.policyAdmin) en la organización -
Ver políticas de la organización:
Visualizador de políticas de la organización (
roles/orgpolicy.policyViewer) en la organización, la carpeta o el proyecto
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.
Restricciones predefinidas
Puedes aplicar políticas de la organización que usen las siguientes restricciones predefinidas para restringir los recursos de la API de Conversational Analytics. Si no configuras una política de la organización para una restricción, el comportamiento predeterminado es permitir todas las acciones pertinentes.
| Restricción | Descripción | Comportamiento predeterminado |
|---|---|---|
gcp.restrictServiceUsage |
Restringe si se puede usar el servicio de la API de Conversational Analytics en tu jerarquía de recursos. | No se restringe el uso del servicio de la API de Conversational Analytics. |
gcp.resourceLocations |
Limita las ubicaciones en las que se pueden crear agentes de datos y conversaciones. | Los recursos de la API de Conversational Analytics se pueden crear en cualquier ubicación compatible. |
Restringe el uso del servicio
La restricción constraints/gcp.restrictServiceUsage te permite controlar qué Google Cloud servicios se pueden usar en tu jerarquía de recursos.
Para restringir la API de Conversational Analytics, puedes agregar el servicio de Gemini Data Analytics (geminidataanalytics.googleapis.com) a una lista de entidades bloqueadas para esta restricción o puedes omitirlo de una lista de entidades permitidas.
Si usas una lista de entidades permitidas, también debes incluir los servicios de fuente de datos subyacentes que usa la API, como el servicio de BigQuery (bigquery.googleapis.com) o el servicio de Looker (Google Cloud core) (looker.googleapis.com). Si se restringe alguno de estos servicios, los usuarios no podrán crear ni interactuar con agentes de datos y conversaciones.
Restringe las ubicaciones de los recursos
La restricción constraints/gcp.resourceLocations limita la creación de nuevos agentes de datos y conversaciones de la API de Conversational Analytics a ubicaciones especificadas Google Cloud . Para obtener una lista de las regiones y multirregiones admitidas para la API, consulta
Ubicaciones de la API de Conversational Analytics.
Si se aplica esta política, fallará cualquier intento de crear un recurso en una ubicación denegada. Los recursos existentes de la API de Conversational Analytics no se ven afectados por los cambios en esta política.
Para obtener información sobre cómo especificar ubicaciones en tu política de la organización, consulta Restringe las ubicaciones de los recursos.
Soluciona problemas de incumplimiento de políticas
Si una solicitud incumple una política de la organización, la API de Conversational Analytics muestra un error con un código de estado HTTP 403 Forbidden. El mensaje de error incluye el nombre de la restricción que se incumplió.
En el siguiente ejemplo, se muestra un mensaje de error para una solicitud que incumple la restricción gcp.restrictServiceUsage:
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
El mensaje de error incluye el nombre técnico de la restricción, pero no incluye la descripción legible por humanos de la restricción. Para comprender los requisitos de una restricción específica, consulta las descripciones en Restricciones predefinidas.
¿Qué sigue?
- Obtén más información sobre el Servicio de políticas de la organización.
- Obtén información sobre el control de acceso de IAM para la API de Conversational Analytics.
- Protege los recursos con CMEK.