Restricciones de las políticas de la organización

En este documento, se describe cómo usar el Servicio de políticas de la organización para administrar los recursos de la API de Conversational Analytics.

El Servicio de políticas de la organización proporciona un control centralizado sobre tus Google Cloud recursos a través de restricciones que limitan la forma en que se pueden configurar y usar los recursos. Puedes aplicar estas restricciones a los agentes de datos y las conversaciones a nivel de la organización, la carpeta o el proyecto. De forma predeterminada, los recursos secundarios heredan las políticas de sus recursos superiores.

Para aplicar una restricción, crea una política de la organización y adjúntala a un recurso en tu jerarquía de recursos. Puedes configurar y administrar estas políticas con la Google Cloud consola o gcloud CLI. Para obtener instrucciones detalladas, consulta Cómo crear y administrar políticas de la organización.

Antes de comenzar

Antes de que puedas aplicar políticas de la organización para restringir los recursos de la API de Conversational Analytics, asegúrate de tener los roles de Identity and Access Management (IAM) necesarios.

Roles obligatorios

Para obtener los permisos que necesitas para administrar o ver las políticas de la organización, pídele a tu administrador que te otorgue los siguientes roles de IAM:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.

Restricciones predefinidas

Puedes aplicar políticas de la organización que usen las siguientes restricciones predefinidas para restringir los recursos de la API de Conversational Analytics. Si no configuras una política de la organización para una restricción, el comportamiento predeterminado es permitir todas las acciones pertinentes.

Restricción Descripción Comportamiento predeterminado
gcp.restrictServiceUsage Restringe si se puede usar el servicio de la API de Conversational Analytics en tu jerarquía de recursos. No se restringe el uso del servicio de la API de Conversational Analytics.
gcp.resourceLocations Limita las ubicaciones en las que se pueden crear agentes de datos y conversaciones. Los recursos de la API de Conversational Analytics se pueden crear en cualquier ubicación compatible.

Restringe el uso del servicio

La restricción constraints/gcp.restrictServiceUsage te permite controlar qué Google Cloud servicios se pueden usar en tu jerarquía de recursos.

Para restringir la API de Conversational Analytics, puedes agregar el servicio de Gemini Data Analytics (geminidataanalytics.googleapis.com) a una lista de entidades bloqueadas para esta restricción o puedes omitirlo de una lista de entidades permitidas.

Si usas una lista de entidades permitidas, también debes incluir los servicios de fuente de datos subyacentes que usa la API, como el servicio de BigQuery (bigquery.googleapis.com) o el servicio de Looker (Google Cloud core) (looker.googleapis.com). Si se restringe alguno de estos servicios, los usuarios no podrán crear ni interactuar con agentes de datos y conversaciones.

Restringe las ubicaciones de los recursos

La restricción constraints/gcp.resourceLocations limita la creación de nuevos agentes de datos y conversaciones de la API de Conversational Analytics a ubicaciones especificadas Google Cloud . Para obtener una lista de las regiones y multirregiones admitidas para la API, consulta Ubicaciones de la API de Conversational Analytics.

Si se aplica esta política, fallará cualquier intento de crear un recurso en una ubicación denegada. Los recursos existentes de la API de Conversational Analytics no se ven afectados por los cambios en esta política.

Para obtener información sobre cómo especificar ubicaciones en tu política de la organización, consulta Restringe las ubicaciones de los recursos.

Soluciona problemas de incumplimiento de políticas

Si una solicitud incumple una política de la organización, la API de Conversational Analytics muestra un error con un código de estado HTTP 403 Forbidden. El mensaje de error incluye el nombre de la restricción que se incumplió.

En el siguiente ejemplo, se muestra un mensaje de error para una solicitud que incumple la restricción gcp.restrictServiceUsage:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

El mensaje de error incluye el nombre técnico de la restricción, pero no incluye la descripción legible por humanos de la restricción. Para comprender los requisitos de una restricción específica, consulta las descripciones en Restricciones predefinidas.

¿Qué sigue?