Ce document explique comment utiliser le service de règles d'administration pour gérer les ressources de l'API Conversational Analytics.
Le service de règles d'administration permet de contrôler de manière centralisée vos Google Cloud ressources à l'aide de contraintes qui limitent la façon dont les ressources peuvent être configurées et utilisées. Vous pouvez appliquer ces contraintes aux agents de données et aux conversations au niveau de l'organisation, du dossier ou du projet. Par défaut, les ressources enfants héritent des règles de leurs ressources parentes.
Pour appliquer une contrainte, vous devez créer une règle d'administration et l'associer à une ressource dans votre hiérarchie de ressources. Vous pouvez définir et gérer ces règles à l'aide de la Google Cloud console ou de la gcloud CLI. Pour obtenir des instructions détaillées, consultez Créer et gérer des règles d'administration.
Avant de commencer
Avant de pouvoir appliquer des règles d'administration pour limiter les ressources de l'API Conversational Analytics, assurez-vous de disposer des rôles Identity and Access Management (IAM) requis.
Rôles requis
Pour obtenir les autorisations nécessaires pour gérer ou afficher des règles d'administration, demandez à votre administrateur de vous accorder les rôles IAM suivants :
-
Gérer les règles d'administration :
administrateur des règles d'administration (
roles/orgpolicy.policyAdmin) sur l'organisation -
Afficher les règles d'administration :
lecteur des règles d'administration (
roles/orgpolicy.policyViewer) sur l'organisation, le dossier ou le projet
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.
Contraintes prédéfinies
Vous pouvez appliquer des règles d'administration qui utilisent les contraintes prédéfinies suivantes pour limiter les ressources de l'API Conversational Analytics. Si vous ne définissez pas de règle d'administration pour une contrainte, le comportement par défaut consiste à autoriser toutes les actions pertinentes.
| Contrainte | Description | Comportement par défaut |
|---|---|---|
gcp.restrictServiceUsage |
Limite l'utilisation du service de l'API Conversational Analytics dans votre hiérarchie de ressources. | L'utilisation du service de l'API Conversational Analytics n'est pas limitée. |
gcp.resourceLocations |
Limite les emplacements où les agents de données et les conversations peuvent être créés. | Les ressources de l'API Conversational Analytics peuvent être créées dans n'importe quel emplacement compatible. |
Limiter l'utilisation du service
La contrainte constraints/gcp.restrictServiceUsage vous permet de contrôler les Google Cloud services qui peuvent être utilisés dans votre hiérarchie de ressources.
Pour limiter l'API Conversational Analytics, vous pouvez ajouter le service Gemini Data Analytics (geminidataanalytics.googleapis.com) à une liste de refus pour cette contrainte ou l'omettre d'une liste d'autorisation.
Si vous utilisez une liste d'autorisation, vous devez également inclure tous les services de source de données sous-jacents utilisés par l'API, tels que le service BigQuery (bigquery.googleapis.com) ou le service Looker (Google Cloud core) (looker.googleapis.com). Si l'un de ces services est limité, les utilisateurs ne peuvent pas créer d'agents de données ni interagir avec eux, ni avec les conversations.
Limiter les emplacements des ressources
La contrainte constraints/gcp.resourceLocations limite la création de nouveaux agents de données et de conversations de l'API Conversational Analytics aux emplacements spécifiés Google Cloud . Pour obtenir la liste des régions et zones multirégionales compatibles avec l'API, consultez la section
Emplacements de l'API Conversational Analytics.
Si cette règle est appliquée, toute tentative de création d'une ressource dans un emplacement refusé échoue. Les ressources existantes de l'API Conversational Analytics ne sont pas affectées par les modifications apportées à cette règle.
Pour savoir comment spécifier des emplacements dans votre règle d'administration, consultez Limiter les emplacements des ressources.
Résoudre les problèmes de non-respect des règles
Si une requête ne respecte pas une règle d'administration, l'API Conversational Analytics renvoie une erreur avec un code d'état HTTP 403 Forbidden. Le message d'erreur inclut le nom de la contrainte qui n'a pas été respectée.
L'exemple suivant montre un message d'erreur pour une requête qui ne respecte pas la contrainte gcp.restrictServiceUsage :
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
Le message d'erreur inclut le nom technique de la contrainte, mais pas sa description lisible par l'humain. Pour comprendre les exigences d'une contrainte spécifique, consultez les descriptions dans Contraintes prédéfinies.
Étape suivante
- Obtenez plus d'informations sur le service de règles d'administration.
- Découvrez le contrôle des accès IAM pour l'API Conversational Analytics.
- Protégez les ressources avec des clés CMEK.