Ce document explique comment utiliser le service de règles d'administration pour gérer les ressources de l'API Conversational Analytics.
Le service de règles d'administration permet de contrôler de manière centralisée vos Google Cloud ressources à l'aide de contraintes qui limitent la façon dont les ressources peuvent être configurées et utilisées. Vous pouvez appliquer ces contraintes aux agents de données et aux conversations au niveau de l'organisation, du dossier ou du projet. Par défaut, les ressources enfants héritent des règles de leurs ressources parentes.
Pour appliquer une contrainte, créez une règle d'administration et associez-la à une ressource dans votre hiérarchie de ressources. Vous pouvez définir et gérer ces règles à l'aide de la Google Cloud console ou de la gcloud CLI. Pour obtenir des instructions détaillées, consultez Créer et gérer des règles d'administration.
Avant de commencer
Avant de pouvoir appliquer des règles d'administration pour limiter les ressources de l'API Conversational Analytics, assurez-vous de disposer des rôles Identity and Access Management (IAM) requis.
Rôles requis
Pour obtenir les autorisations nécessaires pour gérer ou afficher des règles d'administration, demandez à votre administrateur de vous accorder les rôles IAM suivants :
-
Gérer les règles d'administration :
Administrateur des règles d'administration (
roles/orgpolicy.policyAdmin) sur l'organisation -
Afficher les règles d'administration :
Lecteur des règles d'administration (
roles/orgpolicy.policyViewer) sur l'organisation, le dossier ou le projet
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Contraintes prédéfinies
Vous pouvez appliquer des règles d'administration qui utilisent les contraintes prédéfinies suivantes pour limiter les ressources de l'API Conversational Analytics. Si vous ne définissez pas de règle d'administration pour une contrainte, le comportement par défaut consiste à autoriser toutes les actions pertinentes.
| Contrainte | Description | Comportement par défaut |
|---|---|---|
gcp.restrictServiceUsage |
Limite l'utilisation du service de l'API Conversational Analytics dans votre hiérarchie de ressources. | L'utilisation du service de l'API Conversational Analytics n'est pas limitée. |
gcp.resourceLocations |
Limite les emplacements où les agents de données et les conversations peuvent être créés. | Les ressources de l'API Conversational Analytics peuvent être créées dans n'importe quel emplacement compatible. |
gcp.restrictNonCmekServices |
Exige que les ressources soient protégées par des clés de chiffrement gérées par le client (CMEK). | La protection CMEK n'est pas requise pour les nouvelles ressources de l'API Conversational Analytics. |
gcp.restrictCmekCryptoKeyProjects |
Limite les projets, dossiers et organisations pouvant fournir des clés de chiffrement pour CMEK. | Aucune restriction n'est imposée aux sources des clés de chiffrement. |
Limiter l'utilisation du service
La contrainte constraints/gcp.restrictServiceUsage vous permet de contrôler les services qui peuvent être utilisés dans votre hiérarchie de ressources. Google Cloud
Pour limiter l'API Conversational Analytics, vous pouvez ajouter le service Gemini Data Analytics (geminidataanalytics.googleapis.com) à une liste de refus pour cette contrainte ou l'omettre d'une liste d'autorisation.
Si vous utilisez une liste d'autorisation, vous devez également inclure tous les services de source de données sous-jacents utilisés par l'API, tels que le service BigQuery (bigquery.googleapis.com) ou le service Looker (Google Cloud core) (looker.googleapis.com). Si l'un de ces services est limité, les utilisateurs ne peuvent pas créer d'agents de données ni interagir avec eux, ni avec les conversations.
Limiter les emplacements des ressources
La contrainte constraints/gcp.resourceLocations limite la création de nouveaux agents de données et de conversations de l'API Conversational Analytics à des emplacements spécifiés Google Cloud . Pour obtenir la liste des régions et zones multirégionales compatibles avec l'API, consultez la section
Emplacements de l'API Conversational Analytics.
Si cette règle est appliquée, toute tentative de création d'une ressource dans un emplacement refusé échoue. Les ressources existantes de l'API Conversational Analytics ne sont pas affectées par les modifications apportées à cette règle.
Pour savoir comment spécifier des emplacements dans votre règle d'administration, consultez Limiter les emplacements des ressources.
Exiger la protection CMEK
La contrainte constraints/gcp.restrictNonCmekServices vous permet d'exiger la protection des clés de chiffrement gérées par le client (CMEK) pour les ressources de l'API Conversational Analytics.
Lorsque cette contrainte est configurée pour refuser le service Gemini Data Analytics (geminidataanalytics.googleapis.com), les nouveaux agents de données et conversations de l'API Conversational Analytics doivent être protégés par CMEK. Si vous tentez de créer une ressource sans spécifier de clé Cloud KMS, l'API Conversational Analytics bloque la requête.
Limiter les clés CMEK
La contrainte constraints/gcp.restrictCmekCryptoKeyProjects vous permet de limiter les projets, dossiers et organisations pouvant
fournir des clés Cloud KMS pour la protection CMEK.
Lorsque vous configurez cette contrainte, les ressources de l'API Conversational Analytics qui utilisent CMEK doivent utiliser une clé appartenant à un projet, un dossier ou une organisation autorisée. Si vous tentez de créer une ressource à l'aide d'une clé provenant d'un projet qui ne figure pas dans la liste d'autorisation, l'API Conversational Analytics bloque la requête.
Résoudre les problèmes de non-respect des règles
Si une requête ne respecte pas une règle d'administration, l'API Conversational Analytics renvoie une erreur avec un code d'état HTTP 403 Forbidden. Le message d'erreur inclut le nom de la contrainte qui n'a pas été respectée.
L'exemple suivant montre un message d'erreur pour une requête qui ne respecte pas la contrainte gcp.restrictServiceUsage :
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
Le message d'erreur inclut le nom technique de la contrainte, mais pas sa description lisible par l'humain. Pour comprendre les exigences d'une contrainte spécifique, consultez les descriptions dans Contraintes prédéfinies.
Étape suivante
- Obtenez plus d'informations sur le service de règles d'administration.
- Découvrez le contrôle des accès IAM pour l'API Conversational Analytics.
- Protégez les ressources avec CMEK.