Contraintes liées aux règles d'administration

Ce document explique comment utiliser le service de règles d'administration pour gérer les ressources de l'API Conversational Analytics.

Le service de règles d'administration permet de contrôler de manière centralisée vos Google Cloud ressources à l'aide de contraintes qui limitent la façon dont les ressources peuvent être configurées et utilisées. Vous pouvez appliquer ces contraintes aux agents de données et aux conversations au niveau de l'organisation, du dossier ou du projet. Par défaut, les ressources enfants héritent des règles de leurs ressources parentes.

Pour appliquer une contrainte, vous devez créer une règle d'administration et l'associer à une ressource dans votre hiérarchie de ressources. Vous pouvez définir et gérer ces règles à l'aide de la Google Cloud console ou de la gcloud CLI. Pour obtenir des instructions détaillées, consultez Créer et gérer des règles d'administration.

Avant de commencer

Avant de pouvoir appliquer des règles d'administration pour limiter les ressources de l'API Conversational Analytics, assurez-vous de disposer des rôles Identity and Access Management (IAM) requis.

Rôles requis

Pour obtenir les autorisations nécessaires pour gérer ou afficher des règles d'administration, demandez à votre administrateur de vous accorder les rôles IAM suivants :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.

Contraintes prédéfinies

Vous pouvez appliquer des règles d'administration qui utilisent les contraintes prédéfinies suivantes pour limiter les ressources de l'API Conversational Analytics. Si vous ne définissez pas de règle d'administration pour une contrainte, le comportement par défaut consiste à autoriser toutes les actions pertinentes.

Contrainte Description Comportement par défaut
gcp.restrictServiceUsage Limite l'utilisation du service de l'API Conversational Analytics dans votre hiérarchie de ressources. L'utilisation du service de l'API Conversational Analytics n'est pas limitée.
gcp.resourceLocations Limite les emplacements où les agents de données et les conversations peuvent être créés. Les ressources de l'API Conversational Analytics peuvent être créées dans n'importe quel emplacement compatible.

Limiter l'utilisation du service

La contrainte constraints/gcp.restrictServiceUsage vous permet de contrôler les Google Cloud services qui peuvent être utilisés dans votre hiérarchie de ressources.

Pour limiter l'API Conversational Analytics, vous pouvez ajouter le service Gemini Data Analytics (geminidataanalytics.googleapis.com) à une liste de refus pour cette contrainte ou l'omettre d'une liste d'autorisation.

Si vous utilisez une liste d'autorisation, vous devez également inclure tous les services de source de données sous-jacents utilisés par l'API, tels que le service BigQuery (bigquery.googleapis.com) ou le service Looker (Google Cloud core) (looker.googleapis.com). Si l'un de ces services est limité, les utilisateurs ne peuvent pas créer d'agents de données ni interagir avec eux, ni avec les conversations.

Limiter les emplacements des ressources

La contrainte constraints/gcp.resourceLocations limite la création de nouveaux agents de données et de conversations de l'API Conversational Analytics aux emplacements spécifiés Google Cloud . Pour obtenir la liste des régions et zones multirégionales compatibles avec l'API, consultez la section Emplacements de l'API Conversational Analytics.

Si cette règle est appliquée, toute tentative de création d'une ressource dans un emplacement refusé échoue. Les ressources existantes de l'API Conversational Analytics ne sont pas affectées par les modifications apportées à cette règle.

Pour savoir comment spécifier des emplacements dans votre règle d'administration, consultez Limiter les emplacements des ressources.

Résoudre les problèmes de non-respect des règles

Si une requête ne respecte pas une règle d'administration, l'API Conversational Analytics renvoie une erreur avec un code d'état HTTP 403 Forbidden. Le message d'erreur inclut le nom de la contrainte qui n'a pas été respectée.

L'exemple suivant montre un message d'erreur pour une requête qui ne respecte pas la contrainte gcp.restrictServiceUsage :

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

Le message d'erreur inclut le nom technique de la contrainte, mais pas sa description lisible par l'humain. Pour comprendre les exigences d'une contrainte spécifique, consultez les descriptions dans Contraintes prédéfinies.

Étape suivante