מגבלות שקשורות למדיניות הארגון

במאמר הזה מוסבר איך להשתמש ב-Organization Policy Service כדי לנהל משאבים של Conversational Analytics API.

שירות מדיניות הארגון מספק שליטה מרכזית על המשאבים ב- Google Cloud באמצעות אילוצים שמגבילים את האופן שבו אפשר להגדיר את המשאבים ולהשתמש בהם. אפשר להחיל את האילוצים האלה על סוכני נתונים ועל שיחות ברמת הארגון, התיקייה או הפרויקט. כברירת מחדל, משאבי צאצא יורשים את המדיניות של משאבי ההורה שלהם.

כדי לאכוף אילוץ, יוצרים מדיניות ארגונית ומצרפים אותה למשאב בהיררכיית המשאבים. אפשר להגדיר ולנהל את המדיניות הזו באמצעות מסוף Google Cloud או ה-CLI של gcloud. הוראות מפורטות זמינות במאמר יצירה וניהול של מדיניות הארגון.

לפני שמתחילים

לפני שמחילים מדיניות ארגונית כדי להגביל משאבים של Conversational Analytics API, צריך לוודא שיש לכם את תפקידי ה-IAM הנדרשים.

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לניהול או לצפייה במדיניות הארגון, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

אילוצים מוגדרים מראש

אתם יכולים להחיל מדיניות ארגונית שמשתמשת באילוצים המוגדרים מראש הבאים כדי להגביל את המשאבים של Conversational Analytics API. אם לא מגדירים מדיניות ארגונית למגבלה, התנהגות ברירת המחדל היא לאפשר את כל הפעולות הרלוונטיות.

מגבלה תיאור התנהגות ברירת מחדל
gcp.restrictServiceUsage הגבלה של האפשרות להשתמש בשירות Conversational Analytics API בהיררכיית המשאבים. אין הגבלות על השימוש בשירות Conversational Analytics API.
gcp.resourceLocations מגביל את המיקומים שבהם אפשר ליצור סוכני נתונים ושיחות. אפשר ליצור משאבים של Conversational Analytics API בכל מיקום נתמך.
gcp.restrictNonCmekServices דרישה להגנה על משאבים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK). אין צורך בהגנה באמצעות CMEK למשאבים חדשים של Conversational Analytics API.
gcp.restrictCmekCryptoKeyProjects מגביל את הפרויקטים, התיקיות והארגונים שיכולים לספק מפתחות הצפנה ל-CMEK. אין הגבלות על המקורות של מפתחות ההצפנה.

הגבלת השימוש בשירות

האילוץ constraints/gcp.restrictServiceUsage מאפשר לכם לקבוע באילו שירותי Google Cloud Google אפשר להשתמש בהיררכיית המשאבים.

כדי להגביל את Conversational Analytics API, אפשר להוסיף את שירות Gemini Data Analytics‏ (geminidataanalytics.googleapis.com) לרשימת חסימה של ההגבלה הזו, או להשמיט אותו מרשימת ההיתרים.

אם משתמשים ברשימת היתרים, צריך לכלול בה גם את כל שירותי מקורות הנתונים הבסיסיים שנעשה בהם שימוש ב-API, כמו שירות BigQuery ‏ (bigquery.googleapis.com) או שירות Looker (ליבת Google Cloud) ‏ (looker.googleapis.com). אם אחד מהשירותים האלה מוגבל, המשתמשים לא יכולים ליצור סוכני נתונים או לנהל איתם שיחות.

הגבלת מיקומי משאבים

ההגבלה constraints/gcp.resourceLocations מגבילה את היצירה של סוכני נתונים חדשים בשיחה ושל שיחות ל Google Cloud מיקומים ספציפיים. רשימה של אזורים נתמכים ואזורים מרובים שנתמכים על ידי ה-API מופיעה במאמר מיקומי Conversational Analytics API.

אם המדיניות הזו נאכפת, כל ניסיון ליצור משאב במיקום שנדחה ייכשל. השינויים במדיניות לא משפיעים על משאבים קיימים של Conversational Analytics API.

במאמר הגבלת מיקומי משאבים מוסבר איך מציינים מיקומים במדיניות הארגון.

דרישה להגנה באמצעות CMEK

האילוץ constraints/gcp.restrictNonCmekServices מאפשר לדרוש הגנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) למשאבי Conversational Analytics API.

כשמגדירים את ההגבלה הזו כדי לחסום את השירות Gemini Data Analytics ‏ (geminidataanalytics.googleapis.com), צריך להגן על סוכני נתונים חדשים ועל שיחות חדשות ב-Conversational Analytics API באמצעות CMEK. אם מנסים ליצור משאב בלי לציין מפתח Cloud KMS, ה-API של ניתוח שיחות חוסם את הבקשה.

הגבלת מפתחות CMEK

האילוץ constraints/gcp.restrictCmekCryptoKeyProjects מאפשר להגביל את הפרויקטים, התיקיות והארגונים שיכולים לספק מפתחות Cloud KMS להגנה באמצעות CMEK.

כשמגדירים את האילוץ הזה, משאבים של Conversational Analytics API שמשתמשים ב-CMEK חייבים להשתמש במפתח ששייך לפרויקט, לתיקייה או לארגון מורשים. אם מנסים ליצור משאב באמצעות מפתח מפרויקט שלא נמצא ברשימת ההיתרים, ה-API של ניתוח שיחות חוסם את הבקשה.

פתרון בעיות שקשורות להפרות מדיניות

אם בקשה מפרה מדיניות ארגונית, Conversational Analytics API מחזיר שגיאה עם קוד סטטוס של HTTP‏ 403 Forbidden. הודעת השגיאה כוללת את שם האילוץ שהופר.

בדוגמה הבאה מוצגת הודעת שגיאה לבקשה שמפרה את האילוץ gcp.restrictServiceUsage:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

הודעת השגיאה כוללת את השם הטכני של האילוץ, אבל לא כוללת את התיאור של האילוץ בשפה טבעית. כדי להבין את הדרישות של אילוץ ספציפי, אפשר לעיין בתיאורים שבקטע אילוצים מוגדרים מראש.

המאמרים הבאים