Dokumen ini menjelaskan cara menggunakan Organization Policy Service untuk mengelola resource Conversational Analytics API.
Layanan Kebijakan Organisasi memberikan kontrol terpusat atas Google Cloud resource Anda melalui batasan yang membatasi cara resource dapat dikonfigurasi dan digunakan. Anda dapat menerapkan batasan ini ke agen data dan percakapan di tingkat organisasi, folder, atau project. Secara default, resource turunan mewarisi kebijakan resource induknya.
Untuk menerapkan batasan, Anda membuat kebijakan organisasi dan melampirkannya ke resource dalam hierarki resource Anda. Anda dapat menetapkan dan mengelola kebijakan ini menggunakan konsol Google Cloud atau gcloud CLI. Untuk mengetahui petunjuk mendetail, lihat Membuat dan mengelola kebijakan organisasi.
Sebelum memulai
Sebelum Anda dapat menerapkan kebijakan organisasi untuk membatasi resource Conversational Analytics API, pastikan Anda memiliki peran Identity and Access Management (IAM) yang diperlukan.
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan untuk mengelola atau melihat kebijakan organisasi, minta administrator untuk memberi Anda peran IAM berikut:
-
Mengelola kebijakan organisasi:
Administrator Kebijakan Organisasi (
roles/orgpolicy.policyAdmin) di organisasi -
Melihat kebijakan organisasi:
Organization Policy Viewer (
roles/orgpolicy.policyViewer) di organisasi, folder, atau project
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Batasan yang telah ditentukan sebelumnya
Anda dapat menerapkan kebijakan organisasi yang menggunakan batasan bawaan berikut untuk membatasi resource Conversational Analytics API. Jika Anda tidak menetapkan kebijakan organisasi untuk batasan, perilaku defaultnya adalah mengizinkan semua tindakan yang relevan.
| Batasan | Deskripsi | Perilaku default |
|---|---|---|
gcp.restrictServiceUsage |
Membatasi apakah layanan Conversational Analytics API dapat digunakan dalam hierarki resource Anda. | Penggunaan layanan Conversational Analytics API tidak dibatasi. |
gcp.resourceLocations |
Membatasi lokasi tempat agen data dan percakapan dapat dibuat. | Resource Conversational Analytics API dapat dibuat di lokasi yang didukung. |
gcp.restrictNonCmekServices |
Mewajibkan agar resource dilindungi oleh kunci enkripsi yang dikelola pelanggan (CMEK). | Perlindungan CMEK tidak diperlukan untuk resource Conversational Analytics API baru. |
gcp.restrictCmekCryptoKeyProjects |
Membatasi project, folder, dan organisasi yang dapat menyediakan kunci enkripsi untuk CMEK. | Tidak ada batasan yang diterapkan pada sumber kunci enkripsi. |
Membatasi penggunaan layanan
Batasan constraints/gcp.restrictServiceUsage memungkinkan Anda mengontrol layanan Google Cloud mana yang dapat digunakan dalam hierarki resource Anda.
Untuk membatasi Conversational Analytics API, Anda dapat menambahkan layanan Gemini Data Analytics (geminidataanalytics.googleapis.com) ke daftar yang tidak diizinkan untuk batasan ini, atau Anda dapat menghapusnya dari daftar yang diizinkan.
Jika menggunakan daftar yang diizinkan, Anda juga harus menyertakan layanan sumber data pokok yang digunakan API, seperti layanan BigQuery (bigquery.googleapis.com) atau layanan Looker (inti Google Cloud) (looker.googleapis.com). Jika salah satu layanan ini dibatasi, pengguna tidak dapat membuat atau berinteraksi dengan agen data dan percakapan.
Membatasi lokasi resource
Batasan constraints/gcp.resourceLocations membatasi pembuatan agen data dan percakapan Conversational Analytics API baru ke Google Cloud lokasi tertentu. Untuk mengetahui daftar region dan multiregion yang didukung untuk API, lihat
Lokasi Conversational Analytics API.
Jika kebijakan ini diterapkan, setiap upaya untuk membuat resource dalam lokasi yang ditolak akan gagal. Resource Conversational Analytics API yang sudah ada tidak terpengaruh oleh perubahan pada kebijakan ini.
Untuk mempelajari cara menentukan lokasi dalam kebijakan organisasi, lihat Membatasi lokasi resource.
Mewajibkan perlindungan CMEK
Batasan constraints/gcp.restrictNonCmekServices memungkinkan Anda mewajibkan perlindungan kunci enkripsi yang dikelola pelanggan (CMEK) untuk resource Conversational Analytics API.
Jika batasan ini dikonfigurasi untuk menolak layanan Gemini Data Analytics (geminidataanalytics.googleapis.com), agen data dan percakapan Conversational Analytics API yang baru harus dilindungi oleh CMEK. Jika Anda mencoba membuat resource tanpa menentukan kunci Cloud KMS, Conversational Analytics API akan memblokir permintaan.
Membatasi kunci CMEK
Batasan constraints/gcp.restrictCmekCryptoKeyProjects memungkinkan Anda membatasi project, folder, dan organisasi yang dapat menyediakan kunci Cloud KMS untuk perlindungan CMEK.
Saat Anda mengonfigurasi batasan ini, resource Conversational Analytics API yang menggunakan CMEK harus menggunakan kunci yang termasuk dalam project, folder, atau organisasi yang diizinkan. Jika Anda mencoba membuat resource menggunakan kunci dari project yang tidak ada dalam daftar yang diizinkan, Conversational Analytics API akan memblokir permintaan tersebut.
Memecahkan masalah pelanggaran kebijakan
Jika permintaan melanggar kebijakan organisasi, Conversational Analytics API akan menampilkan error dengan kode status HTTP 403 Forbidden. Pesan error mencakup nama batasan yang dilanggar.
Contoh berikut menunjukkan pesan error untuk permintaan yang melanggar batasan gcp.restrictServiceUsage:
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
Pesan error menyertakan nama teknis batasan, tetapi tidak menyertakan deskripsi batasan yang dapat dibaca manusia. Untuk memahami persyaratan batasan tertentu, lihat deskripsi di Batasan yang telah ditentukan sebelumnya.
Langkah berikutnya
- Pelajari lebih lanjut Layanan Kebijakan Organisasi.
- Baca tentang kontrol akses IAM untuk Conversational Analytics API.
- Lindungi resource dengan CMEK.