Batasan kebijakan organisasi

Dokumen ini menjelaskan cara menggunakan Organization Policy Service untuk mengelola resource Conversational Analytics API.

Layanan Kebijakan Organisasi memberikan kontrol terpusat atas Google Cloud resource Anda melalui batasan yang membatasi cara resource dapat dikonfigurasi dan digunakan. Anda dapat menerapkan batasan ini ke agen data dan percakapan di tingkat organisasi, folder, atau project. Secara default, resource turunan mewarisi kebijakan resource induknya.

Untuk menerapkan batasan, Anda membuat kebijakan organisasi dan melampirkannya ke resource dalam hierarki resource Anda. Anda dapat menetapkan dan mengelola kebijakan ini menggunakan konsol Google Cloud atau gcloud CLI. Untuk mengetahui petunjuk mendetail, lihat Membuat dan mengelola kebijakan organisasi.

Sebelum memulai

Sebelum Anda dapat menerapkan kebijakan organisasi untuk membatasi resource Conversational Analytics API, pastikan Anda memiliki peran Identity and Access Management (IAM) yang diperlukan.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk mengelola atau melihat kebijakan organisasi, minta administrator untuk memberi Anda peran IAM berikut:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Batasan yang telah ditentukan sebelumnya

Anda dapat menerapkan kebijakan organisasi yang menggunakan batasan bawaan berikut untuk membatasi resource Conversational Analytics API. Jika Anda tidak menetapkan kebijakan organisasi untuk batasan, perilaku defaultnya adalah mengizinkan semua tindakan yang relevan.

Batasan Deskripsi Perilaku default
gcp.restrictServiceUsage Membatasi apakah layanan Conversational Analytics API dapat digunakan dalam hierarki resource Anda. Penggunaan layanan Conversational Analytics API tidak dibatasi.
gcp.resourceLocations Membatasi lokasi tempat agen data dan percakapan dapat dibuat. Resource Conversational Analytics API dapat dibuat di lokasi yang didukung.
gcp.restrictNonCmekServices Mewajibkan agar resource dilindungi oleh kunci enkripsi yang dikelola pelanggan (CMEK). Perlindungan CMEK tidak diperlukan untuk resource Conversational Analytics API baru.
gcp.restrictCmekCryptoKeyProjects Membatasi project, folder, dan organisasi yang dapat menyediakan kunci enkripsi untuk CMEK. Tidak ada batasan yang diterapkan pada sumber kunci enkripsi.

Membatasi penggunaan layanan

Batasan constraints/gcp.restrictServiceUsage memungkinkan Anda mengontrol layanan Google Cloud mana yang dapat digunakan dalam hierarki resource Anda.

Untuk membatasi Conversational Analytics API, Anda dapat menambahkan layanan Gemini Data Analytics (geminidataanalytics.googleapis.com) ke daftar yang tidak diizinkan untuk batasan ini, atau Anda dapat menghapusnya dari daftar yang diizinkan.

Jika menggunakan daftar yang diizinkan, Anda juga harus menyertakan layanan sumber data pokok yang digunakan API, seperti layanan BigQuery (bigquery.googleapis.com) atau layanan Looker (inti Google Cloud) (looker.googleapis.com). Jika salah satu layanan ini dibatasi, pengguna tidak dapat membuat atau berinteraksi dengan agen data dan percakapan.

Membatasi lokasi resource

Batasan constraints/gcp.resourceLocations membatasi pembuatan agen data dan percakapan Conversational Analytics API baru ke Google Cloud lokasi tertentu. Untuk mengetahui daftar region dan multiregion yang didukung untuk API, lihat Lokasi Conversational Analytics API.

Jika kebijakan ini diterapkan, setiap upaya untuk membuat resource dalam lokasi yang ditolak akan gagal. Resource Conversational Analytics API yang sudah ada tidak terpengaruh oleh perubahan pada kebijakan ini.

Untuk mempelajari cara menentukan lokasi dalam kebijakan organisasi, lihat Membatasi lokasi resource.

Mewajibkan perlindungan CMEK

Batasan constraints/gcp.restrictNonCmekServices memungkinkan Anda mewajibkan perlindungan kunci enkripsi yang dikelola pelanggan (CMEK) untuk resource Conversational Analytics API.

Jika batasan ini dikonfigurasi untuk menolak layanan Gemini Data Analytics (geminidataanalytics.googleapis.com), agen data dan percakapan Conversational Analytics API yang baru harus dilindungi oleh CMEK. Jika Anda mencoba membuat resource tanpa menentukan kunci Cloud KMS, Conversational Analytics API akan memblokir permintaan.

Membatasi kunci CMEK

Batasan constraints/gcp.restrictCmekCryptoKeyProjects memungkinkan Anda membatasi project, folder, dan organisasi yang dapat menyediakan kunci Cloud KMS untuk perlindungan CMEK.

Saat Anda mengonfigurasi batasan ini, resource Conversational Analytics API yang menggunakan CMEK harus menggunakan kunci yang termasuk dalam project, folder, atau organisasi yang diizinkan. Jika Anda mencoba membuat resource menggunakan kunci dari project yang tidak ada dalam daftar yang diizinkan, Conversational Analytics API akan memblokir permintaan tersebut.

Memecahkan masalah pelanggaran kebijakan

Jika permintaan melanggar kebijakan organisasi, Conversational Analytics API akan menampilkan error dengan kode status HTTP 403 Forbidden. Pesan error mencakup nama batasan yang dilanggar.

Contoh berikut menunjukkan pesan error untuk permintaan yang melanggar batasan gcp.restrictServiceUsage:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

Pesan error menyertakan nama teknis batasan, tetapi tidak menyertakan deskripsi batasan yang dapat dibaca manusia. Untuk memahami persyaratan batasan tertentu, lihat deskripsi di Batasan yang telah ditentukan sebelumnya.

Langkah berikutnya