Batasan kebijakan organisasi

Dokumen ini menjelaskan cara menggunakan Layanan Kebijakan Organisasi untuk mengelola resource Conversational Analytics API.

Layanan Kebijakan Organisasi menyediakan kontrol terpusat atas resource Google Cloud Anda melalui batasan yang membatasi cara resource dapat dikonfigurasi dan digunakan. Anda dapat menerapkan batasan ini ke agen data dan percakapan di tingkat organisasi, folder, atau project. Secara default, resource turunan mewarisi kebijakan resource induknya.

Untuk menerapkan batasan, Anda membuat kebijakan organisasi dan melampirkannya ke resource dalam hierarki resource. Anda dapat menetapkan dan mengelola kebijakan ini menggunakan Google Cloud konsol atau gcloud CLI. Untuk mengetahui petunjuk mendetail, lihat Membuat dan mengelola kebijakan organisasi.

Sebelum memulai

Sebelum dapat menerapkan kebijakan organisasi untuk membatasi resource Conversational Analytics API, pastikan Anda memiliki peran Identity and Access Management (IAM) yang diperlukan.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk mengelola atau melihat kebijakan organisasi, minta administrator Anda untuk memberi Anda peran IAM berikut:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Batasan bawaan

Anda dapat menerapkan kebijakan organisasi yang menggunakan batasan bawaan berikut untuk membatasi resource Conversational Analytics API. Jika Anda tidak menetapkan kebijakan organisasi untuk batasan, perilaku defaultnya adalah mengizinkan semua tindakan yang relevan.

Batasan Deskripsi Perilaku default
gcp.restrictServiceUsage Membatasi apakah layanan Conversational Analytics API dapat digunakan dalam hierarki resource Anda. Penggunaan layanan Conversational Analytics API tidak dibatasi.
gcp.resourceLocations Membatasi lokasi tempat agen data dan percakapan dapat dibuat. Resource Conversational Analytics API dapat dibuat di lokasi yang didukung.

Membatasi penggunaan layanan

Batasan constraints/gcp.restrictServiceUsage memungkinkan Anda mengontrol layanan mana Google Cloud yang dapat digunakan dalam hierarki resource Anda.

Untuk membatasi Conversational Analytics API, Anda dapat menambahkan layanan Gemini Data Analytics (geminidataanalytics.googleapis.com) ke daftar tolak untuk batasan ini, atau Anda dapat menghapusnya dari daftar izinkan.

Jika menggunakan daftar izinkan, Anda juga harus menyertakan layanan sumber data pokok yang digunakan API, seperti layanan BigQuery (bigquery.googleapis.com) atau layanan Looker (Google Cloud core) (looker.googleapis.com). Jika salah satu layanan ini dibatasi, pengguna tidak dapat membuat atau berinteraksi dengan agen data dan percakapan.

Membatasi lokasi resource

Batasan constraints/gcp.resourceLocations membatasi pembuatan agen data dan percakapan Conversational Analytics API baru ke lokasi tertentu Google Cloud . Untuk mengetahui daftar region dan multi-region yang didukung untuk API, lihat Lokasi Conversational Analytics API.

Jika kebijakan ini diterapkan, setiap upaya untuk membuat resource dalam lokasi yang ditolak akan gagal. Resource Conversational Analytics API yang ada tidak terpengaruh oleh perubahan pada kebijakan ini.

Untuk mempelajari cara menentukan lokasi dalam kebijakan organisasi, lihat Membatasi lokasi resource.

Memecahkan masalah pelanggaran kebijakan

Jika permintaan melanggar kebijakan organisasi, Conversational Analytics API akan menampilkan error dengan kode status HTTP 403 Forbidden. Pesan error mencakup nama batasan yang dilanggar.

Contoh berikut menunjukkan pesan error untuk permintaan yang melanggar batasan gcp.restrictServiceUsage:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

Pesan error mencakup nama teknis batasan, tetapi tidak menyertakan deskripsi batasan yang dapat dibaca manusia. Untuk memahami persyaratan batasan tertentu, lihat deskripsi di Batasan bawaan.

Langkah berikutnya