Vincoli dei criteri dell'organizzazione

Questo documento descrive come utilizzare il servizio Policy dell'organizzazione per gestire le risorse dell'API Conversational Analytics.

Il servizio Policy dell'organizzazione fornisce un controllo centralizzato sulle Google Cloud risorse tramite vincoli che limitano la modalità di configurazione e utilizzo delle risorse. Puoi applicare questi vincoli agli agenti dati e alle conversazioni a livello di organizzazione, cartella o progetto. Per impostazione predefinita, le risorse figlio ereditano le policy delle risorse padre.

Per applicare un vincolo, crea una policy dell'organizzazione e collegala a una risorsa nella gerarchia delle risorse. Puoi impostare e gestire queste policy utilizzando la Google Cloud console o gcloud CLI. Per istruzioni dettagliate, consulta Creare e gestire le policy dell'organizzazione.

Prima di iniziare

Prima di poter applicare le policy dell'organizzazione per limitare le risorse dell'API Conversational Analytics, assicurati di disporre dei ruoli Identity and Access Management (IAM) richiesti.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per gestire o visualizzare le policy dell'organizzazione, chiedi all'amministratore di concederti i seguenti ruoli IAM:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

Vincoli predefiniti

Puoi applicare le policy dell'organizzazione che utilizzano i seguenti vincoli predefiniti per limitare le risorse dell'API Conversational Analytics. Se non imposti una policy dell'organizzazione per un vincolo, il comportamento predefinito è consentire tutte le azioni pertinenti.

Vincolo Descrizione Comportamento predefinito
gcp.restrictServiceUsage Limita se il servizio API Conversational Analytics può essere utilizzato nella gerarchia delle risorse. L'utilizzo del servizio API Conversational Analytics non è limitato.
gcp.resourceLocations Limita le località in cui è possibile creare agenti dati e conversazioni. Le risorse dell'API Conversational Analytics possono essere create in qualsiasi località supportata.
gcp.restrictNonCmekServices Richiede che le risorse siano protette da chiavi di crittografia gestite dal cliente (CMEK). La protezione CMEK non è obbligatoria per le nuove risorse dell'API Conversational Analytics.
gcp.restrictCmekCryptoKeyProjects Limita i progetti, le cartelle e le organizzazioni che possono fornire chiavi di crittografia per CMEK. Non vengono applicate limitazioni alle origini delle chiavi di crittografia.

Limita utilizzo servizi

Il vincolo constraints/gcp.restrictServiceUsage consente di controllare quali Google Cloud servizi possono essere utilizzati nella gerarchia delle risorse.

Per limitare l'API Conversational Analytics, puoi aggiungere il servizio Gemini Data Analytics (geminidataanalytics.googleapis.com) a una lista di blocco per questo vincolo oppure puoi ometterlo da una lista consentita.

Se utilizzi una lista consentita, devi includere anche tutti i servizi di origine dati sottostanti utilizzati dall'API, come il servizio BigQuery (bigquery.googleapis.com) o il servizio Looker (Google Cloud core) (looker.googleapis.com). Se uno di questi servizi è limitato, gli utenti non possono creare o interagire con agenti dati e conversazioni.

Limita le località delle risorse

Il vincolo constraints/gcp.resourceLocations limita la creazione di nuovi agenti dati e conversazioni dell'API Conversational Analytics a località specificate Google Cloud . Per un elenco delle regioni e delle multiregioni supportate per l'API, consulta Località dell'API Conversational Analytics.

Se questa policy viene applicata, qualsiasi tentativo di creare una risorsa in una località negata non va a buon fine. Le risorse dell'API Conversational Analytics esistenti non sono interessate dalle modifiche a questa policy.

Per scoprire come specificare le località nella policy dell'organizzazione, consulta Limitare le località delle risorse.

Richiedi la protezione CMEK

Il vincolo constraints/gcp.restrictNonCmekServices consente di richiedere la protezione con chiavi di crittografia gestite dal cliente (CMEK) per le risorse dell'API Conversational Analytics.

Quando questo vincolo è configurato per negare il servizio Gemini Data Analytics (geminidataanalytics.googleapis.com), i nuovi agenti dati e le nuove conversazioni dell'API Conversational Analytics devono essere protetti da CMEK. Se tenti di creare una risorsa senza specificare una chiave Cloud KMS, l'API Conversational Analytics blocca la richiesta.

Limita le chiavi CMEK

Il vincolo constraints/gcp.restrictCmekCryptoKeyProjects consente di limitare i progetti, le cartelle e le organizzazioni che possono fornire chiavi Cloud KMS per la protezione CMEK.

Quando configuri questo vincolo, le risorse dell'API Conversational Analytics che utilizzano CMEK devono utilizzare una chiave appartenente a un progetto, una cartella o un'organizzazione consentita. Se tenti di creare una risorsa utilizzando una chiave di un progetto non presente nella lista consentita, l'API Conversational Analytics blocca la richiesta.

Risolvi i problemi relativi alle violazioni delle policy

Se una richiesta viola una policy dell'organizzazione, l'API Conversational Analytics restituisce un errore con un codice di stato HTTP 403 Forbidden. Il messaggio di errore include il nome del vincolo violato.

L'esempio seguente mostra un messaggio di errore per una richiesta che viola il vincolo gcp.restrictServiceUsage:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

Il messaggio di errore include il nome tecnico del vincolo, ma non include la descrizione leggibile del vincolo. Per comprendere i requisiti di un vincolo specifico, consulta le descrizioni in Vincoli predefiniti.

Passaggi successivi