このドキュメントでは、組織のポリシー サービスを使用して Conversational Analytics API リソースを管理する方法について説明します。
組織のポリシー サービスでは、リソースの構成と使用方法を制限する制約を通じて、 Google Cloud リソースを一元管理できます。これらの制約は、組織レベル、フォルダレベル、プロジェクト レベルでデータ エージェントと会話に適用できます。デフォルトでは、子リソースは親リソースのポリシーを継承します。
制約を適用するには、組織のポリシーを作成して、リソース階層内のリソースに適用します。これらのポリシーは、 Google Cloud コンソールまたは gcloud CLI を使用して設定および管理できます。詳細な手順については、組織のポリシーの作成と管理をご覧ください。
始める前に
組織のポリシーを適用して Conversational Analytics API リソースを制限する前に、必要な Identity and Access Management(IAM)ロールが付与されていることを確認してください。
必要なロール
組織のポリシーを管理または表示するために必要な権限を取得するには、次の IAM ロールを付与するよう管理者に依頼してください。
-
組織のポリシーを管理する: 組織に対する組織のポリシー管理者 (
roles/orgpolicy.policyAdmin) -
組織のポリシーを表示する: 組織、フォルダ、プロジェクトに対する組織のポリシー閲覧者 (
roles/orgpolicy.policyViewer)
ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。
必要な権限は、カスタムロールや他の事前定義ロールから取得することもできます。
事前定義された制約
次の事前定義された制約を使用する組織のポリシーを適用して、Conversational Analytics API リソースを制限できます。制約に組織のポリシーを設定しない場合、デフォルトの動作は関連するすべてのアクションを許可することです。
| 制約 | 説明 | デフォルトの動作 |
|---|---|---|
gcp.restrictServiceUsage |
リソース階層で Conversational Analytics API サービスを使用できるかどうかを制限します。 | Conversational Analytics API サービスの使用は制限されていません。 |
gcp.resourceLocations |
データ エージェントと会話を作成できるロケーションを制限します。 | 会話分析 API リソースは、サポートされている任意のロケーションに作成できます。 |
サービスの使用を制限する
constraints/gcp.restrictServiceUsage 制約を使用すると、リソース階層で使用できる Google Cloud サービスを制御できます。
Conversational Analytics API を制限するには、この制約の拒否リストに Gemini Data Analytics サービス(geminidataanalytics.googleapis.com)を追加するか、許可リストから除外します。
許可リストを使用する場合は、API が使用する基盤となるデータソース サービス(BigQuery サービス(bigquery.googleapis.com)や Looker(Google Cloud コア)サービス(looker.googleapis.com)など)も追加する必要があります。これらのサービスが制限されている場合、ユーザーはデータ エージェントや会話を作成したり、操作したりできません。
リソースのロケーションを制限する
constraints/gcp.resourceLocations 制約により、新しい Conversational Analytics API データ エージェントと会話の作成が、指定された Google Cloud ロケーションに制限されます。API でサポートされているリージョンとマルチリージョンの一覧については、会話分析 API のロケーションをご覧ください。
このポリシーが適用されると、拒否されたロケーション内にリソースを作成しようとすると失敗します。既存の会話分析 API リソースは、このポリシーの変更の影響を受けません。
組織のポリシーでロケーションを指定する方法については、リソース ロケーションを制限するをご覧ください。
ポリシー違反のトラブルシューティング
リクエストが組織のポリシーに違反している場合、Conversational Analytics API は HTTP ステータス コード 403 Forbidden のエラーを返します。エラー メッセージには、違反した制約の名前が含まれます。
次の例は、gcp.restrictServiceUsage 制約に違反するリクエストのエラー メッセージを示しています。
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
エラー メッセージには制約の技術名が含まれますが、制約の人間が読める形式の説明は含まれません。特定の制約の要件については、事前定義された制約の説明をご覧ください。
次のステップ
- 組織ポリシー サービスの詳細を確認する。
- Conversational Analytics API の IAM アクセス制御について読む。
- CMEK でリソースを保護します。