이 문서에서는 조직 정책 서비스를 사용하여 Conversational Analytics API 리소스를 관리하는 방법을 설명합니다.
조직 정책 서비스는 리소스 구성 및 사용 방법을 제한하는 제약조건을 통해 리소스 Google Cloud 를 중앙에서 제어합니다. 이러한 제약조건은 조직, 폴더 또는 프로젝트 수준에서 데이터 에이전트 및 대화에 적용할 수 있습니다. 기본적으로 하위 리소스는 상위 리소스의 정책을 상속합니다.
제약조건을 적용하려면 조직 정책을 만들고 리소스 계층 구조의 리소스에 연결합니다. 콘솔 또는 gcloud CLI를 사용하여 이러한 정책을 설정하고 관리할 수 있습니다. Google Cloud 자세한 안내는 조직 정책 만들기 및 관리를 참조하세요.
시작하기 전에
Conversational Analytics API 리소스를 제한하는 조직 정책을 적용하려면 필요한 Identity and Access Management (IAM) 역할이 있어야 합니다.
필요한 역할
조직 정책을 관리하거나 보려면 관리자에게 다음 IAM 역할을 부여해 달라고 요청합니다.
-
조직 정책 관리:
조직 정책 관리자 (
roles/orgpolicy.policyAdmin) 조직의 -
조직 정책 보기:
조직 정책 뷰어 (
roles/orgpolicy.policyViewer) 조직, 폴더 또는 프로젝트의
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
사전 정의된 제약조건
다음 사전 정의된 제약조건을 사용하는 조직 정책을 적용하여 Conversational Analytics API 리소스를 제한할 수 있습니다. 제약조건에 대한 조직 정책을 설정하지 않으면 기본 동작은 모든 관련 작업을 허용하는 것입니다.
| 제약조건 | 설명 | 기본 동작 |
|---|---|---|
gcp.restrictServiceUsage |
리소스 계층 구조에서 Conversational Analytics API 서비스를 사용할 수 있는지 여부를 제한합니다. | Conversational Analytics API 서비스 사용이 제한되지 않습니다. |
gcp.resourceLocations |
데이터 에이전트 및 대화를 만들 수 있는 위치를제한합니다. | 지원되는 모든 위치에서 Conversational Analytics API 리소스를 만들 수 있습니다. |
gcp.restrictNonCmekServices |
리소스가 고객 관리 암호화 키 (CMEK)로 보호되도록 요구합니다. | 새 Conversational Analytics API 리소스에는 CMEK 보호가 필요하지 않습니다. |
gcp.restrictCmekCryptoKeyProjects |
CMEK에 암호화 키를 제공할 수 있는 프로젝트, 폴더, 조직을제한합니다. | 암호화 키의 소스에 제한이 없습니다. |
서비스 사용 제한
constraints/gcp.restrictServiceUsage 제약조건을 사용하면 리소스 계층 구조에서 사용할 수 있는 서비스를 제어할 수 있습니다. Google Cloud
Conversational Analytics API를 제한하려면 이 제약조건의 거부 목록에 Gemini 데이터 분석 서비스 (geminidataanalytics.googleapis.com)를 추가하거나 허용 목록에서 생략하면 됩니다.
허용 목록을 사용하는 경우 API에서 사용하는 기본 데이터 소스 서비스(예: BigQuery 서비스(bigquery.googleapis.com) 또는 Looker(Google Cloud 핵심 서비스) 서비스(looker.googleapis.com))도 포함해야 합니다. 이러한 서비스가 제한되면 사용자는 데이터 에이전트 및 대화를 만들거나 상호작용할 수 없습니다.
리소스 위치 제한
constraints/gcp.resourceLocations 제약조건은 새 Conversational Analytics API 데이터 에이전트 및 대화의 생성을 지정된 Google Cloud 위치로 제한합니다. API에서 지원되는 리전 및 멀티 리전 목록은
Conversational Analytics API 위치를 참조하세요.
이 정책이 적용되면 거부된 위치 내에서 리소스를 만들려는 시도가 실패합니다. 기존 Conversational Analytics API 리소스는 이 정책의 변경사항에 영향을 받지 않습니다.
조직 정책에서 위치를 지정하는 방법을 알아보려면 리소스 위치 제한을 참조하세요.
CMEK 보호 요구
constraints/gcp.restrictNonCmekServices 제약조건을 사용하면 Conversational Analytics API 리소스에 고객 관리 암호화 키 (CMEK) 보호를 요구할 수 있습니다.
이 제약조건이 Gemini 데이터 분석 (geminidataanalytics.googleapis.com) 서비스를 거부하도록 구성된 경우 새 Conversational Analytics API 데이터 에이전트 및 대화는 CMEK로 보호되어야 합니다. Cloud KMS 키를 지정하지 않고 리소스를 만들려고 하면 Conversational Analytics API에서 요청을 차단합니다.
CMEK 키 제한
constraints/gcp.restrictCmekCryptoKeyProjects 제약조건을 사용하면 CMEK 보호를 위해 Cloud KMS 키를 제공할 수 있는 프로젝트, 폴더, 조직을 제한할 수 있습니다.
이 제약조건을 구성하면 CMEK를 사용하는 Conversational Analytics API 리소스는 허용된 프로젝트, 폴더 또는 조직에 속한 키를 사용해야 합니다. 허용 목록에 없는 프로젝트의 키를 사용하여 리소스를 만들려고 하면 Conversational Analytics API에서 요청을 차단합니다.
정책 위반 문제 해결
요청이 조직 정책을 위반하면 Conversational Analytics API에서 HTTP 상태 코드 403 Forbidden 오류를 반환합니다. 오류 메시지에는 위반된 제약조건의 이름이 포함됩니다.
다음 예에서는 gcp.restrictServiceUsage 제약조건을 위반하는 요청의 오류 메시지를 보여줍니다.
{
"error": {
"code": 403,
"message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
"status": "PERMISSION_DENIED",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "SECURITY_POLICY_VIOLATED",
"domain": "googleapis.com",
"metadata": {
"service": "geminidataanalytics.googleapis.com",
"consumer": "projects/PROJECT_ID"
}
}
]
}
}
오류 메시지에는 제약조건의 기술 이름이 포함되지만 사람이 읽을 수 있는 제약조건 설명은 포함되지 않습니다. 특정 제약조건의 요구사항을 이해하려면 사전 정의된 제약조건의 설명을 참조하세요.
다음 단계
- 조직 정책 서비스에 대해 자세히 알아봅니다.
- Conversational Analytics API의 IAM 액세스 제어에 대해 알아봅니다.
- CMEK로 리소스를 보호합니다.