조직 정책 제약 조건

이 문서에서는 조직 정책 서비스를 사용하여 Conversational Analytics API 리소스를 관리하는 방법을 설명합니다.

조직 정책 서비스는 리소스 구성 및 사용 방법을 제한하는 제약조건을 통해 리소스 Google Cloud 를 중앙에서 제어합니다. 이러한 제약조건은 조직, 폴더 또는 프로젝트 수준에서 데이터 에이전트 및 대화에 적용할 수 있습니다. 기본적으로 하위 리소스는 상위 리소스의 정책을 상속합니다.

제약조건을 적용하려면 조직 정책을 만들고 리소스 계층 구조의 리소스에 연결합니다. 콘솔 Google Cloud 또는 gcloud CLI를 사용하여 이러한 정책을 설정하고 관리할 수 있습니다. 자세한 안내는 조직 정책 만들기 및 관리를 참고하세요.

시작하기 전에

Conversational Analytics API 리소스를 제한하는 조직 정책을 적용하려면 필요한 Identity and Access Management (IAM) 역할이 있는지 확인하세요.

필요한 역할

조직 정책을 관리하거나 보는데 필요한 권한을 얻으려면 관리자에게 다음 IAM 역할을 부여해 달라고 요청하세요.

역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

사전 정의된 제약조건

다음 사전 정의된 제약조건을 사용하는 조직 정책을 적용하여 Conversational Analytics API 리소스를 제한할 수 있습니다. 제약조건에 대한 조직 정책을 설정하지 않으면 기본 동작은 모든 관련 작업을 허용하는 것입니다.

제약조건 설명 기본 동작
gcp.restrictServiceUsage 리소스 계층 구조에서 Conversational Analytics API 서비스를 사용할 수 있는지 여부를 제한합니다. Conversational Analytics API 서비스 사용이 제한되지 않습니다.
gcp.resourceLocations 데이터 에이전트 및 대화를 만들 수 있는 위치를제한합니다. 지원되는 모든 위치에서 Conversational Analytics API 리소스를 만들 수 있습니다.

서비스 사용 제한

constraints/gcp.restrictServiceUsage 제약조건을 사용하면 리소스 계층 구조에서 사용할 수 있는 Google Cloud 서비스를 제어할 수 있습니다.

Conversational Analytics API를 제한하려면 이 제약조건의 거부 목록에 Gemini 데이터 분석 서비스 (geminidataanalytics.googleapis.com)를 추가하거나 허용 목록에서 생략하면 됩니다.

허용 목록을 사용하는 경우 API에서 사용하는 기본 데이터 소스 서비스(예: BigQuery 서비스(bigquery.googleapis.com) 또는 Looker(Google Cloud 핵심 서비스) 서비스(looker.googleapis.com))도 포함해야 합니다. 이러한 서비스가 제한되면 사용자는 데이터 에이전트 및 대화를 만들거나 상호작용할 수 없습니다.

리소스 위치 제한

The constraints/gcp.resourceLocations 제약조건은 새 Conversational Analytics API 데이터 에이전트 및 대화의 생성을 지정된 Google Cloud 위치로 제한합니다. API에서 지원되는 리전 및 멀티 리전 목록은 Conversational Analytics API 위치를 참고하세요.

이 정책이 적용되면 거부된 위치 내에서 리소스를 만들려는 시도는 실패합니다. 기존 Conversational Analytics API 리소스는 이 정책의 변경사항에 영향을 받지 않습니다.

조직 정책에서 위치를 지정하는 방법을 알아보려면 리소스 위치 제한을 참고하세요.

정책 위반 문제 해결

요청이 조직 정책을 위반하면 Conversational Analytics API는 HTTP 상태 코드 403 Forbidden으로 오류를 반환합니다. 오류 메시지에는 위반된 제약조건의 이름이 포함됩니다.

다음 예는 gcp.restrictServiceUsage 제약조건을 위반하는 요청의 오류 메시지를 보여줍니다.

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

오류 메시지에는 제약조건의 기술 이름이 포함되지만 사람이 읽을 수 있는 제약조건 설명은 포함되지 않습니다. 특정 제약조건의 요구사항을 이해하려면 사전 정의된 제약조건의 설명을 참고하세요.

다음 단계