Restrições da política da organização

Este documento descreve como usar o serviço de políticas da organização para gerenciar recursos da API Conversational Analytics.

O serviço de políticas da organização oferece controle centralizado sobre os recursos do Google Cloud por meio de restrições que limitam a configuração e o uso dos recursos. É possível aplicar essas restrições a agentes de dados e conversas no nível da organização, da pasta ou do projeto. Por padrão, os recursos filhos herdam as políticas dos recursos pai.

Para aplicar uma restrição, crie uma política da organização e anexe-a a um recurso na hierarquia de recursos. É possível definir e gerenciar essas políticas usando o console Google Cloud ou a CLI gcloud. Para instruções detalhadas, consulte Como criar e gerenciar políticas da organização.

Antes de começar

Antes de aplicar políticas da organização para restringir os recursos da API Conversational Analytics, verifique se você tem os papéis necessários do Identity and Access Management (IAM).

Funções exigidas

Para receber as permissões necessárias para gerenciar ou visualizar políticas da organização, peça ao administrador que conceda a você os seguintes papéis do IAM:

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.

Restrições predefinidas

É possível aplicar políticas da organização que usam as seguintes restrições predefinidas para restringir os recursos da API Conversational Analytics. Se você não definir uma política da organização para uma restrição, o comportamento padrão será permitir todas as ações relevantes.

Restrição Descrição Comportamento padrão
gcp.restrictServiceUsage Restringe se o serviço da API Conversational Analytics pode ser usado na sua hierarquia de recursos. O uso do serviço da API Conversational Analytics não é restrito.
gcp.resourceLocations Limita os locais onde os agentes de dados e as conversas podem ser criados. Os recursos da API Conversational Analytics podem ser criados em qualquer local compatível.
gcp.restrictNonCmekServices Exige que os recursos sejam protegidos por chaves de criptografia gerenciadas pelo cliente (CMEK). A proteção por CMEK não é necessária para novos recursos da API Conversational Analytics.
gcp.restrictCmekCryptoKeyProjects Limita os projetos, pastas e organizações que podem fornecer chaves de criptografia para CMEK. Não há restrições nas fontes de chaves de criptografia.

Restringir o uso do serviço

A restrição constraints/gcp.restrictServiceUsage permite controlar quais serviços do Google Cloud podem ser usados na sua hierarquia de recursos.

Para restringir a API Conversational Analytics, adicione o serviço Gemini Data Analytics (geminidataanalytics.googleapis.com) a uma lista de bloqueio para essa restrição ou omita-o de uma lista de permissão.

Se você usar uma lista de permissões, também precisará incluir todos os serviços de fonte de dados subjacentes usados pela API, como o serviço do BigQuery (bigquery.googleapis.com) ou o serviço do Looker (Google Cloud Core) (looker.googleapis.com). Se algum desses serviços estiver restrito, os usuários não poderão criar nem interagir com agentes de dados e conversas.

Restringir locais de recursos

A restrição constraints/gcp.resourceLocations limita a criação de novos agentes de dados e conversas da API Conversational Analytics a locais Google Cloud especificados. Para conferir uma lista de regiões e multirregiões compatíveis com a API, consulte Locais da API Conversational Analytics.

Se essa política for aplicada, qualquer tentativa de criar um recurso em um local negado vai falhar. Os recursos atuais da API Conversational Analytics não são afetados pelas mudanças nessa política.

Para saber como especificar locais na política da organização, consulte Restringir locais de recursos.

Exigir proteção de CMEK

Com a restrição constraints/gcp.restrictNonCmekServices, é possível exigir a proteção de chaves de criptografia gerenciadas pelo cliente (CMEK) para recursos da API Conversational Analytics.

Quando essa restrição é configurada para negar o serviço Gemini Data Analytics (geminidataanalytics.googleapis.com), os novos agentes de dados e conversas da API Conversational Analytics precisam ser protegidos pela CMEK. Se você tentar criar um recurso sem especificar uma chave do Cloud KMS, a API Conversational Analytics vai bloquear a solicitação.

Restringir chaves da CMEK

Com a restrição constraints/gcp.restrictCmekCryptoKeyProjects, é possível limitar os projetos, pastas e organizações que podem fornecer chaves do Cloud KMS para proteção com CMEK.

Ao configurar essa restrição, os recursos da API Conversational Analytics que usam a CMEK precisam usar uma chave que pertença a um projeto, uma pasta ou uma organização permitida. Se você tentar criar um recurso usando uma chave de um projeto que não está na lista de permissões, a API Conversational Analytics vai bloquear a solicitação.

Resolver problemas de violações da política

Se uma solicitação violar uma política da organização, a API Conversational Analytics vai retornar um erro com um código de status HTTP de 403 Forbidden. A mensagem de erro inclui o nome da restrição violada.

O exemplo a seguir mostra uma mensagem de erro para uma solicitação que viola a restrição gcp.restrictServiceUsage:

{
  "error": {
    "code": 403,
    "message": "Request is disallowed by organization's constraints/gcp.restrictServiceUsage constraint for projects/PROJECT_ID attempting to use service geminidataanalytics.googleapis.com.",
    "status": "PERMISSION_DENIED",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "SECURITY_POLICY_VIOLATED",
        "domain": "googleapis.com",
        "metadata": {
          "service": "geminidataanalytics.googleapis.com",
          "consumer": "projects/PROJECT_ID"
        }
      }
    ]
  }
}

A mensagem de erro inclui o nome técnico da restrição, mas não a descrição legível. Para entender os requisitos de uma restrição específica, consulte as descrições em Restrições predefinidas.

A seguir