In diesem Dokument wird beschrieben, wie Sie VPC Service Controls so konfigurieren, dass der Data Engineering Agent unterstützt wird. Sie können VPC Service Controls mit dem Data Engineering Agent verwenden, um das Risiko der Daten-Exfiltration zu verringern.
Weitere Informationen zu VPC Service Controls finden Sie unter Überblick über VPC Service Controls.
Beschränkungen
- Gemini Data Analytics (
geminidataanalytics.googleapis.com), Dataform (dataform.googleapis.com), BigQuery (bigquery.googleapis.com), Knowledge Catalog (dataplex.googleapis.com) und Cloud Storage (storage.googleapis.com) müssen alle innerhalb desselben VPC Service Controls-Dienstperimeters eingeschränkt werden. - Dieselben Einschränkungen, die für Dataform innerhalb eines VPC Service Controls-Perimeters gelten, gelten auch für Gemini Data Analytics.
Dazu gehört auch die Anforderung, die Organisationsrichtlinie
dataform.restrictGitRemotesfestzulegen. Weitere Informationen finden Sie unter Beschränkungen.
Sicherheitsaspekte
Wenn Sie einen VPC Service Controls-Perimeter für Gemini Data Analytics einrichten, prüfen Sie die Berechtigungen, die Ihren Dienst-Agents und -Konten gewährt wurden, einschließlich Dataform-Dienst-Agents und aller benutzerdefinierten Dienstkonten, um die Übereinstimmung mit Ihrer Sicherheitsarchitektur sicherzustellen. Die Berechtigungen, die diesen Konten gewährt wurden, bestimmen ihren Zugriff auf Ressourcen innerhalb des Perimeters.
Hinweis
- Achten Sie darauf, dass die Nutzer oder Dienstkonten, die Gemini Data Analytics verwenden, die erforderlichen IAM-Berechtigungen haben. Sie können die Rolle
roles/geminidataanalytics.dataAgentStatelessUserzuweisen, die die erforderliche Berechtigunggeminidataanalytics.locations.useDataEngineeringAgententhält. Diese IAM-Rollen sind für die Interaktion mit der Gemini Data Analytics API erforderlich, auch wenn Aufrufe innerhalb eines VPC Service Controls-Perimeters erfolgen. - Bevor Sie einen VPC Service Controls-Dienstperimeter konfigurieren, müssen Sie die Organisationsrichtlinie
dataform.restrictGitRemotesfestlegen. Diese Richtlinie sorgt dafür, dass VPC Service Controls Prüfungen erzwingt, wenn Sie Dataform-Funktionen über Gemini Data Analytics verwenden. Weitere Informationen finden Sie unter Remote-Repositories einschränken.
APIs aktivieren
Aktivieren Sie die Gemini Data Analytics-, Dataform- und BigQuery-APIs.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen.
Erforderliche Rollen
Um die Berechtigungen zu erhalten, die
Sie zum Konfigurieren von VPC Service Controls-Dienstperimetern benötigen,
bitten Sie Ihren Administrator, Ihnen die
IAM-Rolle „Access Context Manager-Bearbeiter“ (roles/accesscontextmanager.policyEditor) für das Projekt zu gewähren.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Weitere Informationen zu VPC Service Controls-Berechtigungen finden Sie unter Zugriffssteuerung mit IAM.
VPC Service Controls konfigurieren
geminidataanalytics.googleapis.comdataform.googleapis.combigquery.googleapis.comdataplex.googleapis.comstorage.googleapis.com
Nächste Schritte
- Weitere Informationen zu VPC Service Controls finden Sie unter Überblick über VPC Service Controls.
- Weitere Informationen zur VPC Service Controls-Integration in Dataform finden Sie unter VPC Service Controls für Dataform konfigurieren.
- Weitere Informationen zur VPC Service Controls-Integration in BigQuery finden Sie unter VPC Service Controls für BigQuery.
- Weitere Informationen zum Organisationsrichtliniendienst finden Sie unter Einführung in den Organisationsrichtliniendienst.