Neste documento, mostramos como configurar o VPC Service Controls para oferecer suporte ao agente de engenharia de dados. É possível usar o VPC Service Controls com o agente de engenharia de dados para reduzir o risco de exfiltração de dados.
Para saber mais sobre o VPC Service Controls, consulte a Visão geral do VPC Service Controls.
Limitações
- O Gemini Data Analytics (
geminidataanalytics.googleapis.com), o Dataform (dataform.googleapis.com), o BigQuery (bigquery.googleapis.com), o Knowledge Catalog (dataplex.googleapis.com) e o Cloud Storage (storage.googleapis.com) precisam ser restritos no mesmo perímetro de serviço dos VPC Service Controls. - As mesmas limitações que se aplicam ao Dataform em um perímetro do VPC Service Controls também se aplicam ao usar o Gemini Data Analytics.
Isso inclui a necessidade de definir a política da organização
dataform.restrictGitRemotes. Para mais informações, consulte Limitações.
Considerações sobre segurança
Ao configurar um perímetro do VPC Service Controls para o Gemini Data Analytics, analise as permissões concedidas aos seus agentes e contas de serviço, incluindo agentes de serviço do Dataform e contas de serviço personalizadas, para garantir o alinhamento com sua arquitetura de segurança. As permissões concedidas a essas contas determinam o acesso delas aos recursos dentro do perímetro.
Antes de começar
- Verifique se os usuários ou contas de serviço que usam a Análise de dados do Gemini
têm as permissões necessárias do IAM. Você pode conceder o papel
roles/geminidataanalytics.dataAgentStatelessUser, que inclui a permissão necessáriageminidataanalytics.locations.useDataEngineeringAgent. Esses papéis do IAM são necessários para interagir com a API Gemini Data Analytics, mesmo quando as chamadas se originam em um perímetro do VPC Service Controls. - Antes de configurar um perímetro de serviço do VPC Service Controls, defina a política da organização
dataform.restrictGitRemotes. Essa política garante que o VPC Service Controls aplique verificações quando você usa os recursos do Dataform com o Gemini Data Analytics. Para mais informações, consulte Restringir repositórios remotos.
Ativar APIs
Ative as APIs Gemini Data Analytics, Dataform e BigQuery.
Funções necessárias para ativar APIs
Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você
criou o projeto, provavelmente já tem essa permissão com o papel de
Proprietário (roles/owner). Caso contrário, é possível receber essa permissão com o papel de
Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin).
Saiba como conceder papéis.
Funções exigidas
Para receber as permissões necessárias
para configurar perímetros de serviço do VPC Service Controls,
peça ao administrador para conceder a você o
papel do IAM de Editor do Access Context Manager (roles/accesscontextmanager.policyEditor) no projeto.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Para mais informações sobre as permissões do VPC Service Controls, consulte Controle de acesso com o IAM.
Configurar o VPC Service Controls
Ao criar um perímetro de serviço, inclua as seguintes APIs no mesmo perímetro:
geminidataanalytics.googleapis.comdataform.googleapis.combigquery.googleapis.comdataplex.googleapis.comstorage.googleapis.com
Se você já tiver um serviço, atualize o perímetro de serviço para incluir as três APIs necessárias no mesmo perímetro.
A seguir
- Para saber mais sobre o VPC Service Controls, consulte a Visão geral do VPC Service Controls.
- Para saber mais sobre a integração do VPC Service Controls no Dataform, consulte Configurar o VPC Service Controls para o Dataform.
- Para saber mais sobre a integração do VPC Service Controls no BigQuery, consulte VPC Service Controls para BigQuery.
- Para saber mais sobre o serviço de políticas da organização, consulte Introdução ao serviço de políticas da organização.