Configurar o VPC Service Controls para o agente de engenharia de dados

Neste documento, mostramos como configurar o VPC Service Controls para oferecer suporte ao agente de engenharia de dados. É possível usar o VPC Service Controls com o agente de engenharia de dados para reduzir o risco de exfiltração de dados.

Para saber mais sobre o VPC Service Controls, consulte a Visão geral do VPC Service Controls.

Limitações

  • O Gemini Data Analytics (geminidataanalytics.googleapis.com), o Dataform (dataform.googleapis.com), o BigQuery (bigquery.googleapis.com), o Knowledge Catalog (dataplex.googleapis.com) e o Cloud Storage (storage.googleapis.com) precisam ser restritos no mesmo perímetro de serviço dos VPC Service Controls.
  • As mesmas limitações que se aplicam ao Dataform em um perímetro do VPC Service Controls também se aplicam ao usar o Gemini Data Analytics. Isso inclui a necessidade de definir a política da organização dataform.restrictGitRemotes. Para mais informações, consulte Limitações.

Considerações sobre segurança

Ao configurar um perímetro do VPC Service Controls para o Gemini Data Analytics, analise as permissões concedidas aos seus agentes e contas de serviço, incluindo agentes de serviço do Dataform e contas de serviço personalizadas, para garantir o alinhamento com sua arquitetura de segurança. As permissões concedidas a essas contas determinam o acesso delas aos recursos dentro do perímetro.

Antes de começar

  • Verifique se os usuários ou contas de serviço que usam a Análise de dados do Gemini têm as permissões necessárias do IAM. Você pode conceder o papel roles/geminidataanalytics.dataAgentStatelessUser, que inclui a permissão necessária geminidataanalytics.locations.useDataEngineeringAgent. Esses papéis do IAM são necessários para interagir com a API Gemini Data Analytics, mesmo quando as chamadas se originam em um perímetro do VPC Service Controls.
  • Antes de configurar um perímetro de serviço do VPC Service Controls, defina a política da organização dataform.restrictGitRemotes. Essa política garante que o VPC Service Controls aplique verificações quando você usa os recursos do Dataform com o Gemini Data Analytics. Para mais informações, consulte Restringir repositórios remotos.

Ativar APIs

Ative as APIs Gemini Data Analytics, Dataform e BigQuery.

Funções necessárias para ativar APIs

Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você criou o projeto, provavelmente já tem essa permissão com o papel de Proprietário (roles/owner). Caso contrário, é possível receber essa permissão com o papel de Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin). Saiba como conceder papéis.

Ativar as APIs

Funções exigidas

Para receber as permissões necessárias para configurar perímetros de serviço do VPC Service Controls, peça ao administrador para conceder a você o papel do IAM de Editor do Access Context Manager (roles/accesscontextmanager.policyEditor) no projeto. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.

Para mais informações sobre as permissões do VPC Service Controls, consulte Controle de acesso com o IAM.

Configurar o VPC Service Controls

Ao criar um perímetro de serviço, inclua as seguintes APIs no mesmo perímetro:

  • geminidataanalytics.googleapis.com
  • dataform.googleapis.com
  • bigquery.googleapis.com
  • dataplex.googleapis.com
  • storage.googleapis.com

Se você já tiver um serviço, atualize o perímetro de serviço para incluir as três APIs necessárias no mesmo perímetro.

A seguir