Sichere Data Cloud-Connectors

Auf dieser Seite werden die Sicherheits- und Compliance-Kontrollen beschrieben, die von Data Cloud-Connectors in Gemini Enterprise unterstützt werden. Außerdem wird erläutert, wie Sie Organisationsrichtlinien konfigurieren, wenn Ihr Projekt durch einen VPC Service Controls-Perimeter geschützt ist.

Unterstützte Sicherheits- und Compliance-Einstellungen

Data Cloud-Connectors unterstützen die folgenden Sicherheits- und Compliance-Einstellungen für Unternehmen in Gemini Enterprise:

  • Datenstandort: Wenn Sie den föderierten Abfragemodus verwenden, bleiben Ihre Kundendaten dort, wo sie bereits gespeichert sind, und werden nicht verschoben. Der Connector fragt Ihre Daten direkt ab und gibt die Ergebnisse an den KI-Agenten in Ihrer Gemini Enterprise-App zurück. Wenn Schreibvorgänge aktiviert sind, kann der KI-Agent auch Daten in der zugrunde liegenden Datenquelle ändern, sofern die Identitäts- und Zugriffsverwaltungsberechtigungen des Nutzers dies zulassen. Gemini Enterprise unterstützt den Datenstandort in den Multiregionen us und eu. Weitere Informationen finden Sie unter Gemini Enterprise-Standorte.
  • Kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK): Wenn Sie den Modus für föderierte Abfragen verwenden, bleiben Ihre zugrunde liegenden Daten in der verbundenen Datenquelle. Dort können Sie CMEK direkt in diesem Dienst konfigurieren. In Gemini Enterprise können Sie Verschlüsselungsschlüssel verwenden, die im Cloud Key Management Service verwaltet werden, um ruhende Daten zu schützen. Dazu gehören Abfrageergebnisse, die an den Agent zurückgegeben und in Unterhaltungen gespeichert werden, Connector-Konfigurationen und Anmeldedaten von Endnutzern. Weitere Informationen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel.
  • VPC Service Controls: Sie können Ihre Gemini Enterprise-Apps und Data Cloud-Connectors in einem VPC Service Controls-Dienstperimeter schützen, um das Risiko einer Daten-Exfiltration zu minimieren. Wenn VPC Service Controls aktiviert ist, müssen Sie die Data Cloud-Connector-IDs auch in Ihren Organisationsrichtlinien zulassen, wie unter Data Cloud-Connectors in Organisationsrichtlinien zulassen beschrieben. Eine allgemeine Anleitung zum Einrichten von Perimetern finden Sie unter VPC Service Controls verwenden.

Data Cloud-Connectors in Organisationsrichtlinien zulassen

Wenn Ihr Projekt durch einen VPC Service Controls-Perimeter geschützt ist oder explizit im Parameter enforcedProjects einer Organisationsrichtlinie enthalten ist, erzwingt Gemini Enterprise die von Google verwaltete Einschränkung der Organisationsrichtlinie constraints/discoveryengine.managed.allowedDataSources. Diese Einschränkung verhindert die Erstellung von Datenspeichern, es sei denn, die interne Kennung des Connectors ist explizit im Parameter allowedDataSources der Richtlinie aufgeführt.

Wenn Sie Data Cloud-Connectors zulassen möchten, fügen Sie dem Parameter allowedDataSources die entsprechende Connector-ID hinzu:

  • bigquery_mcp: Ermöglicht den föderierten BigQuery-Daten-Connector.
  • spanner: Ermöglicht den föderierten Daten-Connector für Spanner.
  • cloudsql: Ermöglicht den föderierten Cloud SQL-Daten-Connector.
  • alloydb: Ermöglicht den föderierten Daten-Connector für AlloyDB for PostgreSQL.
keine Domainnamen hinzufügen.

Weitere Informationen zu verwalteten Einschränkungen und eine Schritt-für-Schritt-Anleitung zum Konfigurieren von Organisationsrichtlinien in der Google Cloud -Konsole finden Sie in den folgenden Ressourcen: