En esta página, se describen los controles de seguridad y cumplimiento que admiten los conectores de Data Cloud en Gemini Enterprise y se explica cómo configurar políticas de la organización cuando tu proyecto está protegido por un perímetro de los Controles del servicio de VPC.
Controles de seguridad y cumplimiento admitidos
Los conectores de Data Cloud admiten los siguientes controles de cumplimiento y seguridad empresarial en Gemini Enterprise:
- Residencia de datos (DRZ): Cuando usas el modo de consulta federada, los datos de tus clientes permanecen donde ya están almacenados y no se mueven. El conector consulta tus datos en su ubicación y devuelve los resultados al agente en la ubicación de tu app de Gemini Enterprise. Si las acciones de escritura están habilitadas, el agente también puede modificar los datos en su ubicación dentro de la fuente de datos subyacente, sujeto a los permisos de Identity and Access Management del usuario.
Gemini Enterprise admite la residencia de datos en las multirregiones
usyeu. Para obtener más información, consulta Ubicaciones de Gemini Enterprise. - Claves de encriptación administradas por el cliente (CMEK): Cuando usas el modo de consulta federada, tus datos subyacentes permanecen en la fuente de datos conectada, en la que puedes configurar la CMEK directamente en ese servicio. En Gemini Enterprise, puedes usar claves de encriptación administradas en Cloud Key Management Service para proteger los datos en reposo, incluidos los resultados de las búsquedas que se muestran al agente y se almacenan en las conversaciones, la configuración de los conectores y las credenciales del usuario final. Para obtener más información, consulta Claves de encriptación administradas por el cliente.
- Controles del servicio de VPC: Puedes proteger tus apps de Gemini Enterprise y los conectores de Data Cloud dentro de un perímetro de servicio de los Controles del servicio de VPC para mitigar los riesgos de robo de datos. Cuando los Controles del servicio de VPC están habilitados, también debes permitir los IDs de los conectores de Data Cloud en las políticas de tu organización, como se describe en Permite los conectores de Data Cloud en las políticas de la organización. Para obtener instrucciones generales sobre la configuración del perímetro, consulta Usa los Controles del servicio de VPC.
Permite conectores de Data Cloud en las políticas de la organización
Si tu proyecto está protegido por un perímetro de Controles del servicio de VPC o se incluye de forma explícita en el parámetro enforcedProjects de una política de la organización, Gemini Enterprise aplica la restricción de la política de la organización constraints/discoveryengine.managed.allowedDataSources administrada por Google. Esta restricción bloquea la creación de almacén de datos, a menos que el identificador interno del conector se incluya de forma explícita en el parámetro allowedDataSources de la política.
Para permitir los conectores de Data Cloud, agrega el identificador del conector correspondiente al parámetro allowedDataSources:
bigquery_mcp: Permite el conector de datos federados de BigQuery.spanner: Permite el conector de datos federados de Spanner.cloudsql: Permite el conector de datos federados de Cloud SQL.alloydb: Permite el conector de datos federados de AlloyDB para PostgreSQL.
Para obtener más información sobre las restricciones administradas y las instrucciones paso a paso para configurar políticas de la organización en la consola de Google Cloud , consulta los siguientes recursos:
- Descripción general de las restricciones de políticas administradas
- Configura las fuentes de datos permitidas
- Configura los FQDN de salida permitidos