Connecteurs Secure Data Cloud

Cette page décrit les contrôles de sécurité et de conformité compatibles avec les connecteurs Data Cloud dans Gemini Enterprise. Elle explique également comment configurer les règles de l'organisation lorsque votre projet est protégé par un périmètre VPC Service Controls.

Contrôles de sécurité et de conformité compatibles

Les connecteurs Data Cloud sont compatibles avec les contrôles de sécurité et de conformité pour les entreprises suivants dans Gemini Enterprise :

  • Résidence des données (DRZ) : lorsque vous utilisez le mode requête fédérée, vos données client restent là où elles sont déjà stockées et ne sont pas déplacées. Le connecteur interroge vos données sur place et renvoie les résultats à l'agent dans l'emplacement de votre application Gemini Enterprise. Si les actions d'écriture sont activées, l'agent peut également modifier les données sur place dans la source de données sous-jacente, sous réserve des autorisations de Identity and Access Management de l'utilisateur. Gemini Enterprise est compatible avec la résidence des données dans les multirégions us et eu. Pour en savoir plus, consultez Emplacements Gemini Enterprise.
  • Clés de chiffrement gérées par le client (CMEK) : lorsque vous utilisez le mode de requête fédérée, vos données sous-jacentes restent dans la source de données connectée, où vous pouvez configurer les clés CMEK directement dans ce service. Dans Gemini Enterprise, vous pouvez utiliser des clés de chiffrement gérées dans Cloud Key Management Service pour protéger les données au repos, y compris les résultats de requêtes renvoyés à l'agent et stockés dans les conversations, les configurations de connecteurs et les identifiants des utilisateurs finaux. Pour en savoir plus, consultez Clés de chiffrement gérées par le client.
  • VPC Service Controls : vous pouvez protéger vos applications Gemini Enterprise et vos connecteurs Data Cloud dans un périmètre de service VPC Service Controls pour limiter les risques d'exfiltration de données. Lorsque VPC Service Controls est activé, vous devez également autoriser les ID de connecteur Data Cloud dans les règles de votre organisation, comme décrit dans Autoriser les connecteurs Data Cloud dans les règles de l'organisation. Pour obtenir des instructions générales sur la configuration des périmètres, consultez Utiliser VPC Service Controls.

Autoriser les connecteurs Data Cloud dans les règles d'administration

Si votre projet est protégé par un périmètre VPC Service Controls ou s'il est explicitement inclus dans le paramètre enforcedProjects d'une règle d'administration, Gemini Enterprise applique la contrainte de règle d'administration constraints/discoveryengine.managed.allowedDataSources gérée par Google. Cette contrainte bloque la création de data store, sauf si l'identifiant interne du connecteur est explicitement indiqué dans le paramètre allowedDataSources de la règle.

Pour autoriser les connecteurs Data Cloud, ajoutez l'identifiant de connecteur correspondant au paramètre allowedDataSources :

  • bigquery_mcp : autorise le connecteur de données fédérées BigQuery.
  • spanner : autorise le connecteur de données fédérées Spanner.
  • cloudsql : autorise le connecteur de données fédérées Cloud SQL.
  • alloydb : autorise le connecteur de données fédérées AlloyDB pour PostgreSQL.

Pour en savoir plus sur les contraintes gérées et obtenir des instructions détaillées sur la configuration des règles d'administration dans la console Google Cloud , consultez les ressources suivantes :