本頁面說明 Gemini Enterprise 支援的Data Cloud 連接器安全性和法規遵循控制項,並說明專案受到 VPC Service Controls perimeter 保護時,如何設定機構政策。
支援的安全性和法規遵循控制項
在 Gemini Enterprise 中,Data Cloud 連接器支援下列企業安全防護和法規遵循控管機制:
- 資料落地 (DRZ):使用聯合查詢模式時,客戶資料會保留在原先的儲存位置,不會移動。連接器會查詢資料所在位置的資料,並將結果傳回 Gemini Enterprise 應用程式所在位置的代理。如果啟用寫入動作,代理也能在基礎資料來源中修改資料,但須遵守使用者的身分與存取權管理權限。Gemini Enterprise 支援
us和eu多區域的資料落地規定。詳情請參閱「Gemini Enterprise 位置」。 - 客戶自行管理的加密金鑰 (CMEK):使用聯合查詢模式時,基礎資料會保留在已連結的資料來源中,您可以在該服務中直接設定 CMEK。在 Gemini Enterprise 中,您可以使用 Cloud Key Management Service 管理的加密金鑰,保護靜態資料,包括傳回給代理程式並儲存在對話中的查詢結果、連線器設定和使用者憑證。詳情請參閱「客戶自行管理的加密金鑰」。
- VPC Service Controls:您可以在 VPC Service Controls 服務範圍內保護 Gemini Enterprise 應用程式和 Data Cloud 連接器,降低資料遭竊風險。啟用 VPC Service Controls 時,您也必須在機構政策中允許 Data Cloud 連接器 ID,如「在機構政策中允許 Data Cloud 連接器」一文所述。如需一般範圍設定操作說明,請參閱「使用 VPC Service Controls」。
在機構政策中允許 Data Cloud 連接器
如果專案受到 VPC Service Controls perimeter 保護,或明確納入組織政策的 enforcedProjects 參數,Gemini Enterprise 就會強制執行 Google 管理的 constraints/discoveryengine.managed.allowedDataSources 組織政策限制。除非連接器的內部 ID 明確列在政策的 allowedDataSources 參數中,否則這項限制會禁止建立資料儲存庫。
如要允許 Data Cloud 連接器,請將對應的連接器 ID 新增至 allowedDataSources 參數:
bigquery_mcp:允許 BigQuery 聯合資料連接器。spanner:允許 Spanner 聯邦資料連接器。cloudsql:允許 Cloud SQL 聯合資料連接器。alloydb:允許 AlloyDB for PostgreSQL 聯邦資料連接器。
如要進一步瞭解代管限制,以及如何在 Google Cloud 控制台中設定組織政策的逐步說明,請參閱下列資源: