Google Cloud へのサポートアクセス
DoiT は、お客様の Google Cloud 環境へアクセスする際に、完全な透明性を提供します。
-
テクニカルサポート用アクセス: 契約で定められたテクニカルサポートを提供するために必要な権限を付与するため、
gcloudコマンドを使用します。注意弊社は、契約で定められたテクニカルサポートを提供する目的のみに、お客様の Google Cloud 環境へアクセスします。それ以外の目的で環境へアクセスすることはなく、アクティブな問い合わせの範囲を超えるリソースへアクセスすることも決してありません。
-
AI assistant へのアクセス: AI assistant に、お客様の Google Cloud の組織およびプロジェクトへの閲覧専用アクセスを付与します。これにより、Google Cloud 環境内の特定領域に対してコンテキストに応じた詳細なインサイトを安全に生成できるようになり、AI assistant はお客様の全体の Google Cloud 環境からデータを開示する ことなく、よりカスタマイズされた正確で関連性の高い回答を提供できます。
テクニカルサポート用アクセスを付与する
DoiT で新規のエキスパート問い合わせを作成する際、問い合わせで指定した Google Cloud プロジェクトへの DoiT のアクセスを許可するよう求められます。
-
弊社は、契約上の義務に基づきテクニカルサポートを提供するためにのみ、お客様の Google Cloud 環境へアクセスします。それ以外の理由で Google Cloud 環境へアクセスすることは決してありません。
-
サポートエンジニアには、お客様の Google Cloud 環境への書き込み権限はありません。ただし例外として、お客様が Google Cloud Direct Support をご利用の場合、お客様に代わって Google Cloud サポートリクエストを作成できます。
アクセスを付与する
DoiT で新規のエキスパート問い合わせを作成する際、問い合わせで指定した Google Cloud プロジェクトへの DoiT のアクセスを許可するよう求められます。
一般的なアクセス付与は、gcloud コマンドで実装されます。このアクセスは閲覧専用かつ制限されており、お客様の問い合わせを担当するサポートエンジニアのみに付与されます。これらのコマンドは Viewer ロールおよび Cloud Assist ロールを付与し、Cloud Assist API を有効にします。
gcloud projects add-iam-policy-binding $PROJECT_ID \
--member="group:ticket-$TICKET_ID@cre.doit-intl.com" \
--role=roles/viewer --condition=None
gcloud projects add-iam-policy-binding $PROJECT_ID \
--member="group:ticket-$TICKET_ID@cre.doit-intl.com" \
--role=roles/geminicloudassist.user --condition=None
gcloud projects add-iam-policy-binding $PROJECT_ID \
--member="group:ticket-$TICKET_ID@cre.doit-intl.com" \
--role=roles/geminicloudassist.investigationUser --condition=None
gcloud services enable geminicloudassist.googleapis.com --project $PROJECT_ID
たとえば、Google Cloud プロジェクト example-project-id に対して、エキスパート問い合わせ #1234 に割り当てられたグループへ IAM ポリシーバインディングを追加するには、次のコマンドを実行します。
gcloud projects add-iam-policy-binding example-project-id \
--role=roles/viewer --condition=None
gcloud projects add-iam-policy-binding example-project-id \
--role=roles/geminicloudassist.user --condition=None
gcloud projects add-iam-policy-binding example-project-id \
--role=roles/geminicloudassist.investigationUser --condition=None
gcloud services enable geminicloudassist.googleapis.com --project example-project-id
場合によっては、問題が 1 つのプロジェクトに限定されず、組織全体へのアクセスを依頼することがあります。そのような場合、通常は次のロールを依頼します。
- Viewer (
roles/viewer) - Browser (
roles/browser) - Security Reviewer (
roles/iam.securityReviewer) - Bigquery Resource Viewer (
roles/bigquery.resourceViewer)
ただし、問題の性質に応じて、エンジニアが追加または別のロールを依頼する場合があります。これらの権限が自動的に付与されることはなく、どのロールを付与するかについては常にお客様が完全な管理権限を保持します。
DoiT Workspace カスタマー ID
GCP 組織ポリシーでドメインによりアイデンティティを制限している場合は、DoiT の Google Workspace カスタマー ID C04eumws5 を使用し、cre.doit-intl.com を必ずホワイトリストに登録してください。
アクセスを取り消す
エキスパート問い合わせが解決されると、セキュリティ上の理由からサポートアクセスは自動的に取り消されます。次回エキスパート問い合わせを作成する際には、サポートエンジニアへのアクセスを再度付与する必要があります。
AI assistant にアクセスを付与する
Cloud Intelligence Essentials プランをご利用の場合、AI assistant は問い合わせを調査し、お客様のクラウド環境全体のデータを開示することなく、よりカスタマイズされた正確で関連性の高い回答を提供できます。必要に応じて、AI assistant に個々の組織またはプロジェク トへのアクセスを付与でき、これにより Google Cloud 環境に対してコンテキストに応じた詳細なインサイトを安全に生成できます。
-
DoiT コンソール にサインインし、上部ナビゲーションのメガメニューから Data ingestion and integrations > Google Cloud を選択します。
-
AI assistant にアクセスを付与したい Google Cloud 組織またはプロジェクトの一番右端にあるケバブメニュー(⋮)を選択し、Edit を選択します。Edit project ウィンドウが表示されます。
-
Available features から、AI assistant view-only の横にあるチェックボックスをオンにします。AI assistant view-only を展開すると、AI assistant が Google Cloud リソースを分析するために必要な閲覧専用権限の一覧を確認できます。
-
Generate gcloud commands を選択します。実行が必要な gcloud コマンドがコンソールに表示されます。
-
Find your Organization ID で、表示されているコードブロックをコピーします。
-
Open Google Cloud Shell を選択します。
-
コードを貼り付けてコマンドを実行します。これにより、Google Cloud 組織とその ID の一覧が取得されます。
-
コンソールに戻ります。
-
Update custom role で、表示されているコードブロックをコピーします。
-
Google Cloud Shell に戻り、コードを貼り付けて、ORGANIZATION ID を、必要な権限を追加する対象組織の組織 ID に置き換えてからコマンドを実行します。
-
コンソールに戻り、Done を選択します。
-
AI assistant にアクセスを付与したいすべての Google Cloud 組織およびプロジェクトについて、これらの手順を繰り返します。