将数据洞察 Pro 与 Google Cloud 云项目相关联(月活版本)

如何为整个组织设置数据洞察 Pro 项目,以实现按月活跃用户数订阅。

在数据洞察中,用户拥有其创建或已转移给他们的资源(报告、数据源和探索)。为了在资源所有者离开组织后仍能正常使用数据洞察资源,管理员必须将这些资源转移给其他用户。否则,这些资源可能会被删除,并且离职用户的数据凭证将被撤销,从而导致该用户的报告和数据源无法正常运行。

另一方面,数据洞察 Pro 资源是按层次结构整理的,Cloud Identity 或 Google Workspace 组织是最终所有者。组织所有权可确保即使个别所有者离职,数据洞察资源也能继续正常运行。

具体来说,组织所有权具有以下优势:

  • 用户创建的所有数据洞察资源都存储在您控制和管理的 Google Cloud 项目中。
  • 即使创建者离开贵组织,数据洞察 Pro 资源也不会被删除。
  • 您可以使用 IAM 分配项目级权限,这些权限适用于组织中的所有数据洞察 Pro 资源。

在组织中使用数据洞察 Pro

如需在组织中使用数据洞察 Pro,您需要将数据洞察 Pro 与 Google Cloud 项目相关联。您可以选择在项目中添加主账号,以管理数据洞察资源。

若要完成此步骤,您需要提供一个 Google Cloud 项目,用于管理数据洞察资源。此项目还将用于向贵组织收取数据洞察 Pro 订阅费用。

Cloud 项目要求

警告:请谨慎选择您的 Google Cloud 项目。将数据洞察与项目相关联后,您便无法将数据洞察资源移至其他项目。建议使用专门用于数据洞察的项目。

  • 您选择的项目必须使用贵组织用于数据洞察订阅的同一结算账号。
  • 执行升级到数据洞察 Pro 的用户必须拥有服务管理员角色,或者拥有其他角色,该角色授予了他们在拥有相应项目的组织中的 Manage Data Studio Settings 权限。
  • 执行升级到数据洞察 Pro 的用户必须拥有项目的数据洞察 Pro 管理员角色 (roles/lookerstudio.proManager) 或所有者角色 (roles/owner)。我们建议您使用数据洞察 Pro 管理员角色,以遵循最小权限原则。
  • 对于转销商:转销商的客户需要提供与转销商订阅的结算账号相关联的项目。

如需了解更多提示,请参阅最佳实践

  1. 在 Google Cloud 控制台中,前往“账号管理”页面。

    前往“账号管理”

  2. 找到要用于数据洞察资源管理和结算的项目,并记下其项目 ID。

  3. 登录数据洞察

  4. 依次点击右上角的设置图标 然后 企业管理

  5. 在设置对话框中,点击项目所有权

  6. 对于项目 ID,请输入您的 Google Cloud 项目 ID。

2 可选:将主账号添加到项目中

无需将各个数据洞察用户添加到项目中。不过,如果您想允许组织中的其他成员管理数据洞察项目,可以使用 Google Cloud 控制台中的 IAM Resource Manager向该项目添加主体。如需相关建议,请参阅最佳实践

您可以向主账号授予以下 IAM 角色。

注意

  • 数据洞察不支持自定义角色。
  • 如需查看每个角色包含的各个 IAM 权限,请参阅 IAM 权限参考文档

角色

说明

Data Studio Admin

roles/datastudio.admin

包括对报告和数据源的所有权限。

Data Studio Asset Viewer

roles/datastudio.viewer

包括对报告和数据源的查看权限。

Data Studio Asset Editor

roles/datastudio.editor

包括对报告和数据源的修改权限。不包括删除权限。

最佳做法

我们建议您在设置数据洞察 Pro 项目时遵循以下最佳实践:

为数据洞察 Pro 资源单独创建一个 Google Cloud 项目

最好创建一个专用项目来管理数据洞察 Pro 资源。将此项目与其他项目分开有助于明确该项目的用途,并防止意外删除您的资源。

限制项目中的主账号数量

尽量减少添加到项目中的人数。请注意,您无需拥有项目访问权限即可使用数据洞察。相反,您可以将数据洞察项目访问权限视为将管理功能委托给少数特定个人的方式。

遵循最小权限原则

如果您向项目添加人员,请根据组织的政策向其授予管理数据洞察资源所需的最低角色。

使用特定于数据洞察的角色。请勿使用 IAM 基本角色。基本角色具有针对所有 Google Cloud 服务的数千项权限。在生产环境中,除非没有替代角色,否则请勿授予基本角色。应授予满足您的需求的最受限的预定义角色。

详细了解如何安全地使用 IAM

组织变更

如果您已将数据洞察 Pro 关联到某个组织中的项目,但后来想将该项目转移到其他组织,请执行以下操作:

  1. 在 Google Cloud 控制台中完成新组织的设置。
  2. 将原始项目、用户和资源从旧组织迁移到新组织。详细了解如何迁移项目
  3. 登录数据洞察
  4. 依次点击右上角的设置图标 然后 企业管理
  5. 在设置对话框中,点击项目所有权
  6. 对于项目 ID,请输入您的 Google Cloud 项目 ID。
  7. 点击关联项目

对于其他转移方案,请与 Cloud Customer Care 联系以获取帮助。

Google Cloud 关联的限制

  • 您只能将数据洞察关联到一个项目。
  • 将数据洞察与项目相关联后,您便无法再将其与另一个项目相关联。
  • 由于数据洞察 Pro 项目上设置了 Google Cloud 安全锁,因此您的资源不会被意外删除。如果您删除某个项目,该项目中的所有数据洞察 Pro 资源都会被标记为删除。如果您在 30 天内恢复项目,系统会自动恢复您的数据洞察 Pro 资源。