Configurer le mode Proactif

Configurez le mode proactif pour permettre à Gemini Cloud Assist de s'exécuter de manière autonome en arrière-plan, d'examiner en permanence les alertes et d'analyser les anomalies de coûts.

L'activation du mode proactif provisionne un compte de service dédié pour Gemini Cloud Assist. En configurant ce compte, vous accordez à Gemini Cloud Assist l'accès dont il a besoin pour analyser la télémétrie et les journaux de votre environnement sans nécessiter d'intervention active de l'utilisateur.

Activer les API requises

Assurez-vous que les API suivantes sont activées dans votre projet :

  • Gemini Cloud Assist: geminicloudassist.googleapis.com
  • API App Optimize : appoptimize.googleapis.com

Pour en savoir plus sur l'activation de ces API, consultez Configurer Gemini Cloud Assist et Activer l'API App Optimize.

Pour générer des insights proactifs sur les coûts, Gemini Cloud Assist s'appuie sur les alertes d'anomalies de coûts générées par la facturation. Ces alertes sont activées par défaut pour tous les projets.

Activer le mode proactif

Un administrateur de projet doit activer explicitement le mode proactif. Lorsque vous activez le mode proactif, Gemini Cloud Assist provisionne automatiquement un compte de service dédié appelé identité d'agent.

  1. Ouvrez la Google Cloud console.

    Accéder à la Google Cloud console

  2. Sur n'importe quelle page de la Google Cloud console, cliquez sur spark Ouvrir ou fermer le chat Gemini Cloud Assist.

    Le panneau Cloud Assist s'ouvre.

  3. Cliquez sur Plus d'actions (), puis sur Paramètres de Cloud Assist dans le menu déroulant.

    Le panneau de paramètres Gérer Gemini Cloud Assist s'ouvre.

  4. Dans la section Agents proactifs, sélectionnez Activer les agents proactifs, puis cliquez sur Accorder l'accès.

  5. Cliquez sur Enregistrer dans le panneau Accorder l'accès.

  6. Cliquez sur Enregistrer en bas du panneau Gérer Gemini Cloud Assist.

Configurer les autorisations

Pour configurer le mode proactif, vous devez accorder des rôles IAM aux utilisateurs et à l'identité de l'agent.

Rôles d'identité de l'agent

Lorsqu'un agent s'exécute de manière autonome en arrière-plan, il utilise une identité d'agent. L'identité de l'agent est provisionnée automatiquement lorsque vous activez le mode proactif. Aucune action n'est donc nécessaire pour la créer. Toutefois, vous devez accorder à cette identité d'agent les rôles IAM dont elle a besoin pour effectuer des tâches en arrière-plan. Gemini Cloud Assist n'accède qu'aux données que vous autorisez explicitement via les rôles IAM accordés à son identité d'agent.

Cela se limite à un accès en lecture seule pour des services tels que Cloud Monitoring, Cloud Logging et inventaire des éléments cloud. Il ne peut pas accéder aux données de vos bases de données ni de vos buckets de stockage, sauf si vous accordez explicitement ces autorisations.

Pour des raisons d'explicabilité, chaque insight généré par Gemini Cloud Assist inclut des citations qui renvoient aux données sources, telles que l'alerte ou un journal spécifique.

Le compte principal de l'identité de l'agent se présente au format suivant :

agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud

ORG_NUMBER est l'identifiant numérique de votre Google Cloud organisation et PROJECT_NUMBER est l'identifiant numérique de votre Google Cloud projet.

Les autorisations requises par l'identité de l'agent dépendent des fonctionnalités du mode proactif que vous prévoyez d'utiliser. Les rôles suivants constituent un bon point de départ en fonction de votre cas d'utilisation, mais vous devrez peut-être accorder des rôles supplémentaires en fonction des spécificités de votre environnement et des tâches que vous attendez du mode proactif.

Pour obtenir des conseils supplémentaires sur les rôles spécifiques aux tâches, consultez Rôles pour les fonctions de travail. Pour obtenir des conseils supplémentaires sur les autorisations et les rôles de Gemini Cloud Assist, consultez Exigences IAM.

Accordez les rôles suivants au compte principal de l'identité de l'agent en fonction de votre cas d'utilisation :

  • Dépannage proactif : accordez les rôles Utilisateur de l'assistance (roles/iam.supportUser) et Consommateur d'utilisation du service (roles/serviceusage.serviceUsageConsumer).
  • Optimisation proactive des coûts : en plus des rôles de dépannage proactif, accordez les rôles suivants :
    • Opérateur Cloud Hub (roles/cloudhub.operator) pour accéder aux coûts des ressources.
    • Administrateur App Optimize (roles/appoptimize.admin) pour générer des recherches sur l'optimisation des coûts.

Vous pouvez utiliser Google Cloud CLI pour accorder ces rôles. Pour installer et initialiser gcloud CLI afin de l'utiliser avec le mode proactif, consultez Installer Google Cloud CLI.

Exécutez les commandes gcloud CLI suivantes pour accorder les rôles d'identité de l'agent :

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/iam.supportUser' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/cloudhub.operator' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/appoptimize.admin' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/serviceusage.serviceUsageConsumer' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'

Remplacez les éléments suivants :

  • PROJECT_ID : ID de votre Google Cloud projet.
  • ORG_NUMBER : identifiant numérique de votre Google Cloud organisation.
  • PROJECT_NUMBER : identifiant numérique de votre Google Cloud projet.

Ces identifiants sont disponibles dans la Google Cloud console.

Contraintes personnalisées

Si vous disposez d'une stratégie d'organisation contrainte personnalisée qui limite les types de comptes principaux autorisés à recevoir des rôles, les tentatives d'attribution de rôles IAM à une identité d'agent peuvent entraîner une erreur. Si cela se produit, ajoutez le type de compte principal de l'identité de l'agent iam.googleapis.com/AgenticIdentityPoolPrincipal à la partie MemberTypeMatches de la contrainte personnalisée chargée de limiter les types de comptes principaux auxquels des rôles IAM peuvent être accordés.

Rôles utilisateur

Les utilisateurs qui interagissent avec les résultats proactifs doivent disposer des rôles suivants :

  • roles/geminicloudassist.user (pour discuter avec les agents)
  • roles/geminicloudassist.viewer (pour afficher les investigations proactives et les recherches sur l'optimisation des coûts).

Utilisez les commandes gcloud CLI suivantes pour accorder ces rôles :

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/geminicloudassist.user' \
    --member='user:EMAIL_ADDRESS'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/geminicloudassist.viewer' \
    --member='user:EMAIL_ADDRESS'

Remplacez EMAIL_ADDRESS par l'adresse e-mail de l'utilisateur qui a besoin d'une autorisation pour discuter avec les agents et afficher les résultats de l'investigation proactive.

Étape suivante