Proaktiven Modus einrichten

.

Richten Sie den proaktiven Modus ein, damit Gemini Cloud Assist autonom im Hintergrund ausgeführt werden kann und kontinuierlich Benachrichtigungen untersucht und Kostenanomalien analysiert.

Wenn Sie den proaktiven Modus aktivieren, wird ein dediziertes Dienstkonto für Gemini Cloud Assist bereitgestellt. Durch die Konfiguration dieses Kontos gewähren Sie Gemini Cloud Assist den Zugriff, der für die Analyse der Telemetrie und Logs Ihrer Umgebung erforderlich ist, ohne dass ein aktiver Nutzereingriff erforderlich ist.

Erforderliche APIs aktivieren

Prüfen Sie, ob die folgenden APIs in Ihrem Projekt aktiviert sind:

  • Gemini Cloud Assist: geminicloudassist.googleapis.com
  • App Optimize API: appoptimize.googleapis.com

Weitere Informationen zum Aktivieren dieser APIs finden Sie unter Gemini Cloud Assist einrichten und App Optimize API aktivieren.

Für die Generierung proaktiver Kostenstatistiken verwendet Gemini Cloud Assist Benachrichtigungen zu Kostenanomalien, die von der Abrechnung generiert werden. Diese Benachrichtigungen sind standardmäßig für alle Projekte aktiviert.

Proaktiven Modus aktivieren

Ein Projektadministrator muss den proaktiven Modus explizit aktivieren. Wenn Sie den proaktiven Modus aktivieren, stellt Gemini Cloud Assist automatisch ein dediziertes Dienstkonto bereit, das als Agentenidentität bezeichnet wird.

  1. Öffnen Sie die Google Cloud Console.

    Zur Google Cloud Console

  2. Klicken Sie auf einer beliebigen Seite der Google Cloud Console auf spark Gemini Cloud Assist-Chat öffnen oder schließen.

    Der Bereich Cloud Assist wird geöffnet.

  3. Klicken Sie auf Weitere Aktionen (), und dann im Drop-down-Menü auf Cloud Assist-Einstellungen.

    Der Bereich Gemini Cloud Assist verwalten wird geöffnet.

  4. Wählen Sie im Bereich Proaktive Agenten die Option Proaktive Agenten aktivieren aus und klicken Sie dann auf Zugriff gewähren.

  5. Klicken Sie im Bereich Zugriff gewähren auf Speichern.

  6. Klicken Sie unten im Bereich Gemini Cloud Assist verwalten auf Speichern.

Berechtigungen konfigurieren

Um den proaktiven Modus einzurichten, müssen Sie Nutzern und der Agentenidentität IAM-Rollen zuweisen.

Rollen für Agentenidentitäten

Wenn ein Agent autonom im Hintergrund ausgeführt wird, verwendet er eine Agentenidentität. Die Agentenidentität wird automatisch bereitgestellt, wenn Sie den proaktiven Modus aktivieren. Sie müssen sie also nicht erstellen. Sie müssen dieser Agentenidentität jedoch die IAM-Rollen zuweisen, die für die Ausführung von Hintergrundaufgaben erforderlich sind. Gemini Cloud Assist greift nur auf die Daten zu, die Sie explizit über die IAM-Rollen autorisieren, die der Agentenidentität zugewiesen wurden.

Dies ist auf den schreibgeschützten Zugriff für Dienste wie Cloud Monitoring, Cloud Logging und Cloud Asset Inventory beschränkt. Auf Daten in Ihren Datenbanken oder Storage-Buckets kann nur zugegriffen werden, wenn Sie diese Berechtigungen explizit gewähren.

Zur Erklärbarkeit enthält jeder von Gemini Cloud Assist generierte Insight Zitate, die auf die Quelldaten verweisen, z. B. die Benachrichtigung oder ein bestimmtes Log.

Das Hauptkonto der Agentenidentität hat das folgende Format:

agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud

Dabei ist ORG_NUMBER die numerische ID Ihrer Google Cloud Organisation und PROJECT_NUMBER ist die numerische ID Ihres Google Cloud Projekts.

Die von der Agentenidentität benötigten Berechtigungen hängen davon ab, welche Funktionen des proaktiven Modus Sie verwenden möchten. Die folgenden Rollen sind ein guter Ausgangspunkt für Ihren Anwendungsfall. Je nach den Besonderheiten Ihrer Umgebung und den Aufgaben, die der proaktive Modus ausführen soll, müssen Sie möglicherweise zusätzliche Rollen zuweisen.

Weitere Informationen zu aufgabenspezifischen Rollen finden Sie unter Rollen für Jobfunktionen. Weitere Informationen zu Berechtigungen und Rollen für Gemini Cloud Assist finden Sie unter IAM-Anforderungen.

Weisen Sie dem Hauptkonto der Agentenidentität je nach Anwendungsfall die folgenden Rollen zu:

  • Proaktive Fehlerbehebung: Weisen Sie die Rollen „Supportnutzer“ (roles/iam.supportUser) und „Service Usage Consumer“ (roles/serviceusage.serviceUsageConsumer) zu.
  • Proaktive Kostenoptimierung: Weisen Sie zusätzlich zu den Rollen für die proaktive Fehlerbehebung die folgenden Rollen zu:
    • „Cloud Hub Operator“ (roles/cloudhub.operator) für den Zugriff auf Ressourcenkosten.
    • „App Optimize Admin“ (roles/appoptimize.admin) zum Generieren von Kostenoptimierungsanalysen.

Sie können diese Rollen mit der Google Cloud CLI zuweisen. Informationen zum Installieren und Initialisieren der gcloud CLI für die Verwendung mit dem proaktiven Modus finden Sie unter Google Cloud CLI installieren.

Führen Sie die folgenden gcloud CLI-Befehle aus, um die Rollen der Agentenidentität zuzuweisen:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/iam.supportUser' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/cloudhub.operator' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/appoptimize.admin' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/serviceusage.serviceUsageConsumer' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'

Ersetzen Sie Folgendes:

  • PROJECT_ID: Die ID Ihres Google Cloud Projekts.
  • ORG_NUMBER: Die numerische ID Ihrer Google Cloud Organisation.
  • PROJECT_NUMBER: Die numerische ID Ihres Google Cloud Projekts.

Diese IDs sind in der Google Cloud Console verfügbar.

Benutzerdefinierte Einschränkungen

Wenn Sie eine Organisationsrichtlinie benutzerdefinierte Einschränkung haben, die die Hauptkontotypen einschränkt, denen Rollen zugewiesen werden dürfen, können Versuche, einer Agentenidentität IAM-Rollen zuzuweisen, zu einem Fehler führen. Fügen Sie in diesem Fall den Hauptkontotyp der Agentenidentität iam.googleapis.com/AgenticIdentityPoolPrincipal zum Teil MemberTypeMatches der benutzerdefinierten Einschränkung hinzu, die einschränkt, welchen Hauptkontotypen IAM-Rollen zugewiesen werden können.

Nutzerrollen

Nutzer, die mit proaktiven Ergebnissen interagieren, benötigen die folgenden Rollen:

  • roles/geminicloudassist.user (für die Interaktion mit Agenten)
  • roles/geminicloudassist.viewer (zum Ansehen proaktiver Untersuchungen und Kostenoptimierungsanalysen).

Verwenden Sie die folgenden gcloud CLI-Befehle, um diese Rollen zuzuweisen:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/geminicloudassist.user' \
    --member='user:EMAIL_ADDRESS'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/geminicloudassist.viewer' \
    --member='user:EMAIL_ADDRESS'

Ersetzen Sie EMAIL_ADDRESS durch die E-Mail-Adresse des Nutzers, der die Berechtigung benötigt, mit den Agenten zu chatten und die Ergebnisse der proaktiven Untersuchung anzusehen.

Nächste Schritte