设置主动模式

设置主动模式,以允许 Gemini Cloud Assist 在后台自主运行,持续调查提醒并分析费用异常情况。

启用主动模式会为 Gemini Cloud Assist 预配专用服务帐号。通过配置此账号,您可以授予 Gemini Cloud Assist 分析环境遥测数据和日志所需的访问权限,而无需用户主动干预。

启用所需的 API

确保在项目中启用以下 API:

  • Gemini Cloud Assist:geminicloudassist.googleapis.com
  • App Optimize API:appoptimize.googleapis.com

如需详细了解如何启用这些 API,请参阅 设置 Gemini Cloud Assist启用 App Optimize API

为了生成主动式费用分析洞见,Gemini Cloud Assist 依赖于 结算生成的费用异常提醒 。默认情况下,系统会为所有项目启用这些提醒。

启用主动模式

项目管理员需要明确启用主动模式。启用主动模式后,Gemini Cloud Assist 会自动预配一个名为“智能体身份”的专用服务帐号。

  1. 打开 Google Cloud 控制台。

    前往 Google Cloud 控制台

  2. 在 Google Cloud 控制台的任意页面中,点击 星光图标 打开或关闭 Gemini Cloud Assist 对话

    系统将打开 Cloud Assist 面板。

  3. 点击更多操作 (), 然后从下拉菜单中点击 Cloud Assist 设置

    系统将打开管理 Gemini Cloud Assist 设置面板。

  4. 主动式智能体 部分,选择启用主动式 智能体 ,然后点击授予访问权限

  5. 授予访问权限 面板中,点击保存

  6. 管理 Gemini Cloud Assist 面板底部,点击保存

配置权限

如需设置主动模式,您需要向用户和智能体身份授予 IAM 角色。

智能体身份角色

当智能体在后台自主运行时,它会使用智能体身份。启用主动模式后,系统会自动预配智能体身份,因此无需执行任何操作即可创建智能体身份。不过,您必须向此智能体身份授予执行后台任务所需的 IAM 角色;Gemini Cloud Assist 仅访问您通过授予其智能体身份的 IAM 角色明确授权的数据。

这仅限于对 Cloud Monitoring、Cloud Logging 和 Cloud Asset Inventory 等服务的只读访问权限。除非您明确授予这些权限,否则它无法访问数据库或存储分区中的数据。

为了提高可解释性,Gemini Cloud Assist 生成的每项分析洞见都包含引用,这些引用会链接回源数据,例如提醒或特定日志。

智能体身份主账号的格式如下:

agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud

其中,ORG_NUMBER 是您的 Google Cloud 组织的数字标识符,PROJECT_NUMBER 是 您的 Google Cloud 项目的数字标识符。

智能体身份所需的权限取决于您计划使用的主动模式功能。以下角色根据您的使用场景提供了一个良好的起点,但您可能需要根据环境的具体情况以及您希望主动模式执行的任务授予其他角色。

如需获得有关特定于任务的角色的更多指导,请参阅 作业职能的角色。 如需获得有关 Gemini Cloud Assist 的权限和角色的其他指导,请参阅 IAM 要求

根据您的使用场景,向智能体身份主账号授予以下角色:

  • 主动问题排查:授予支持用户 (roles/iam.supportUser) 和 Service Usage Consumer (roles/serviceusage.serviceUsageConsumer)。
  • 主动式费用优化:除了主动 问题排查的角色之外,还需授予以下角色:
    • Cloud Hub Operator (roles/cloudhub.operator),用于访问资源费用。
    • App Optimize Admin (roles/appoptimize.admin),用于生成费用优化研究。

您可以使用 Google Cloud CLI 授予这些角色。如需安装和 初始化 gcloud CLI 以便将其与主动模式搭配使用,请参阅 安装 Google Cloud CLI

运行以下 gcloud CLI 命令以授予智能体身份角色:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/iam.supportUser' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/cloudhub.operator' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/appoptimize.admin' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/serviceusage.serviceUsageConsumer' \
    --member='principal://agents.global.org-ORG_NUMBER.system.id.goog/resources/geminicloudassist/projects/PROJECT_NUMBER/locations/global/agents/cloud'

替换以下内容:

  • PROJECT_ID: Google Cloud 项目的 ID。
  • ORG_NUMBER:您的 Google Cloud 组织的数字标识符。
  • PROJECT_NUMBER:您的 Google Cloud 项目的数字标识符。

您可以从Google Cloud 控制台获取这些标识符。

自定义限制条件

如果您有组织政策 自定义限制条件,用于 限制允许授予角色的 主账号类型,则尝试向 智能体身份授予 IAM 角色可能会导致错误。如果发生这种情况,请将智能体身份主账号类型 iam.googleapis.com/AgenticIdentityPoolPrincipal 添加到自定义限制条件的 MemberTypeMatches 部分,该部分负责限制可以授予 IAM 角色的主账号类型。

用户角色

与主动式结果交互的用户需要具有以下角色:

  • roles/geminicloudassist.user(用于与智能体聊天)
  • roles/geminicloudassist.viewer (用于查看主动式调查和费用优化研究)。

使用以下 gcloud CLI 命令授予这些角色:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/geminicloudassist.user' \
    --member='user:EMAIL_ADDRESS'
gcloud projects add-iam-policy-binding PROJECT_ID \
    --role='roles/geminicloudassist.viewer' \
    --member='user:EMAIL_ADDRESS'

EMAIL_ADDRESS 替换为需要获得与智能体聊天和查看主动式调查结果的权限的用户的电子邮件地址。

后续步骤