È normale che più membri del team collaborino alla creazione di un agente e che i servizi accedano all'agente. Utilizzando i ruoli, puoi controllare l'accesso e le autorizzazioni concesse alle entità.
Puoi configurare l'accesso utilizzando la console Conversational Agents o la console Google Cloud (visita la documentazione, apri la console) con Identity and Access Management (IAM). La Google Cloud console viene utilizzata per concedere i ruoli IAM alle entità, mentre la console Conversational Agents viene utilizzata per concedere i ruoli dell'agente Dialogflow CX alle entità. I ruoli dell'agente Dialogflow CX sono comodi ruoli predefiniti definiti da Dialogflow CX che limitano l'accesso a un agente o alle risorse secondarie di un agente specifico.
In alcune situazioni devi utilizzare la Google Cloud console:
- Il ruolo Proprietario progetto IAM viene concesso per impostazione predefinita all'utente che ha creato il progetto proprietario dell'agente. Questo proprietario ha accesso completo a tutti gli agenti del progetto. Se vuoi modificare il proprietario del progetto, devi utilizzare la Google Cloud console.
- Solo l'accesso a livello di agente può essere configurato tramite la console Dialogflow CX. Se vuoi configurare l'accesso a livello di progetto, devi utilizzare la Google Cloud console.
- Un sottoinsieme di ruoli IAM ha ruoli dell'agente Dialogflow CX corrispondenti. Se vuoi concedere un ruolo a livello di progetto o di agente che non esiste nella console Dialogflow CX, devi utilizzare la Google Cloud console.
- Se stai creando un agente datastore con l' interfaccia utente di Vertex AI Agents, devi utilizzare la Google Cloud console.
Se utilizzi l'API, potresti avere anche una o più applicazioni che inviano richieste a un agente. In questo caso, puoi controllare l'accesso con i service account.
Controllare l'accesso con la console Conversational Agents
La console Conversational Agents ti consente di applicare comodi ruoli dell'agente configurati per la condivisione a livello di agente. Questi ruoli sono correlati ai ruoli IAM con condizioni IAM che limitano l'accesso all'agente specifico o a un sottoinsieme di risorse secondarie dell' agente.
Per accedere alla configurazione dei ruoli dell'agente dalla console Conversational Agents, devi disporre del ruolo Amministratore IAM progetto per il progetto associato. Questo ruolo viene concesso dalla Google Cloud console.
| Ruolo dell'agente Dialogflow CX | Riepilogo | Ruolo IAM |
|---|---|---|
| Lettore conversazionale | Fornisce l'accesso in lettura per eseguire query (non rilevare l'intent) sull'agente dalla console o dall'API. | Dialogflow > Lettore API Dialogflow |
| Amministratore conversazionale | Fornisce l'accesso completo per creare, aggiornare, eseguire query, rilevare l'intent ed eliminare l'agente dalla console o dall'API. | Dialogflow > Amministratore API Dialogflow |
| Client conversazionale | Fornisce l'accesso per rilevare l'intent dalla console o dall'API. | Dialogflow > Client API Dialogflow |
| Service agent | Consulta Agenti di servizio | Consulta Agenti di servizio |
| Editor di flussi | Fornisce l'accesso per aggiornare, eseguire query su un flusso specifico e creare, aggiornare, eliminare o eseguire query sulle risorse del flusso (pagine, gruppi di route e versioni) dalla console o dall'API. | Dialogflow > Editor di flussi Dialogflow |
| Editor di ambienti | Fornisce l'accesso per aggiornare, eseguire query su un ambiente specifico e creare, aggiornare, eliminare o eseguire query sulle risorse dell'ambiente (esperimenti) dalla console o dall'API. | Dialogflow > Editor di ambienti Dialogflow |
| Amministratore del tipo di entità | Fornisce l'accesso per creare, aggiornare, eliminare o eseguire query sui tipi di entità di un agente dalla console o dall'API. | Dialogflow > Amministratore del tipo di entità Dialogflow |
| Amministratore di intent | Fornisce l'accesso per creare, aggiornare, eliminare o eseguire query sugli intent di un agente dalla console o dall'API. | Dialogflow > Amministratore di intent Dialogflow |
| Amministratore di scenari di test | Fornisce l'accesso per creare, aggiornare, eliminare o eseguire query sugli scenari di test di un agente dalla console o dall'API. | Dialogflow > Amministratore di scenari di test Dialogflow |
| Amministratore di webhook | Fornisce l'accesso per creare, aggiornare, eliminare o eseguire query sui webhook di un agente dalla console o dall'API. | Dialogflow > Amministratore di webhook Dialogflow |
Le opzioni di condivisione si trovano nelle impostazioni dell'agente. Per aprire le impostazioni di condivisione dell'agente:
- Apri la console Dialogflow CX.
- Scegli il tuo progetto Google Cloud.
- Seleziona l'agente.
- Fai clic su Impostazioni agente.
- Fai clic sulla scheda Condividi.
Aggiungere un'entità
- Fai clic su Aggiungi.
- Inserisci l'indirizzo email dell'utente, del gruppo o account di servizio.
- Seleziona Utente, Gruppo o Service account per il tipo di email.
- Per impostazione predefinita, viene aggiunto il ruolo Lettore Dialogflow , necessario per consentire agli utenti di accedere alla console Conversational Agents.
- Fai clic su Aggiungi ruolo in Assegna ruoli.
- Seleziona un tipo di ruolo in Tipo.
- Per i ruoli Editor di flussi ed Editor di ambienti, seleziona flussi o ambienti specifici oppure mantieni l'opzione predefinita Tutti.
- (Facoltativo) Imposta la data di scadenza del ruolo.
- Fai clic su Salva.
Modificare i ruoli dell'entità
- Fai clic sull'entità nell'elenco.
- Aggiorna i ruoli per questa entità nel popup.
- Fai clic su Salva.
Rimuovere un'entità
- Trova l'entità nell'elenco.
- Fai clic sul pulsante Elimina delete per l'entità.
- Fai clic su Ok.
Controllare l'accesso con la Google Cloud console
Puoi controllare l'accesso con le impostazioni IAM. Per istruzioni dettagliate su come aggiungere, modificare e rimuovere le autorizzazioni, consulta la guida rapida di IAM.
Aggiungere un utente o un account di servizio al progetto
Puoi fornire autorizzazioni a utenti o service account concedendo loro ruoli nel tuo Google Cloud progetto. Gli utenti vengono aggiunti fornendo il loro indirizzo email. Anche i service account vengono aggiunti fornendo l'indirizzo email associato. Devi aggiungere i service account quando vuoi utilizzare un account di servizio per più progetti. Per trovare l'indirizzo email associato al tuo account di servizio, consulta la pagina Service account IAM nella Google Cloud console.
Per aggiungere un'entità:
- Fai clic sul pulsante Aggiungi add nella parte superiore della pagina.
- Inserisci l'indirizzo email dell'entità.
- Seleziona un ruolo.
- Fai clic su Salva.
Modificare le autorizzazioni
- Fai clic sul pulsante Modifica button per l'entità.
- Seleziona un altro ruolo.
- Fai clic su Salva.
Rimuovere un'entità
- Fai clic sul pulsante Elimina per l'entità.
Aggiungere una condizione per limitare l'accesso a un agente
Quando aggiungi o modifichi un'entità, puoi creare una condizione IAM che limita l'accesso a un agente.
Ad esempio:
{
"expression": "resource.name.startsWith(\"projects/PROJECT_ID/locations/REGION_ID/agents/AGENT_ID\")",
"title": "For Dialogflow CX Agent AGENT_ID"
}
Questa condizione ti fornisce l'accesso di base a un agente specifico. Ad esempio, un account di servizio con questa condizione può chiamare l'API Dialogflow CX solo per accedere all'agente specificato nella condizione per il progetto, ma non ad altri agenti del progetto.
Per aggiungere questa condizione a un ruolo concesso a un'entità:
- Seleziona un'entità.
- Fai clic sul pulsante Modifica button per l'entità.
- Fai clic su Aggiungi condizione.
- Nel campo Titolo , inserisci
For Dialogflow CX Agent AGENT_IDe sostituisci AGENT_ID con l'ID agente. - Puoi aggiungere qualsiasi descrizione.
- Seleziona l'editor di condizioni per creare la condizione.
- Aggiungi l'espressione
resource.name.startsWith("projects/PROJECT_ID/locations/REGION_ID/agents/AGENT_ID"), sostituendo AGENT_ID con l'ID agente e PROJECT_ID con l'ID progetto. - Fai clic su Salva.
Ruoli IAM
La seguente tabella elenca i ruoli IAM comuni pertinenti a Dialogflow CX. I riepiloghi delle autorizzazioni nella tabella utilizzano i seguenti termini:
- Accesso completo: autorizzazione per modificare l'accesso, creare, eliminare, modificare e leggere qualsiasi risorsa.
- Accesso in modifica: Autorizzazione per creare, eliminare, modificare e leggere qualsiasi risorsa.
- Accesso alla sessione: autorizzazione per chiamare i metodi per le risorse di sola esecuzione durante una conversazione, ad esempio rilevare l'intent, aggiornare il contesto, aggiornare le entità sessione o le interazioni di conversazione di Assistente agente.
- Accesso in lettura: autorizzazione per leggere qualsiasi risorsa.
| Ruolo IAM | Riepilogo delle autorizzazioni | Dettagli autorizzazione |
|---|---|---|
| Progetto > Proprietario |
Concedi ai proprietari del progetto
che hanno bisogno dell'accesso completo a tutte le risorse e a Dialogflow CX:
|
Consulta le definizioni dei ruoli di base IAM. |
| Progetto > Editor |
Concedi agli editor del progetto
che hanno bisogno dell'accesso in modifica a tutte le risorse Google Cloud e a Dialogflow CX:
|
Consulta le definizioni dei ruoli di base IAM. |
| Progetto > Visualizzatore |
Concedi ai visualizzatori del progetto
che hanno bisogno dell'accesso in lettura a tutte le risorse e a Dialogflow CX:
|
Consulta le definizioni dei ruoli di base IAM. |
| Progetto > Amministratore IAM |
Concedi agli amministratori IAM del progetto che hanno bisogno dell'accesso in modifica alla configurazione dei ruoli dell'agente Dialogflow CX. | Consulta le definizioni dei ruoli di Resource Manager IAM. |
| Progetto > Browser |
Concedi ai browser del progetto
che hanno bisogno dell'accesso in lettura per esplorare la gerarchia di un progetto,
inclusi cartella, organizzazione e policy IAM:
|
Consulta le definizioni dei ruoli del progetto IAM . |
| Dialogflow > Amministratore API Dialogflow |
Concedi agli amministratori dell'API Dialogflow CX
che hanno bisogno dell'accesso completo alle risorse specifiche di Dialogflow CX:
|
Consulta le definizioni dei ruoli IAM di Dialogflow. |
| Dialogflow > Client API Dialogflow |
Concedi ai client API Dialogflow CX
che eseguono chiamate detectIntent utilizzando l'API:
|
Consulta le definizioni dei ruoli IAM di Dialogflow. |
| Dialogflow > Editor agente console Conversational Agents |
Concedi agli editor della console Conversational Agents
che modificano gli agenti esistenti:
|
Consulta le definizioni dei ruoli IAM di Dialogflow. |
| Dialogflow >Lettore API Dialogflow |
Concedi ai client API Dialogflow
che eseguono chiamate di sola lettura specifiche di Dialogflow CX
utilizzando l'API:
|
Consulta le definizioni dei ruoli IAM di Dialogflow. |
| Amministratore di Discovery Engine | Concedi agli utenti che creano agenti datastore con l' interfaccia utente di Vertex AI Agents. | Consulta le definizioni dei ruoli IAM di Discovery Engine. |
OAuth
Se utilizzi le librerie client Google per accedere a Dialogflow CX, non devi utilizzare OAuth direttamente, perché queste librerie gestiscono l'implementazione per te. Tuttavia, se implementi il tuo client, potresti dover implementare il tuo flusso OAuth. L'accesso all'API Dialogflow CX richiede uno dei seguenti ambiti OAuth:
https://www.googleapis.com/auth/cloud-platform(accesso a tutte le risorse del progetto)https://www.googleapis.com/auth/dialogflow(accesso alle risorse di Dialogflow CX)
Richieste che comportano l'accesso a Cloud Storage
Alcune richieste di Dialogflow CX accedono agli oggetti in Cloud Storage per leggere o scrivere dati. Quando chiami una di queste richieste, Dialogflow CX accede ai dati di Cloud Storage per conto del chiamante. Ciò significa che l'autenticazione della richiesta deve disporre delle autorizzazioni per accedere a Dialogflow CX e agli oggetti Cloud Storage.
Quando utilizzi una libreria client Google e i ruoli IAM, consulta la guida al controllo dell'accesso a Cloud Storage per informazioni sui ruoli di Cloud Storage.
Quando implementi il tuo client e utilizzi OAuth, devi utilizzare il seguente ambito OAuth:
https://www.googleapis.com/auth/cloud-platform(accesso a tutte le risorse del progetto)
Ruoli personalizzati per l'accesso allo strumento Playbook
Puoi fornire un controllo dell'accesso granulare per gli strumenti Playbook utilizzando autorizzazioni e ruoli personalizzati.
Puoi elencare le autorizzazioni disponibili visitando
lo strumento di ricerca delle autorizzazioni
e cercando dialogflow.tools.
Utilizzando queste autorizzazioni, puoi creare ruoli personalizzati.