Configurare un progetto per un team

Questa pagina fornisce esempi di come potresti configurare un progetto per un team che lavora con Gemini Enterprise Agent Platform. Questa pagina presuppone che tu abbia già familiarità con i concetti di Identity and Access Management (IAM) come policy, ruoli, autorizzazioni ed entità, come descritto in Controllo dell'accesso ad Agent Platform con IAM e Concetti relativi alla gestione degli accessi.

Questi esempi sono pensati per un utilizzo generale. Tieni conto delle esigenze specifiche del team e adatta di conseguenza la configurazione del progetto.

Panoramica

Agent Platform utilizza IAM per gestire l'accesso alle risorse. Quando pianifichi il controllo dell'accesso alle tue risorse, tieni presente quanto segue:

  • Puoi gestire l'accesso a livello di progetto o di risorsa. L'accesso a livello di progetto si applica a tutte le risorse del progetto. L'accesso a una risorsa specifica si applica solo a quella risorsa.

  • Concedi l'accesso assegnando ruoli IAM alle entità. Sono disponibili ruoli predefiniti per semplificare la configurazione dell'accesso, ma sono consigliati i ruoli personalizzati perché li crei tu, quindi puoi limitare il loro accesso solo alle autorizzazioni richieste.

Per saperne di più sul controllo dell'accesso, consulta Controllo dell'accesso ad Agent Platform con IAM.

Un singolo progetto con accesso condiviso a dati e risorse di Agent Platform

In questo esempio, un team condivide un singolo progetto che contiene i dati e le risorse di Agent Platform.

Potresti configurare un progetto in questo modo se i dati, i container e le altre risorse di Agent Platform del team possono essere condivisi tra tutti gli utenti del progetto.

Il criterio di autorizzazione IAM del progetto potrebbe essere simile al seguente:

{
  "version": 1,
  "etag": "BwWKmjvelug=",
  "bindings": [
    {
      "role": "roles/aiplatform.user",
      "members": [
        "user:USER1_EMAIL_ADDRESS",
        "user:USER2_EMAIL_ADDRESS"
      ]
    },
    {
      "role": "roles/storage.admin",
      "members": [
        "user:USER1_EMAIL_ADDRESS",
        "user:USER2_EMAIL_ADDRESS"
      ]
    },
    {
      "role": "roles/aiplatform.serviceAgent",
      "members": [
        "user:service-PROJECT_NUMBER@gcp-sa-aiplatform-cc.iam.gserviceaccount.com"
      ]
    }
  ]
}

La configurazione di un progetto in questo modo semplifica la collaborazione di un team per addestrare i modelli, eseguire il debug del codice, eseguire il deployment dei modelli e osservare gli endpoint. Tutti gli utenti vedono le stesse risorse e possono eseguire l'addestramento con gli stessi dati. Le risorse di Agent Platform operano all'interno di un singolo progetto, quindi non devi concedere l'accesso alle risorse al di fuori del progetto. La quota è condivisa tra il team.

Per configurare il controllo dell'accesso al progetto del tuo team, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Separa dati e risorse di Agent Platform

In questo esempio, i dati del team si trovano in un progetto separato dalle risorse di Agent Platform.

Potresti configurare un progetto in questo modo se:

  • I dati del team sono troppo difficili da spostare nello stesso progetto delle risorse di Agent Platform.

  • I dati del team richiedono un controllo specifico su chi può accedervi.

In questi casi, ti consigliamo di creare un progetto per i dati e un progetto per le risorse di Agent Platform. Gli sviluppatori del team condividono il progetto che contiene le risorse di Agent Platform. Utilizzano le risorse di Agent Platform per accedere ed elaborare i dati archiviati nell'altro progetto. Gli amministratori dei dati concedono l'accesso alle risorse di Agent Platform tramite agenti di servizio o service account personalizzati.

Ad esempio, potresti concedere agli agenti di servizio predefiniti di Agent Platform l'accesso a un bucket Cloud Storage con un criterio di autorizzazione simile al seguente:

{
  "version": 1,
  "etag": "BwWKmjvelug=",
  "bindings": [
    {
      "role": "roles/storage.objectViewer",
      "members": [
        "user:service-PROJECT_NUMBER@gcp-sa-aiplatform-cc.iam.gserviceaccount.com",
        "user:service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com"
      ]
    }
  ]
}

Quando possibile, specifica un account di servizio da utilizzare come identità della risorsa quando crei le risorse di Agent Platform e utilizza questo account di servizio per gestire il controllo dell'accesso. In questo modo, è più facile concedere l'accesso a risorse specifiche ai dati e gestire le autorizzazioni nel tempo.

Ad esempio, potresti concedere a un account di servizio l'accesso a BigQuery con un criterio simile al seguente:

{
  "version": 1,
  "etag": "BwWKmjvelug=",
  "bindings": [
    {
      "role": "roles/bigquery.user",
      "members": [
        "user:SERVICE_ACCOUNT_NAME@PROJECT_NUMBER.iam.gserviceaccount.com"
      ]
    }
  ]
}

Per configurare il controllo dell'accesso per i service account, consulta Gestisci l'accesso ai service account.

Nel progetto con le risorse di Agent Platform, gli amministratori possono concedere agli utenti l'accesso ai dati concedendo il ruolo Utente account di servizio (roles/iam.serviceAccountUser) sui service account specificati.

Isola il codice meno attendibile in progetti separati aggiuntivi

I modelli, i container di previsione e i container di addestramento sono codice. È importante isolare il codice meno attendibile dai modelli e dai dati sensibili. Esegui il deployment degli endpoint e delle fasi di addestramento nei rispettivi progetti, utilizza un account di servizio dedicato con autorizzazioni molto limitate e utilizza i Controlli di servizio VPC per isolarli e ridurre l'impatto dell'accesso concesso a questi container e modelli.

Passaggi successivi