Zugriffssteuerung mit IAM

Häufig müssen mehrere Teammitglieder zusammenarbeiten, um einen Agent zu erstellen, und Dienste greifen auf den Agent zu. Mithilfe von Rollen können Sie steuern, welchen Zugriff und welche Berechtigungen Hauptkonten haben sollen.

Sie können den Zugriff über die Google Cloud Console mit Identity and Access Management (IAM) konfigurieren. Mit der Google Cloud Console werden Hauptkonten IAM-Rollen zugewiesen. Ausführliche Informationen zum Hinzufügen, Bearbeiten und Entfernen von Berechtigungen finden Sie in der Kurzanleitung für IAM.

Öffnen Sie in der Google Cloud Console die Seite IAM, um auf die Einstellungen zuzugreifen.

Nutzer oder Dienstkonto zum Projekt hinzufügen

Wenn Sie Nutzern oder Dienstkonten Berechtigungen zuweisen möchten, können Sie ihnen Rollen für Ihr Google Cloud -Projekt zuweisen. Nutzer werden durch Angabe ihrer E-Mail-Adresse hinzugefügt. Auch Dienstkonten können durch die Angabe der zugehörigen E-Mail-Adresse hinzugefügt werden. Das Hinzufügen von Dienstkonten ist erforderlich, wenn Sie ein Dienstkonto für mehrere Projekte verwenden möchten. Die E‑Mail-Adresse Ihres Dienstkontos finden Sie auf der Seite IAM-Dienstkonten in der Google Cloud Console.

Hauptkonto hinzufügen

So fügen Sie ein Hauptkonto hinzu:

  1. Klicken Sie oben auf der Seite auf .
  2. Geben Sie die E-Mail-Adresse Ihres Hauptkontos ein.
  3. Wählen Sie eine Rolle aus.
  4. Klicken Sie auf Speichern.

Berechtigungen ändern

So ändern Sie Berechtigungen:

  1. Klicken Sie auf  für das Hauptkonto.
  2. Wählen Sie eine andere Rolle aus.
  3. Klicken Sie auf Speichern.

Hauptkonto entfernen

Wenn Sie ein Hauptkonto entfernen möchten, klicken Sie auf .

IAM-Rollen

Die folgenden Rollen sind für den Zugriff auf CX Agent Studio verfügbar.

Gemini Enterprise for Customer Experience Admin (ces.googleapis.com/admin)

Dies ermöglicht den Vollzugriff auf Ressourcen.

Basisrollen:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client
  • contactcenterinsights.googleapis.com/admin

Zusätzliche Berechtigungen:

  • ces.googleapis.com/operations.delete
  • ces.googleapis.com/operations.cancel
  • ces.googleapis.com/apps.create
  • ces.googleapis.com/apps.update
  • ces.googleapis.com/apps.delete
  • ces.googleapis.com/apps.import
  • ces.googleapis.com/apps.export
  • ces.googleapis.com/apps.runEvaluation
  • ces.googleapis.com/agents.create
  • ces.googleapis.com/agents.update
  • ces.googleapis.com/agents.updateCallbacks
  • ces.googleapis.com/agents.updateInstructions
  • ces.googleapis.com/agents.updateTools
  • ces.googleapis.com/agents.updateGeneral
  • ces.googleapis.com/agents.delete
  • ces.googleapis.com/examples.create
  • ces.googleapis.com/examples.update
  • ces.googleapis.com/examples.delete
  • ces.googleapis.com/tools.create
  • ces.googleapis.com/tools.update
  • ces.googleapis.com/tools.delete
  • ces.googleapis.com/guardrails.create
  • ces.googleapis.com/guardrails.update
  • ces.googleapis.com/guardrails.delete
  • ces.googleapis.com/toolsets.create
  • ces.googleapis.com/toolsets.update
  • ces.googleapis.com/toolsets.delete
  • ces.googleapis.com/deployments.create
  • ces.googleapis.com/deployments.update
  • ces.googleapis.com/deployments.delete
  • ces.googleapis.com/conversations.delete
  • ces.googleapis.com/evaluations.create
  • ces.googleapis.com/evaluations.update
  • ces.googleapis.com/evaluations.delete
  • ces.googleapis.com/evaluationResults.delete
  • ces.googleapis.com/evaluationDatasets.create
  • ces.googleapis.com/evaluationDatasets.update
  • ces.googleapis.com/evaluationDatasets.delete
  • ces.googleapis.com/evaluationRuns.delete
  • ces.googleapis.com/scheduledEvaluationRuns.create
  • ces.googleapis.com/scheduledEvaluationRuns.update
  • ces.googleapis.com/scheduledEvaluationRuns.delete
  • ces.googleapis.com/appVersions.create
  • ces.googleapis.com/appVersions.delete
  • ces.googleapis.com/appVersions.restore
  • ces.googleapis.com/omnichannels.create
  • ces.googleapis.com/omnichannels.update
  • ces.googleapis.com/omnichannels.delete
  • ces.googleapis.com/apps.createTagBinding
  • ces.googleapis.com/apps.deleteTagBinding
  • ces.googleapis.com/apps.listTagBindings
  • ces.googleapis.com/apps.listEffectiveTags
  • ces.googleapis.com/assistantSessions.create
  • ces.googleapis.com/routes.create
  • ces.googleapis.com/routes.update
  • ces.googleapis.com/routes.delete
  • ces.googleapis.com/endpointConfigs.create
  • ces.googleapis.com/endpointConfigs.update
  • ces.googleapis.com/endpointConfigs.delete
  • ces.googleapis.com/sipDomains.create
  • ces.googleapis.com/sipDomains.update
  • ces.googleapis.com/sipDomains.delete
  • ces.googleapis.com/securitySettings.update

Gemini Enterprise for Customer Experience Viewer (ces.googleapis.com/viewer)

Dies bietet Lesezugriff auf Ressourcen.

Basisrollen:

  • contactcenterinsights.googleapis.com/viewer

Zusätzliche Berechtigungen:

  • cloudresourcemanager.googleapis.com/projects.get
  • cloudresourcemanager.googleapis.com/projects.list
  • ces.googleapis.com/operations.list
  • ces.googleapis.com/operations.get
  • ces.googleapis.com/locations.list
  • ces.googleapis.com/locations.get
  • ces.googleapis.com/apps.list
  • ces.googleapis.com/apps.get
  • ces.googleapis.com/agents.list
  • ces.googleapis.com/agents.get
  • ces.googleapis.com/examples.list
  • ces.googleapis.com/examples.get
  • ces.googleapis.com/tools.list
  • ces.googleapis.com/tools.get
  • ces.googleapis.com/guardrails.list
  • ces.googleapis.com/guardrails.get
  • ces.googleapis.com/toolsets.list
  • ces.googleapis.com/toolsets.get
  • ces.googleapis.com/deployments.list
  • ces.googleapis.com/deployments.get
  • ces.googleapis.com/conversations.list
  • ces.googleapis.com/conversations.get
  • ces.googleapis.com/appVersions.list
  • ces.googleapis.com/appVersions.get
  • ces.googleapis.com/evaluations.list
  • ces.googleapis.com/evaluations.get
  • ces.googleapis.com/evaluationResults.list
  • ces.googleapis.com/evaluationResults.get
  • ces.googleapis.com/evaluationDatasets.list
  • ces.googleapis.com/evaluationDatasets.get
  • ces.googleapis.com/evaluationRuns.list
  • ces.googleapis.com/evaluationRuns.get
  • ces.googleapis.com/scheduledEvaluationRuns.list
  • ces.googleapis.com/scheduledEvaluationRuns.get
  • ces.googleapis.com/changelogs.list
  • ces.googleapis.com/changelogs.get
  • ces.googleapis.com/omnichannels.get
  • ces.googleapis.com/omnichannels.list
  • ces.googleapis.com/apps.listTagBindings
  • ces.googleapis.com/apps.listEffectiveTags
  • ces.googleapis.com/assistantSessions.list
  • ces.googleapis.com/assistantSessions.get
  • ces.googleapis.com/routes.list
  • ces.googleapis.com/routes.get
  • ces.googleapis.com/endpointConfigs.list
  • ces.googleapis.com/endpointConfigs.get
  • ces.googleapis.com/sipDomains.list
  • ces.googleapis.com/sipDomains.get
  • ces.googleapis.com/securitySettings.get

Gemini Enterprise for Customer Experience Client (ces.googleapis.com/client)

Dadurch erhalten Sie Zugriff auf die Abfrage von Agenten.

Berechtigungen:

  • ces.googleapis.com/sessions.runSession
  • ces.googleapis.com/sessions.bidiRunSession
  • ces.googleapis.com/tools.execute

Gemini Enterprise for Customer Experience App Editor (ces.googleapis.com/appEditor)

Vollständige Kontrolle über Einstellungen auf App-Ebene. Verwaltet globales Logging, Audio-/Sprachkonfigurationen, Speicher-Buckets und App-Versionen.

Basisrollen:

  • ces.googleapis.com/viewer

Zusätzliche Berechtigungen:

  • ces.googleapis.com/apps.create
  • ces.googleapis.com/apps.update
  • ces.googleapis.com/apps.delete
  • ces.googleapis.com/apps.import
  • ces.googleapis.com/apps.export
  • ces.googleapis.com/apps.runEvaluation
  • ces.googleapis.com/apps.createTagBinding
  • ces.googleapis.com/apps.deleteTagBinding
  • ces.googleapis.com/appVersions.create
  • ces.googleapis.com/appVersions.delete
  • ces.googleapis.com/appVersions.restore

Gemini Enterprise for Customer Experience Agent Editor (ces.googleapis.com/agentEditor)

Vollständige Kontrolle über Strukturen von KI-Agentenknoten, Abläufe, Anweisungen und Callbacks. Kann Tools zu Agents hinzufügen oder daraus entfernen (aber keine neuen Tools erstellen).

Basisrollen:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client

Zusätzliche Berechtigungen:

  • ces.googleapis.com/agents.create
  • ces.googleapis.com/agents.update
  • ces.googleapis.com/agents.updateCallbacks
  • ces.googleapis.com/agents.updateInstructions
  • ces.googleapis.com/agents.updateTools
  • ces.googleapis.com/agents.updateGeneral
  • ces.googleapis.com/agents.delete
  • ces.googleapis.com/examples.create
  • ces.googleapis.com/examples.update
  • ces.googleapis.com/examples.delete

Gemini Enterprise for Customer Experience Tools Editor (ces.googleapis.com/toolsEditor)

Vollständige Kontrolle über Tools, Toolsets und Integrationen.

Basisrollen:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client

Zusätzliche Berechtigungen:

  • ces.googleapis.com/tools.create
  • ces.googleapis.com/tools.update
  • ces.googleapis.com/tools.delete
  • ces.googleapis.com/toolsets.create
  • ces.googleapis.com/toolsets.update
  • ces.googleapis.com/toolsets.delete

Gemini Enterprise for Customer Experience Guardrails Editor (ces.googleapis.com/guardrailsEditor)

Vollständige Kontrolle über Sicherheitseinstellungen und Schutzmaßnahmen.

Basisrollen:

- ces.googleapis.com/viewer
- ces.googleapis.com/client

Zusätzliche Berechtigungen:

- ces.googleapis.com/guardrails.create
- ces.googleapis.com/guardrails.update
- ces.googleapis.com/guardrails.delete

Gemini Enterprise for Customer Experience Evals Editor (ces.googleapis.com/evalsEditor)

Vollständige Kontrolle über Bewertungs-Datasets, Ausführungen und Ergebnisse.

Basisrollen:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client

Zusätzliche Berechtigungen:

  • ces.googleapis.com/evaluations.create
  • ces.googleapis.com/evaluations.update
  • ces.googleapis.com/evaluations.delete
  • ces.googleapis.com/evaluationResults.delete
  • ces.googleapis.com/evaluationDatasets.create
  • ces.googleapis.com/evaluationDatasets.update
  • ces.googleapis.com/evaluationDatasets.delete
  • ces.googleapis.com/evaluationRuns.delete
  • ces.googleapis.com/scheduledEvaluationRuns.create
  • ces.googleapis.com/scheduledEvaluationRuns.update
  • ces.googleapis.com/scheduledEvaluationRuns.delete

Gemini Enterprise for Customer Experience Security Settings Editor (ces.googleapis.com/securitySettingsEditor)

Vollständige Kontrolle über projektweite Sicherheitseinstellungen.

Basisrollen:

  • ces.googleapis.com/viewer

Zusätzliche Berechtigungen:

  • ces.googleapis.com/securitySettings.update

Gemini Enterprise for Customer Experience Deployment Editor (ces.googleapis.com/deploymentEditor)

Kann Umgebungen verwalten und bestimmte App-Versionen darin bereitstellen.

Basisrollen:

  • ces.googleapis.com/viewer

Zusätzliche Berechtigungen:

  • ces.googleapis.com/deployments.create
  • ces.googleapis.com/deployments.update
  • ces.googleapis.com/deployments.delete

Customer Experience Insights

CX Agent Studio ist in CX Insights eingebunden. Sie müssen den Zugriff auf CX Agent Studio-Principals die folgenden CX Insights-Berechtigungen gewähren:

  • contactcenterinsights.googleapis.com/conversations.get
  • contactcenterinsights.googleapis.com/conversations.list

Diese Berechtigungen sind automatisch in den untergeordneten Rollen von ces.googleapis.com/admin und ces.googleapis.com/viewer enthalten. Wenn Sie jedoch benutzerdefinierte Rollen definieren, müssen Sie diese Berechtigungen in die Definitionen der benutzerdefinierten Rollen aufnehmen.

Alternativ können Sie relevanten Hauptkonten eine der folgenden CX Insights-Rollen zuweisen:

  • contactcenterinsights.googleapis.com/viewer: Bietet Lesezugriff auf Unterhaltungen
  • contactcenterinsights.googleapis.com/admin: Gewährt vollständigen Zugriff auf Unterhaltungen

Zusätzlich zu Rollen müssen Sie möglicherweise die Schritte für die Einrichtung der Discovery Engine ausführen.

Anfragen, die den Zugriff auf Cloud Storage umfassen

Für einige CX Agent Studio-Anfragen wird auf Objekte in Cloud Storage zugegriffen, um Daten zu lesen oder zu schreiben. Wenn Sie einen dieser Anfragen aufrufen, greift CX Agent Studio im Namen des Anrufers auf die Cloud Storage-Daten zu. Das bedeutet, dass die Authentifizierung Ihrer Anfrage Berechtigungen für den Zugriff auf CX Agent Studio sowie auf die Cloud Storage-Objekte haben muss.

Wenn Sie eine Google-Clientbibliothek und IAM-Rollen verwenden, finden Sie Informationen zu Cloud Storage-Rollen in der Anleitung zur Cloud Storage-Zugriffssteuerung.

Wenn Sie einen eigenen Client implementieren und OAuth verwenden, müssen Sie den folgenden OAuth-Bereich verwenden:

  • https://www.googleapis.com/auth/cloud-platform (Zugriff auf alle Projektressourcen)

Bedingung hinzufügen, um den Zugriff auf eine Agent-Anwendung einzuschränken

Wenn Sie ein Hauptkonto hinzufügen oder bearbeiten, können Sie bedingte Rollenbindungen erstellen, die den Zugriff auf eine Agent-Anwendung einschränken.

Die folgende Bedingung bietet Zugriff auf eine bestimmte Agent-Anwendung sowie auf Ressourcen der obersten Ebene im Projekt, die von der Agent-Anwendung benötigt werden:

resource.name == "projects/PROJECT_ID" ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/apps/APP_ID") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/operations") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/sipDomains") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/omnichannels") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/dataStores") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/routes") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/endpointConfigs")

Wenn Sie Zugriff auf Insights zur Customer Experience haben möchten, sollten Sie zusätzlich zum bedingten Gewähren auch Rollen für Insights zur Customer Experience zuweisen.