Controllo dell'accesso con IAM

È comune che più membri del team collaborino alla creazione di un agente e che i servizi accedano all'agente. Utilizzando i ruoli, puoi controllare l'accesso e le autorizzazioni concesse ai principal.

Puoi configurare l'accesso utilizzando la Google Cloud console con Identity and Access Management (IAM). La console Google Cloud viene utilizzata per concedere i ruoli IAM alle entità. Consulta la guida rapida di IAM per istruzioni dettagliate su come aggiungere, modificare e rimuovere le autorizzazioni.

Per accedere alle impostazioni, apri la pagina IAM nella console Google Cloud .

Aggiungi un utente o un account di servizio al progetto

Puoi fornire le autorizzazioni a utenti o service account concedendo loro ruoli nel tuo progetto Google Cloud . Gli utenti vengono aggiunti fornendo il loro indirizzo email. Anche gli account di servizio vengono aggiunti fornendo l'indirizzo email associato. Devi aggiungere service account quando vuoi utilizzare unaccount di serviziot per più progetti. Per trovare l'indirizzo email associato al tuo account di servizio, consulta la pagina Service account IAM nella console Google Cloud .

Aggiungere un'entità

Per aggiungere un'entità:

  1. Fai clic su nella parte superiore della pagina.
  2. Inserisci l'indirizzo email dell'entità.
  3. Seleziona un ruolo.
  4. Fai clic su Salva.

Cambia autorizzazioni

Per modificare le autorizzazioni:

  1. Fai clic su per l'entità.
  2. Seleziona un altro ruolo.
  3. Fai clic su Salva.

Rimuovere un'entità

Per rimuovere un'entità, fai clic su per l'entità.

Ruoli IAM

Per accedere a CX Agent Studio sono disponibili i seguenti ruoli.

Gemini Enterprise for Customer Experience Admin (ces.googleapis.com/admin)

In questo modo, viene fornito l'accesso completo alle risorse.

Ruoli di base:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client
  • contactcenterinsights.googleapis.com/admin

Autorizzazioni aggiuntive:

  • ces.googleapis.com/operations.delete
  • ces.googleapis.com/operations.cancel
  • ces.googleapis.com/apps.create
  • ces.googleapis.com/apps.update
  • ces.googleapis.com/apps.delete
  • ces.googleapis.com/apps.import
  • ces.googleapis.com/apps.export
  • ces.googleapis.com/apps.runEvaluation
  • ces.googleapis.com/agents.create
  • ces.googleapis.com/agents.update
  • ces.googleapis.com/agents.updateCallbacks
  • ces.googleapis.com/agents.updateInstructions
  • ces.googleapis.com/agents.updateTools
  • ces.googleapis.com/agents.updateGeneral
  • ces.googleapis.com/agents.delete
  • ces.googleapis.com/examples.create
  • ces.googleapis.com/examples.update
  • ces.googleapis.com/examples.delete
  • ces.googleapis.com/tools.create
  • ces.googleapis.com/tools.update
  • ces.googleapis.com/tools.delete
  • ces.googleapis.com/guardrails.create
  • ces.googleapis.com/guardrails.update
  • ces.googleapis.com/guardrails.delete
  • ces.googleapis.com/toolsets.create
  • ces.googleapis.com/toolsets.update
  • ces.googleapis.com/toolsets.delete
  • ces.googleapis.com/deployments.create
  • ces.googleapis.com/deployments.update
  • ces.googleapis.com/deployments.delete
  • ces.googleapis.com/conversations.delete
  • ces.googleapis.com/evaluations.create
  • ces.googleapis.com/evaluations.update
  • ces.googleapis.com/evaluations.delete
  • ces.googleapis.com/evaluationResults.delete
  • ces.googleapis.com/evaluationDatasets.create
  • ces.googleapis.com/evaluationDatasets.update
  • ces.googleapis.com/evaluationDatasets.delete
  • ces.googleapis.com/evaluationRuns.delete
  • ces.googleapis.com/scheduledEvaluationRuns.create
  • ces.googleapis.com/scheduledEvaluationRuns.update
  • ces.googleapis.com/scheduledEvaluationRuns.delete
  • ces.googleapis.com/appVersions.create
  • ces.googleapis.com/appVersions.delete
  • ces.googleapis.com/appVersions.restore
  • ces.googleapis.com/omnichannels.create
  • ces.googleapis.com/omnichannels.update
  • ces.googleapis.com/omnichannels.delete
  • ces.googleapis.com/apps.createTagBinding
  • ces.googleapis.com/apps.deleteTagBinding
  • ces.googleapis.com/apps.listTagBindings
  • ces.googleapis.com/apps.listEffectiveTags
  • ces.googleapis.com/assistantSessions.create
  • ces.googleapis.com/routes.create
  • ces.googleapis.com/routes.update
  • ces.googleapis.com/routes.delete
  • ces.googleapis.com/endpointConfigs.create
  • ces.googleapis.com/endpointConfigs.update
  • ces.googleapis.com/endpointConfigs.delete
  • ces.googleapis.com/sipDomains.create
  • ces.googleapis.com/sipDomains.update
  • ces.googleapis.com/sipDomains.delete
  • ces.googleapis.com/securitySettings.update

Gemini Enterprise for Customer Experience Viewer (ces.googleapis.com/viewer)

Questo ruolo fornisce l'accesso in sola lettura alle risorse.

Ruoli di base:

  • contactcenterinsights.googleapis.com/viewer

Autorizzazioni aggiuntive:

  • cloudresourcemanager.googleapis.com/projects.get
  • cloudresourcemanager.googleapis.com/projects.list
  • ces.googleapis.com/operations.list
  • ces.googleapis.com/operations.get
  • ces.googleapis.com/locations.list
  • ces.googleapis.com/locations.get
  • ces.googleapis.com/apps.list
  • ces.googleapis.com/apps.get
  • ces.googleapis.com/agents.list
  • ces.googleapis.com/agents.get
  • ces.googleapis.com/examples.list
  • ces.googleapis.com/examples.get
  • ces.googleapis.com/tools.list
  • ces.googleapis.com/tools.get
  • ces.googleapis.com/guardrails.list
  • ces.googleapis.com/guardrails.get
  • ces.googleapis.com/toolsets.list
  • ces.googleapis.com/toolsets.get
  • ces.googleapis.com/deployments.list
  • ces.googleapis.com/deployments.get
  • ces.googleapis.com/conversations.list
  • ces.googleapis.com/conversations.get
  • ces.googleapis.com/appVersions.list
  • ces.googleapis.com/appVersions.get
  • ces.googleapis.com/evaluations.list
  • ces.googleapis.com/evaluations.get
  • ces.googleapis.com/evaluationResults.list
  • ces.googleapis.com/evaluationResults.get
  • ces.googleapis.com/evaluationDatasets.list
  • ces.googleapis.com/evaluationDatasets.get
  • ces.googleapis.com/evaluationRuns.list
  • ces.googleapis.com/evaluationRuns.get
  • ces.googleapis.com/scheduledEvaluationRuns.list
  • ces.googleapis.com/scheduledEvaluationRuns.get
  • ces.googleapis.com/changelogs.list
  • ces.googleapis.com/changelogs.get
  • ces.googleapis.com/omnichannels.get
  • ces.googleapis.com/omnichannels.list
  • ces.googleapis.com/apps.listTagBindings
  • ces.googleapis.com/apps.listEffectiveTags
  • ces.googleapis.com/assistantSessions.list
  • ces.googleapis.com/assistantSessions.get
  • ces.googleapis.com/routes.list
  • ces.googleapis.com/routes.get
  • ces.googleapis.com/endpointConfigs.list
  • ces.googleapis.com/endpointConfigs.get
  • ces.googleapis.com/sipDomains.list
  • ces.googleapis.com/sipDomains.get
  • ces.googleapis.com/securitySettings.get

Gemini Enterprise for Customer Experience Client (ces.googleapis.com/client)

In questo modo, gli agenti possono accedere alle query.

Autorizzazioni:

  • ces.googleapis.com/sessions.runSession
  • ces.googleapis.com/sessions.bidiRunSession
  • ces.googleapis.com/tools.execute

Gemini Enterprise for Customer Experience App Editor (ces.googleapis.com/appEditor)

Controllo completo delle impostazioni a livello di app. Gestisce il logging globale, le configurazioni audio/vocali, i bucket di archiviazione e le versioni delle app.

Ruoli di base:

  • ces.googleapis.com/viewer

Autorizzazioni aggiuntive:

  • ces.googleapis.com/apps.create
  • ces.googleapis.com/apps.update
  • ces.googleapis.com/apps.delete
  • ces.googleapis.com/apps.import
  • ces.googleapis.com/apps.export
  • ces.googleapis.com/apps.runEvaluation
  • ces.googleapis.com/apps.createTagBinding
  • ces.googleapis.com/apps.deleteTagBinding
  • ces.googleapis.com/appVersions.create
  • ces.googleapis.com/appVersions.delete
  • ces.googleapis.com/appVersions.restore

Gemini Enterprise for Customer Experience Agent Editor (ces.googleapis.com/agentEditor)

Controllo completo su strutture, flussi, istruzioni e callback dei nodi dell'agente. Può aggiungere/rimuovere strumenti dagli agenti (ma non crearne di nuovi).

Ruoli di base:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client

Autorizzazioni aggiuntive:

  • ces.googleapis.com/agents.create
  • ces.googleapis.com/agents.update
  • ces.googleapis.com/agents.updateCallbacks
  • ces.googleapis.com/agents.updateInstructions
  • ces.googleapis.com/agents.updateTools
  • ces.googleapis.com/agents.updateGeneral
  • ces.googleapis.com/agents.delete
  • ces.googleapis.com/examples.create
  • ces.googleapis.com/examples.update
  • ces.googleapis.com/examples.delete

Gemini Enterprise for Customer Experience Tools Editor (ces.googleapis.com/toolsEditor)

Controllo completo su strumenti, set di strumenti e integrazioni.

Ruoli di base:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client

Autorizzazioni aggiuntive:

  • ces.googleapis.com/tools.create
  • ces.googleapis.com/tools.update
  • ces.googleapis.com/tools.delete
  • ces.googleapis.com/toolsets.create
  • ces.googleapis.com/toolsets.update
  • ces.googleapis.com/toolsets.delete

Gemini Enterprise for Customer Experience Guardrails Editor (ces.googleapis.com/guardrailsEditor)

Controllo completo delle impostazioni di sicurezza e dei sistemi di protezione.

Ruoli di base:

- ces.googleapis.com/viewer
- ces.googleapis.com/client

Autorizzazioni aggiuntive:

- ces.googleapis.com/guardrails.create
- ces.googleapis.com/guardrails.update
- ces.googleapis.com/guardrails.delete

Gemini Enterprise for Customer Experience Evals Editor (ces.googleapis.com/evalsEditor)

Controllo completo su set di dati di valutazione, esecuzioni e risultati.

Ruoli di base:

  • ces.googleapis.com/viewer
  • ces.googleapis.com/client

Autorizzazioni aggiuntive:

  • ces.googleapis.com/evaluations.create
  • ces.googleapis.com/evaluations.update
  • ces.googleapis.com/evaluations.delete
  • ces.googleapis.com/evaluationResults.delete
  • ces.googleapis.com/evaluationDatasets.create
  • ces.googleapis.com/evaluationDatasets.update
  • ces.googleapis.com/evaluationDatasets.delete
  • ces.googleapis.com/evaluationRuns.delete
  • ces.googleapis.com/scheduledEvaluationRuns.create
  • ces.googleapis.com/scheduledEvaluationRuns.update
  • ces.googleapis.com/scheduledEvaluationRuns.delete

Gemini Enterprise for Customer Experience Security Settings Editor (ces.googleapis.com/securitySettingsEditor)

Controllo completo delle impostazioni di sicurezza a livello di progetto.

Ruoli di base:

  • ces.googleapis.com/viewer

Autorizzazioni aggiuntive:

  • ces.googleapis.com/securitySettings.update

Gemini Enterprise for Customer Experience Deployment Editor (ces.googleapis.com/deploymentEditor)

Possibilità di gestire gli ambienti ed eseguire il deployment di versioni specifiche delle app.

Ruoli di base:

  • ces.googleapis.com/viewer

Autorizzazioni aggiuntive:

  • ces.googleapis.com/deployments.create
  • ces.googleapis.com/deployments.update
  • ces.googleapis.com/deployments.delete

Insight sulla customer experience

CX Agent Studio si integra con CX Insights e devi fornire le seguenti autorizzazioni CX Insights ai principal che accedono a CX Agent Studio:

  • contactcenterinsights.googleapis.com/conversations.get
  • contactcenterinsights.googleapis.com/conversations.list

Queste autorizzazioni sono incluse automaticamente nei ruoli secondari di ces.googleapis.com/admin e ces.googleapis.com/viewer. Tuttavia, se definisci ruoli personalizzati, assicurati di includere queste autorizzazioni nelle definizioni dei ruoli personalizzati.

In alternativa, puoi concedere uno dei seguenti ruoli CX Insights alle entità pertinenti:

  • contactcenterinsights.googleapis.com/viewer: Fornisce l'accesso di sola lettura alle conversazioni
  • contactcenterinsights.googleapis.com/admin: Concede l'accesso completo alle conversazioni

Oltre ai ruoli, potresti dover seguire i passaggi per la configurazione del motore discovery.

Richieste che comportano l'accesso a Cloud Storage

Alcune richieste di CX Agent Studio accedono agli oggetti in Cloud Storage per leggere o scrivere dati. Quando chiami una di queste richieste, CX Agent Studio accede ai dati di Cloud Storage per conto del chiamante. Ciò significa che l'autenticazione della richiesta deve disporre delle autorizzazioni per accedere a CX Agent Studio e agli oggetti Cloud Storage.

Quando utilizzi una libreria client Google e i ruoli IAM, consulta la guida al controllo dell'accesso a Cloud Storage per informazioni sui ruoli Cloud Storage.

Quando implementi il tuo client e utilizzi OAuth, devi utilizzare il seguente ambito OAuth:

  • https://www.googleapis.com/auth/cloud-platform (accesso a tutte le risorse del progetto)

Aggiungi una condizione per limitare l'accesso a un'applicazione agente

Quando aggiungi o modifichi un'entità, puoi creare associazioni di ruoli condizionali che limitano l'accesso a un'applicazione agente.

La seguente condizione fornisce l'accesso a un'applicazione agente specifica nonché alle risorse di primo livello all'interno del progetto necessarie all'applicazione agente:

resource.name == "projects/PROJECT_ID" ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/apps/APP_ID") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/operations") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/sipDomains") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/omnichannels") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/dataStores") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/routes") ||
resource.name.startsWith("projects/PROJECT_ID/locations/LOCATION_ID/endpointConfigs")

Per accedere a Customer Experience Insights, devi concedere i ruoli Customer Experience Insights oltre alla concessione condizionale.