Cette page explique comment contrôler l'accès aux API et les autorisations pour les ressources Gemini Enterprise à l'aide d'Identity and Access Management (IAM).
Présentation
Google Cloud propose IAM, qui vous permet d'attribuer un accès précis à des ressources Google Cloud spécifiques et empêche tout accès non souhaité à d'autres ressources. Cette page décrit les autorisations et les rôles IAM associés à Gemini Enterprise. Pour obtenir une description détaillée deGoogle Cloud IAM, consultez la documentation IAM.
Gemini Enterprise fournit un ensemble de rôles prédéfinis conçus pour vous aider à contrôler l'accès à vos ressources Gemini Enterprise. Si ces rôles ne vous attribuent pas les autorisations dont vous avez besoin, vous pouvez également créer des rôles personnalisés. En outre, les anciens rôles de base (éditeur, lecteur et propriétaire) restent disponibles, même s'ils ne permettent pas un contrôle aussi précis que les rôles Gemini Enterprise. Vous pouvez les utiliser spécifiquement pour accéder à l'ensemble des ressources Google Cloud , et pas uniquement aux ressources Gemini Enterprise. Pour en savoir plus, consultez la documentation sur les rôles de base.
Rôles prédéfinis
Gemini Enterprise fournit des rôles prédéfinis que vous pouvez utiliser pour attribuer des autorisations plus précises aux comptes principaux. Le rôle que vous attribuez à une entité principale définit les actions qu'elle peut entreprendre. Les comptes principaux peuvent être des individus, des groupes ou des comptes de service.
Vous pouvez attribuer plusieurs rôles à une même entité principale et les modifier à tout moment (à condition de disposer des autorisations nécessaires).
Les rôles généraux incluent les rôles plus précis. Par exemple, le rôle d'éditeur Discovery Engine inclut toutes les autorisations du rôle de lecteur Discovery Engine, ainsi que ses propres autorisations supplémentaires. De même, le rôle Administrateur Gemini Enterprise inclut toutes les autorisations du rôle Éditeur Discovery Engine, ainsi que ses propres autorisations supplémentaires.
Les rôles de base (propriétaire, éditeur, lecteur) fournissent des autorisations pour l'ensemble des services Google Cloud. Les rôles propres à Gemini Enterprise n'incluent que les autorisations Gemini Enterprise, à l'exception des autorisations Google Cloudsuivantes, nécessaires pour l'utilisation générale de Google Cloud :
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
Le tableau suivant répertorie les rôles IAM Gemini Enterprise, ainsi que la liste de toutes les autorisations incluses dans chaque rôle.
| Rôle | Autorisations |
|---|---|
Administrateur Gemini Enterprise( Accorde un accès de niveau administrateur aux ressources Gemini Enterprise. |
|
Éditeur Discovery Engine( Accorde un accès en lecture et en écriture à toutes les ressources Discovery Engine. |
|
Utilisateur Gemini Enterprise( Accorde un accès utilisateur aux ressources Gemini Enterprise. |
|
Utilisateur Gemini Enterprise restreint( Accorde un accès utilisateur limité aux ressources Gemini Enterprise, pour un contrôle précis sur plusieurs instances Gemini Enterprise d'un même projet. Les comptes principaux disposant de ce rôle devront obtenir un rôle d'utilisateur non restreint (ex. /agentspaceUser) sur une stratégie Engine pour pouvoir utiliser Gemini Enterprise. |
|
Lecteur Discovery Engine( Accorde un accès en lecture à toutes les ressources Discovery Engine. |
|
Gérer l'IAM Gemini Enterprise
Vous pouvez obtenir et définir des stratégies d'autorisation IAM et des rôles IAM à l'aide de la console Google Cloud . Pour en savoir plus, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Accorder des autorisations aux administrateurs
En tant que propriétaire d'un projet, vous pouvez attribuer les rôles Gemini Enterprise Admin, Service Usage Consumer et Logs Viewer aux utilisateurs qui souhaitent être administrateurs.
Pour ajouter les rôles, procédez comme suit :
-
Dans la console Google Cloud , accédez à la page IAM.
Accéder à IAM - Sélectionnez le projet.
- Cliquez sur Accorder l'accès.
-
Dans le champ Nouveaux comptes principaux, saisissez l'identifiant utilisateur. Il s'agit généralement de l'adresse e-mail d'un compte Google ou d'un groupe d'utilisateurs.
- Ajoutez les rôles :
- Cliquez sur Ajouter un autre rôle.
- Dans la liste Sélectionner un rôle, sélectionnez Administrateur Gemini Enterprise.
- Répétez les étapes a et b pour ajouter les rôles Consommateur Service Usage et Visionneuse de journaux.
- Cliquez sur Enregistrer.
Accorder des autorisations à vos utilisateurs
Cette section explique comment accorder à vos utilisateurs les rôles au niveau du projet dont ils ont besoin pour accéder aux applications Gemini Enterprise. Selon votre modèle d'accès, choisissez l'un des rôles suivants :
- Accéder à toutes les applications du projet : accordez le rôle Utilisateur Gemini Enterprise (
roles/discoveryengine.agentspaceUser) au niveau du projet. - Accès à des applications spécifiques uniquement : accordez le rôle Utilisateur restreint Gemini Enterprise (
roles/discoveryengine.agentspaceRestrictedUser) au niveau du projet, puis accordez le rôle Utilisateur Gemini Enterprise (roles/discoveryengine.agentspaceUser) sur les applications individuelles. Le rôle d'utilisateur restreint n'accorde l'accès à aucune application en soi. Les utilisateurs ne peuvent donc ouvrir que les applications pour lesquelles vous leur accordez le rôle d'utilisateur Gemini Enterprise. Pour en savoir plus, consultez Configurer les contrôles d'accès pour les applications.
Pour accorder le rôle au niveau du projet dans la console Google Cloud , procédez comme suit :
-
Dans la console Google Cloud , accédez à la page IAM.
Accéder à IAM - Sélectionnez le projet.
- Cliquez sur Accorder l'accès.
-
Dans le champ Nouveaux comptes principaux, saisissez l'identifiant utilisateur. Il s'agit généralement de l'adresse e-mail d'un compte Google ou d'un groupe d'utilisateurs, ou de l'identifiant d'un utilisateur dans un pool d'identités de personnel. Pour en savoir plus, consultez Identifiants de compte principal pour les règles d'autorisation.
-
Ajoutez le rôle au niveau du projet :
- Cliquez sur Ajouter un autre rôle.
-
Dans la liste Sélectionner un rôle, sélectionnez l'un des rôles suivants :
- Pour accorder l'accès à toutes les applications du projet, sélectionnez Utilisateur Gemini Enterprise.
- Pour limiter l'accès à des applications spécifiques, sélectionnez Utilisateur restreint Gemini Enterprise.
- Cliquez sur Enregistrer.
-
Si vous avez attribué le rôle Utilisateur Gemini Enterprise restreint, attribuez le rôle Utilisateur Gemini Enterprise (
roles/discoveryengine.agentspaceUser) à chaque application à laquelle l'utilisateur doit accéder. Pour obtenir des instructions détaillées, consultez Configurer les contrôles d'accès pour les applications.
Pour permettre aux utilisateurs de gérer et de partager des applications, attribuez-leur le rôle Lecteur Discovery Engine (roles/discoveryengine.viewer).
Étapes suivantes
- Découvrez comment gérer l'accès aux projets, aux dossiers et aux organisations.
- Apprenez-en plus sur IAM.
- Apprenez-en plus sur les rôles de base.
- Découvrez les rôles personnalisés.