Halaman ini menjelaskan cara mengontrol akses dan izin API untuk resource Gemini Enterprise menggunakan Identity and Access Management (IAM).
Ringkasan
Google Cloud menawarkan IAM, yang memungkinkan Anda memberikan akses yang lebih terperinci ke resource Google Cloud tertentu dan mencegah akses yang tidak diinginkan ke resource lain. Halaman ini menjelaskan peran dan izin IAM Gemini Enterprise. Untuk mengetahui deskripsi mendetail tentang Google Cloud IAM, lihat dokumentasi IAM.
Gemini Enterprise menyediakan serangkaian peran yang telah ditetapkan yang dirancang untuk membantu Anda mengontrol akses ke resource Gemini Enterprise. Anda juga dapat membuat peran khusus Anda sendiri, jika peran bawaan tidak menyediakan sekumpulan izin yang Anda perlukan. Selain itu, peran dasar lama (Editor, Viewer, dan Pemilik) juga masih tersedia untuk Anda, meskipun tidak memberikan kontrol terperinci yang sama dengan peran Gemini Enterprise. Secara khusus, peran dasar memberikan akses ke resource di seluruh Google Cloud , bukan hanya untuk Gemini Enterprise. Lihat dokumentasi peran dasar untuk mengetahui informasi selengkapnya.
Peran yang telah ditetapkan
Gemini Enterprise menyediakan beberapa peran bawaan yang dapat Anda gunakan untuk memberikan izin yang lebih terperinci kepada prinsipal. Peran yang Anda berikan kepada akun utama mengontrol tindakan yang dapat dilakukan akun utama. Akun utama dapat berupa individu, grup, atau akun layanan.
Anda dapat memberikan beberapa peran ke akun utama yang sama, dan dapat mengubah peran yang diberikan ke akun utama kapan saja, asalkan Anda memiliki izin untuk melakukannya.
Peran yang lebih luas mencakup peran yang lebih spesifik. Misalnya, peran Editor Discovery Engine mencakup semua izin peran Viewer Discovery Engine, beserta izin tambahan peran Editor Discovery Engine. Demikian juga, peran Admin Gemini Enterprise mencakup semua izin peran Editor Discovery Engine, beserta izin tambahannya.
Peran dasar (Pemilik, Editor, Viewer) memberikan izin di seluruh Google Cloud. Peran khusus untuk Gemini Enterprise hanya memberikan izin Gemini Enterprise, kecuali izin berikut Google Cloud yang diperlukan untuk penggunaan Google Cloud umum:
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
Tabel berikut mencantumkan peran IAM Gemini Enterprise beserta daftar terkait semua izin untuk setiap peran.
| Peran | Izin |
|---|---|
Admin Gemini Enterprise( Memberikan akses tingkat admin ke resource Gemini Enterprise. |
|
Editor Discovery Engine( Memberikan akses baca dan tulis ke semua resource mesin penemuan. |
|
Pengguna Gemini Enterprise( Memberikan akses tingkat pengguna ke resource Gemini Enterprise. |
|
Pengguna yang Dibatasi Gemini Enterprise( Memberikan akses tingkat pengguna yang dibatasi ke resource Gemini Enterprise, untuk kontrol terperinci atas beberapa instance Gemini Enterprise dalam project yang sama. Principal dengan peran ini harus diberi peran tingkat pengguna yang tidak dibatasi (misalnya, /agentspaceUser) pada kebijakan Engine agar dapat menggunakan Gemini Enterprise. |
|
Discovery Engine Viewer( Memberikan akses baca ke semua resource mesin penemuan. |
|
Mengelola IAM Gemini Enterprise
Anda dapat memperoleh dan menetapkan kebijakan izinkan IAM dan peran IAM menggunakan Konsol Google Cloud . Untuk mengetahui informasi selengkapnya, lihat Mengelola akses ke project, folder, dan organisasi.
Memberikan izin kepada admin
Sebagai pemilik project, Anda dapat memberikan peran Gemini Enterprise Admin,
Service Usage Consumer, dan Logs Viewer kepada pengguna yang ingin menjadi
administrator.
Ikuti langkah-langkah berikut untuk menambahkan peran:
-
Di konsol Google Cloud , buka halaman IAM.
Buka IAM - Pilih project.
- Klik Grant access.
-
Di kolom New principals, masukkan ID pengguna. Biasanya, ini adalah alamat email untuk Akun Google atau grup pengguna.
- Tambahkan peran:
- Klik Add another role.
- Di daftar Pilih peran, pilih Admin Gemini Enterprise.
- Ulangi langkah a dan b untuk menambahkan peran Service usage consumer dan Logs viewer.
- Klik Simpan.
Memberikan izin kepada pengguna Anda
Bagian ini menjelaskan cara memberi pengguna Anda peran tingkat project yang mereka perlukan untuk mengakses aplikasi Gemini Enterprise. Bergantung pada model akses Anda, pilih salah satu peran berikut:
- Akses semua aplikasi dalam project: Berikan peran Pengguna Gemini Enterprise
(
roles/discoveryengine.agentspaceUser) di tingkat project. - Hanya akses aplikasi tertentu: Berikan peran Pengguna dengan Akses Terbatas Gemini Enterprise (
roles/discoveryengine.agentspaceRestrictedUser) di tingkat project, lalu berikan peran Pengguna Gemini Enterprise (roles/discoveryengine.agentspaceUser) di setiap aplikasi. Peran Pengguna yang Dibatasi tidak memberikan akses ke aplikasi apa pun dengan sendirinya, sehingga pengguna hanya dapat membuka aplikasi tempat Anda memberi mereka peran Pengguna Gemini Enterprise. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi kontrol akses untuk aplikasi.
Untuk memberikan peran level project di konsol Google Cloud , ikuti langkah-langkah berikut:
-
Di konsol Google Cloud , buka halaman IAM.
Buka IAM - Pilih project.
- Klik Grant access.
-
Di kolom New principals, masukkan ID pengguna. Ini biasanya adalah alamat email untuk Akun Google, grup pengguna, atau ID untuk pengguna dalam workforce identity pool. Untuk mengetahui detailnya, lihat ID principal untuk kebijakan izin.
-
Tambahkan peran level project:
- Klik Add another role.
-
Di daftar Pilih peran, pilih salah satu peran berikut:
- Untuk memberikan akses ke semua aplikasi dalam project, pilih Pengguna Gemini Enterprise.
- Untuk membatasi akses ke aplikasi tertentu, pilih Gemini Enterprise Pengguna yang Dibatasi.
- Klik Simpan.
-
Jika Anda memberikan peran Pengguna dengan Akses Terbatas Gemini Enterprise, berikan peran Pengguna Gemini Enterprise (
roles/discoveryengine.agentspaceUser) di setiap aplikasi individual yang perlu diakses pengguna. Untuk mengetahui petunjuk langkah demi langkah, lihat Mengonfigurasi kontrol akses untuk aplikasi.
Agar pengguna dapat mengelola dan membagikan aplikasi, berikan peran
Discovery Engine
Viewer
(roles/discoveryengine.viewer).
Langkah berikutnya
- Pelajari cara mengelola akses ke project, folder, dan organisasi.
- Pelajari IAM lebih lanjut.
- Pelajari peran dasar lebih lanjut.
- Pelajari peran khusus lebih lanjut.