Auf dieser Seite wird beschrieben, wie Sie den API-Zugriff und Berechtigungen für Gemini Enterprise-Ressourcen mit Identity and Access Management (IAM) steuern können.
Übersicht
Google Cloud bietet IAM, mit dem Sie den Zugriff auf bestimmte Ressourcen von Google Cloud genauer steuern und unerwünschten Zugriff auf andere Ressourcen verhindern können. Auf dieser Seite werden die IAM-Rollen und ‑Berechtigungen für Gemini Enterprise beschrieben. Eine ausführliche Beschreibung vonGoogle Cloud IAM finden Sie in der IAM-Dokumentation.
Gemini Enterprise bietet eine Reihe vordefinierter Rollen, mit denen Sie den Zugriff auf Ihre Gemini Enterprise-Ressourcen steuern können. Sie können auch eigene benutzerdefinierte Rollen erstellen, wenn die vordefinierten Rollen keine Informationen zu den benötigten Gruppen von Berechtigungen enthalten. Zusätzlich stehen Ihnen die älteren einfachen Rollen (Bearbeiter, Betrachter und Inhaber) nach wie vor zur Verfügung. Sie bieten aber nicht die gleiche präzisen Steuerungsmöglichkeiten wie die Gemini Enterprise-Rollen. Insbesondere ermöglichen die einfachen Rollen Zugriff auf Ressourcen in der gesamten Google Cloud und nicht nur für Gemini Enterprise. Weitere Informationen finden Sie in der Dokumentation zu einfachen Rollen.
Vordefinierte Rollen
Gemini Enterprise bietet vordefinierte Rollen, mit denen Sie detailliertere Berechtigungen für Hauptkonten bereitstellen können. Die Rolle, die Sie einem Hauptkonto zuweisen, legt fest, welche Aktionen mit dem Hauptkonto ausgeführt werden können. Hauptkonten können Einzelpersonen, Gruppen oder Dienstkonten sein.
Sie können demselben Hauptkonto mehrere Rollen zuweisen und die einem Hauptkonto zugewiesenen Rollen jederzeit ändern, sofern Sie selbst die Berechtigungen dazu haben.
Die Rollen mit höheren Berechtigungen beinhalten die Rollen mit niedrigeren Berechtigungen. Die Rolle „Discovery Engine-Bearbeiter“ enthält beispielsweise alle Berechtigungen der Rolle „Discovery Engine-Betrachter“ sowie die zusätzlichen Berechtigungen der Rolle „Discovery Engine-Bearbeiter“. Die Rolle „Gemini Enterprise Admin“ umfasst alle Berechtigungen der Rolle „Discovery Engine Editor“ sowie die entsprechenden zusätzlichen Berechtigungen.
Die einfachen Rollen (Inhaber, Bearbeiter, Betrachter) stellen Berechtigungen für Google Cloudbereit. Die für Gemini Enterprise spezifischen Rollen bieten nur Gemini Enterprise-Berechtigungen, mit Ausnahme der folgenden Google Cloud-Berechtigungen, die für die allgemeine Google Cloud -Nutzung erforderlich sind:
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
In der folgenden Tabelle sind die Gemini Enterprise-IAM-Rollen und die jeweiligen Berechtigungen aufgeführt, die eine Rolle enthält.
| Rolle | Berechtigungen |
|---|---|
Gemini Enterprise Admin( Gewährt Zugriff auf Administratorebene auf Gemini Enterprise-Ressourcen. |
|
Discovery Engine-Bearbeiter( Gewährt Lese- und Schreibzugriff auf alle Discovery Engine-Ressourcen. |
|
Gemini Enterprise User( Gewährt Zugriff auf Nutzerebene auf Gemini Enterprise-Ressourcen. |
|
Gemini Enterprise Restricted User( Gewährt eingeschränkten Zugriff auf Nutzerebene auf Gemini Enterprise-Ressourcen, um mehrere Gemini Enterprise-Instanzen im selben Projekt genau zu steuern. Hauptkonten mit dieser Rolle benötigen eine uneingeschränkte Nutzerrolle (z. B. /agentspaceUser) für eine Engine-Richtlinie, um Gemini Enterprise verwenden zu können. |
|
Discovery Engine-Betrachter( Gewährt Lesezugriff auf alle Discovery Engine-Ressourcen. |
|
IAM für Gemini Enterprise verwalten
Sie können IAM-Allow-Richtlinien und IAM-Rollen mit der Google Cloud Console abrufen und festlegen. Weitere Informationen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Administratoren Berechtigungen erteilen
Als Projektinhaber können Sie Nutzern, die Administratoren sein sollen, die Rollen Gemini Enterprise Admin, Service Usage Consumer und Logs Viewer zuweisen.
So fügen Sie die Rollen hinzu:
-
Rufen Sie in der Google Cloud Console die Seite IAM auf.
IAM aufrufen - Wählen Sie das Projekt aus.
- Klicken Sie auf Zugriffsrechte erteilen.
-
Geben Sie im Feld Neue Hauptkonten die Nutzer-ID ein. Dies ist in der Regel die E‑Mail-Adresse eines Google-Kontos oder einer Nutzergruppe.
- Fügen Sie die Rollen hinzu:
- Klicken Sie auf Weitere Rolle hinzufügen.
- Wählen Sie in der Liste Rolle auswählen die Option Gemini Enterprise-Administrator aus.
- Wiederholen Sie die Schritte a und b, um die Rollen Service Usage Consumer und Loganzeige hinzuzufügen.
- Klicken Sie auf Speichern.
Nutzern Berechtigungen erteilen
In diesem Abschnitt wird beschrieben, wie Sie Ihren Nutzern die Rollen auf Projektebene zuweisen, die sie für den Zugriff auf Gemini Enterprise-Apps benötigen. Wählen Sie je nach Zugriffsmodell eine der folgenden Rollen aus:
- Auf alle Apps im Projekt zugreifen: Weisen Sie die Rolle Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) auf Projektebene zu. - Nur auf bestimmte Apps zugreifen: Weisen Sie die Rolle Gemini Enterprise Restricted User (
roles/discoveryengine.agentspaceRestrictedUser) auf Projektebene zu und dann die Rolle Gemini Enterprise User (roles/discoveryengine.agentspaceUser) für die einzelnen Apps. Die Rolle „Eingeschränkter Nutzer“ gewährt keinen Zugriff auf Apps. Nutzer können also nur die Apps öffnen, für die Sie ihnen die Rolle „Gemini Enterprise-Nutzer“ zuweisen. Weitere Informationen finden Sie unter Zugriffssteuerung für Apps konfigurieren.
So weisen Sie die Rolle auf Projektebene in der Google Cloud -Console zu:
-
Rufen Sie in der Google Cloud Console die Seite IAM auf.
IAM aufrufen - Wählen Sie das Projekt aus.
- Klicken Sie auf Zugriffsrechte erteilen.
-
Geben Sie im Feld Neue Hauptkonten die Nutzer-ID ein. Dies ist in der Regel die E-Mail-Adresse für ein Google-Konto, eine Nutzergruppe oder die Kennung für einen Nutzer in einem Mitarbeiteridentitätspool. Weitere Informationen finden Sie unter Hauptkontokennungen für Zulassungsrichtlinien.
-
Fügen Sie die Rolle auf Projektebene hinzu:
- Klicken Sie auf Weitere Rolle hinzufügen.
-
Wählen Sie in der Liste Rolle auswählen eine der folgenden Rollen aus:
- Wenn Sie Zugriff auf alle Apps im Projekt gewähren möchten, wählen Sie Gemini Enterprise-Nutzer aus.
- Wenn Sie den Zugriff auf bestimmte Apps einschränken möchten, wählen Sie Gemini Enterprise Restricted User aus.
- Klicken Sie auf Speichern.
-
Wenn Sie die Rolle Gemini Enterprise Restricted User zugewiesen haben, weisen Sie die Rolle Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) für jede einzelne App zu, auf die der Nutzer zugreifen muss. Eine detaillierte Anleitung finden Sie unter Zugriffssteuerung für Apps konfigurieren.
Wenn Sie Nutzern erlauben möchten, Apps zu verwalten und freizugeben, weisen Sie ihnen die Rolle Discovery Engine-Betrachter (roles/discoveryengine.viewer) zu.
Nächste Schritte
- Zugriff auf Projekte, Ordner und Organisationen verwalten
- Mehr über IAM erfahren
- Mehr über einfache Rollen erfahren
- Benutzerdefinierte Rollen