Questa pagina descrive come controllare l'accesso e le autorizzazioni API per le risorse Gemini Enterprise utilizzando Identity and Access Management (IAM).
Panoramica
Google Cloud offre IAM, che ti consente di concedere un accesso più granulare a determinate risorse Google Cloud e impedisce l'accesso indesiderato ad altre risorse. Questa pagina descrive i ruoli e le autorizzazioni IAM di Gemini Enterprise. Per una descrizione dettagliata di Google Cloud IAM, consulta la documentazione di IAM.
Gemini Enterprise fornisce un insieme di ruoli predefiniti progettati per aiutarti a controllare l'accesso alle tue risorse Gemini Enterprise. Puoi anche creare ruoli personalizzati se quelli predefiniti non forniscono i set di autorizzazioni di cui hai bisogno. Inoltre, sono ancora disponibili i ruoli di base precedenti (Editor, Visualizzatore e Proprietario), anche se non forniscono lo stesso controllo granulare dei ruoli Gemini Enterprise. In particolare, i ruoli di base forniscono l'accesso alle risorse in Google Cloud anziché solo per Gemini Enterprise. Per ulteriori informazioni, consulta la documentazione relativa ai ruoli di base.
Ruoli predefiniti
Gemini Enterprise fornisce alcuni ruoli predefiniti che puoi utilizzare per fornire autorizzazioni più granulari alle entità. Il ruolo che concedi a un'entità controlla le azioni che l'entità può eseguire. Le entità possono essere persone, gruppi o service account.
Puoi concedere più ruoli alla stessa entità e puoi modificare i ruoli concessi a un'entità in qualsiasi momento, a condizione che tu disponga delle autorizzazioni per farlo.
I ruoli più ampi includono quelli definiti in modo più specifico. Ad esempio, il ruolo Discovery Engine Editor include tutte le autorizzazioni del ruolo Discovery Engine Viewer, oltre alle autorizzazioni aggiuntive del ruolo Discovery Engine Editor. Allo stesso modo, il ruolo Amministratore Discovery Engine include tutte le autorizzazioni del ruolo Editor Discovery Engine, oltre alle sue autorizzazioni aggiuntive.
I ruoli di base (Proprietario, Editor, Visualizzatore) forniscono autorizzazioni per Google Cloud. I ruoli specifici di Gemini Enterprise forniscono solo autorizzazioni Gemini Enterprise, ad eccezione delle seguenti Google Cloud autorizzazioni, necessarie per l'utilizzo Google Cloud generale:
resourcemanager.projects.get
resourcemanager.projects.list
serviceusage.services.list
serviceusage.services.get
La tabella seguente elenca i ruoli IAM Gemini Enterprise con un elenco corrispondente di tutte le autorizzazioni per ogni ruolo.
Ruolo | Autorizzazioni |
---|---|
Discovery Engine Admin( Concede l'accesso completo a tutte le risorse Discovery Engine. |
|
Discovery Engine Editor( Concede l'accesso in lettura e scrittura a tutte le risorse Discovery Engine. |
|
Discovery Engine User( Concede l'accesso a livello di utente alle risorse Discovery Engine. |
|
Discovery Engine Viewer( Concede l'accesso in lettura a tutte le risorse Discovery Engine. |
|
Gestisci IAM per Gemini Enterprise
Puoi ottenere e impostare i criteri di autorizzazione IAM e i ruoli IAM utilizzando la console Google Cloud . Per saperne di più, consulta Gestire l'accesso a progetti, cartelle e organizzazioni.
Concedere le autorizzazioni agli amministratori
In qualità di proprietario del progetto, puoi concedere i ruoli Discovery Engine Admin
,
Service Usage Consumer
e Logs Viewer
agli utenti che vogliono essere
amministratori.
Per aggiungere i ruoli:
-
Nella console Google Cloud , vai alla pagina IAM.
Vai a IAM - Seleziona il progetto.
- Fai clic su Concedi l'accesso.
-
Nel campo Nuove entità, inserisci l'identificatore dell'utente. In genere si tratta dell'indirizzo email di un Account Google o di un gruppo di utenti.
- Aggiungi i ruoli:
- Fai clic su Aggiungi un altro ruolo.
- Nell'elenco Seleziona un ruolo, seleziona Amministratore Discovery Engine.
- Ripeti i passaggi a e b per aggiungere i ruoli Consumer di utilizzo del servizio e Visualizzatore log.
- Fai clic su Salva.
Concedere autorizzazioni agli utenti
Questa sezione descrive come concedere agli utenti il ruolo
Discovery Engine user
necessario per accedere alle app.
-
Nella console Google Cloud , vai alla pagina IAM.
Vai a IAM - Seleziona il progetto.
- Fai clic su Concedi l'accesso.
-
Nel campo Nuove entità, inserisci l'identificatore dell'utente. In genere, si tratta dell'indirizzo email di un Account Google, di un gruppo di utenti o dell'identificatore di un utente in un pool di identità della forza lavoro. Per maggiori dettagli, vedi Identificatori principal per le policy di autorizzazione.
- Aggiungi il ruolo:
- Fai clic su Aggiungi un altro ruolo.
- Nell'elenco Seleziona un ruolo, seleziona Utente Discovery Engine.
- Fai clic su Salva.
Per consentire agli utenti di gestire e condividere le app, concedi loro il ruolo Discovery Engine viewer
.
Passaggi successivi
- Scopri come gestire l'accesso a progetti, cartelle e organizzazioni.
- Scopri di più su IAM.
- Scopri di più sui ruoli di base.
- Scopri di più sui ruoli personalizzati.