本页面介绍如何使用 Identity and Access Management (IAM) 控制对 Gemini Enterprise 资源的 API 访问权限和权限。
概览
Google Cloud 提供 IAM,可让您授予对特定 Google Cloud 资源的更精细访问权限,并防止对其他资源进行不必要的访问。本页面介绍了 Gemini Enterprise IAM 角色和权限。如需详细了解Google Cloud IAM,请参阅 IAM 文档。
Gemini Enterprise 提供了一组预定义角色,旨在帮助您控制对 Gemini Enterprise 资源的访问权限。 如果预定义角色无法提供您所需的权限集,您还可以创建自己的自定义角色。此外,早期的基本角色(Editor、Viewer 和 Owner)仍可供您使用,但这些角色提供的控制不如 Gemini Enterprise 角色那样精细。具体而言,基本角色提供的是对整个 Google Cloud 资源的访问权限,而不仅仅是对 Gemini Enterprise 的访问权限。如需了解详情,请参阅基本角色文档。
预定义角色
Gemini Enterprise 提供了一些预定义角色,可供您用来为主账号提供更精细的权限。您授予主账号的角色决定了主账号可以执行的操作。主账号可以是个人、群组或服务账号。
如果您拥有相关权限,可向同一主账号授予多个角色,还可随时更改授予主账号的角色。
权限范围较广的角色拥有权限范围较窄的角色的所有权限。例如,Discovery Engine 编辑者角色包含 Discovery Engine 查看者角色的所有权限,还在其基础上添加了一些额外的 Discovery Engine 编辑者角色权限。同样,Discovery Engine Admin 角色不但拥有 Discovery Engine Editor 角色的所有权限,而且还添加了一些专有权限。
基本角色(Owner、Editor、Viewer)提供对整个 Google Cloud的权限。Gemini Enterprise 专有角色仅提供 Gemini Enterprise 权限,但以下 Google Cloud权限除外,因为这些是 Google Cloud 常规使用所需的权限:
resourcemanager.projects.get
resourcemanager.projects.list
serviceusage.services.list
serviceusage.services.get
下表列出了 Gemini Enterprise IAM 角色以及每个角色包含的所有权限。
角色 | 权限 |
---|---|
Discovery Engine Admin( 授予对所有 Discovery Engine 资源的完整访问权限。 |
|
Discovery Engine Editor( 授予对所有 Discovery Engine 资源的读写权限。 |
|
Discovery Engine User( 授予对 Discovery Engine 资源的用户级访问权限。 |
|
Discovery Engine Viewer( 授予对所有 Discovery Engine 资源的读取权限。 |
|
管理 Gemini Enterprise IAM
您可以使用 Google Cloud 控制台获取和设置 IAM 允许政策及 IAM 角色。如需了解详情,请参阅管理对项目、文件夹和组织的访问权限。
向管理员授予权限
作为项目所有者,您可以向希望成为管理员的用户授予 Discovery Engine Admin
、Service Usage Consumer
和 Logs Viewer
角色。
如需添加这些角色,请按照以下步骤操作:
-
在 Google Cloud 控制台中,前往 IAM 页面。
前往 IAM - 选择项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入用户标识符。 这通常是 Google 账号或用户群组的电子邮件地址。
- 添加角色:
- 点击 添加其他角色。
- 在选择角色列表中,选择 Discovery Engine 管理员。
- 重复步骤 a 和 b,添加服务使用方和日志查看器角色。
- 点击保存。
向用户授予权限
本部分介绍了如何向用户授予访问应用所需的 Discovery Engine user
角色。
-
在 Google Cloud 控制台中,前往 IAM 页面。
前往 IAM - 选择项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入用户标识符。这通常是 Google 账号的电子邮件地址、用户群组或员工身份池中用户的标识符。如需了解详情,请参阅 允许政策的主账号标识符。
- 添加角色:
- 点击 添加其他角色。
- 在选择角色列表中,选择 Discovery Engine 用户。
- 点击保存。
如要允许用户管理和共享应用,请向其授予 Discovery Engine viewer
角色。
后续步骤
- 了解如何管理对项目、文件夹和组织的访问权限。
- 详细了解 IAM。
- 详细了解基本角色。
- 详细了解自定义角色。