本頁面說明如何使用 Identity and Access Management (IAM),控管 Gemini Enterprise 資源的 API 存取權與權限。
總覽
Google Cloud 提供 IAM 功能,可對特定 Google Cloud 資源授予更精細的存取權,避免未經授權者存取其他資源。本頁面說明 Gemini Enterprise 的 IAM 角色和權限。如需Google Cloud IAM 的詳細說明,請參閱 IAM 說明文件。
Gemini Enterprise 提供一組預先定義的角色,可協助您控管 Gemini Enterprise 資源的存取權。如果預先定義的角色未提供您需要的權限集,您也可以建立自己的自訂角色。此外,您仍可使用舊版基本角色 (編輯者、檢視者和擁有者),但這些角色無法提供與 Gemini Enterprise 角色相同的精細控制權。尤其基本角色提供的是跨 Google Cloud 的資源存取,而非僅限 Gemini Enterprise。詳情請參閱基本角色說明文件。
預先定義的角色
Gemini Enterprise 提供一些預先定義的角色,可為主體提供更精細的權限。授予主體的角色用於控管主體能夠採取的動作。主體可以是個人、群組或服務帳戶。
您可以將多個角色授予同一個主體,只要有權限,隨時都能變更授予主體的角色。
權限範圍越廣的角色會包含定義較為狹隘的角色。舉例來說,Discovery Engine 編輯者角色包含 Discovery Engine 檢視者角色的所有權限,再加上 Discovery Engine 編輯者角色的額外權限。同樣地,Gemini Enterprise 管理員角色包含 Discovery Engine 編輯者角色的所有權限,以及額外權限。
基本角色 (擁有者、編輯者、檢視者) 提供 Google Cloud的權限。Gemini Enterprise 專屬角色只提供 Gemini Enterprise 權限,但下列權限除外,因為這些權限是一般用途所需: Google CloudGoogle Cloud
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
下表列出 Gemini Enterprise IAM 角色,以及各角色具備的所有權限對應清單。
| 角色 | 權限 |
|---|---|
Gemini Enterprise 管理員( 可授予 Gemini Enterprise 資源的管理員層級存取權。 |
|
Discovery Engine 編輯者( 可授予所有 Discovery Engine 資源的讀寫權限。 |
|
Gemini Enterprise 使用者( 可授予 Gemini Enterprise 資源的使用者層級存取權。 |
|
Gemini Enterprise 受管制的使用者( 可授予受管制的 Gemini Enterprise 資源使用者層級存取權,在同一項專案精細控管多個 Gemini Enterprise 執行個體。具備這個角色的主體必須在 Engine 政策取得不受管制的使用者層級角色 (例如 /agentspaceUser),才能使用 Gemini Enterprise。 |
|
Discovery Engine 檢視者( 可授予所有 Discovery Engine 資源的讀取權限。 |
|
管理 Gemini Enterprise IAM
您可以使用 Google Cloud 控制台取得及設定 IAM 允許政策和 IAM 角色。詳情請參閱「管理專案、資料夾和機構的存取權」。
授予管理員權限
專案擁有者可以將 Gemini Enterprise Admin、Service Usage Consumer 和 Logs Viewer 角色授予要成為管理員的使用者。
如要新增角色,請按照下列步驟操作:
-
前往 Google Cloud 控制台的「IAM」頁面。
前往「IAM」頁面 - 選取專案。
- 按一下 「授予存取權」。
-
在「New principals」(新增主體) 欄位中,輸入使用者 ID。這通常是指 Google 帳戶或使用者群組的電子郵件地址。
- 新增角色:
- 按一下 「Add another role」(新增其他角色)。
- 在「Select a role」(選取角色) 清單中,選取「Gemini Enterprise Admin」(Gemini Enterprise 管理員)。
- 重複步驟 a 和 b,新增「服務使用情形用戶」和「記錄檢視器」角色。
- 按一下「Save」(儲存)。
授予使用者權限
本節說明如何授予使用者存取 Gemini Enterprise 應用程式所需的專案層級角色。根據存取權模式,選擇下列其中一個角色:
- 存取專案中的所有應用程式:在專案層級授予 Gemini Enterprise 使用者 (
roles/discoveryengine.agentspaceUser) 角色。 - 僅存取特定應用程式:在專案層級授予 Gemini Enterprise 受限使用者 (
roles/discoveryengine.agentspaceRestrictedUser) 角色,然後在個別應用程式上授予 Gemini Enterprise 使用者 (roles/discoveryengine.agentspaceUser) 角色。「受限使用者」角色本身不會授予任何應用程式的存取權,因此使用者只能開啟您授予 Gemini Enterprise 使用者角色的應用程式。詳情請參閱「設定應用程式的存取權控管」。
如要在 Google Cloud 控制台中授予專案層級角色,請按照下列步驟操作:
-
前往 Google Cloud 控制台的「IAM」頁面。
前往「IAM」頁面 - 選取專案。
- 按一下 「授予存取權」。
-
在「New principals」(新增主體) 欄位中,輸入使用者 ID。這通常是 Google 帳戶或使用者群組的電子郵件地址,或是員工身分集區中某位使用者的 ID。詳情請參閱「 允許政策的主體 ID」。
-
新增專案層級角色:
- 按一下「Save」(儲存)。
-
如果您授予「Gemini Enterprise 受管制的使用者」角色,請在使用者需要存取的每個個別應用程式上,授予「Gemini Enterprise 使用者」(
roles/discoveryengine.agentspaceUser) 角色。如需逐步操作說明,請參閱設定應用程式的存取權控管。
如要允許使用者管理及共用應用程式,請授予Discovery Engine 檢視者 (roles/discoveryengine.viewer) 角色。
後續步驟
- 瞭解如何管理專案、資料夾和機構的存取權。
- 進一步瞭解身分與存取權管理。
- 進一步瞭解基本角色。
- 進一步瞭解自訂角色。