このページでは、組織内のユーザーとエージェントを共有する方法と、管理者が共有エージェントの所有権を譲渡する方法について説明します。管理者は、利用可能なエージェント(Google 製、従業員製、カスタム製)を個々のユーザー、グループ、Workforce Identity プール グループ、または組織内のすべてのユーザーと共有できます。また、共有された従業員製のエージェントの所有権を自分自身または別のユーザーに移転できます。Gemini Enterprise で利用できるさまざまなタイプのエージェントの詳細については、エージェントの概要をご覧ください。
始める前に
エージェントを共有するには、次の要件を満たす必要があります。
既存の Gemini Enterprise ウェブアプリが必要です。新しいアプリを作成するには、アプリを作成するをご覧ください。
カスタム エージェントを共有するには、次のいずれかの方法で、カスタム エージェントを Gemini Enterprise に登録または追加している必要があります。
エージェントを共有する
エージェントを共有する手順は次のとおりです。
コンソール
- Google Cloud コンソールで、[Gemini Enterprise] ページに移動します。
プロジェクトを選択します。
[名前] 列でアプリをクリックします。ナビゲーション メニューが更新されます。
ナビゲーション メニューで [エージェント] をクリックします。
共有するエージェントの表示名をクリックします。
[ユーザー権限] タブをクリックすると、[権限のあるユーザー] ページが表示されます。
[ユーザーを追加] をクリックします。[Add user permissions roles to agent] ダイアログが表示されます。
権限の詳細を構成します。
[メンバーの種類] セクションで、次のいずれかのオプションを選択します。
ユーザー: 個々のエンドユーザー。このメンバーの種類を機能させるには、正しい IAM ロールを含める必要があります。詳細については、IAM のロールと権限をご覧ください。
グループ: エンドユーザーのコレクション。このメンバーの種類を機能させるには、正しい IAM ロールを含める必要があります。詳細については、IAM のロールと権限をご覧ください。
プリンシパル: Workforce Identity プールグループ内の単一の ID。 Googleによって管理されていない外部グループも含まれます。
Workforce Identity プール: Workforce Identity プール内のすべての ID。
すべてのユーザー: 組織内のすべてのユーザー。
メンバーの固有 ID を入力し、ロールを選択します。
メンバーの種類 説明 ユーザー [メンバー] フィールドにメールアドレスを入力します。
[ロールを割り当て] フィールドでロールを選択します。グループ [メンバー] フィールドにメールアドレスを入力します。
[ロールを割り当て] フィールドでロールを選択します。プリンシパル WIF 内の単一の ID。 Workforce Identity プール [メンバー] フィールドにプリンシパル ID を入力します。
[ロールを割り当て] フィールドでロールを選択します。
プリンシパル セットの例については、プリンシパル セットをご覧ください。すべてのユーザー [ロールを割り当て] フィールドでロールを選択します。
[保存] をクリックします。
プリンシパル セット
Workforce Identity プールのメンバーの種類に指定できるプリンシパル セットの例を次に示します。
| プリンシパル セット | 説明 |
|---|---|
//iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ID |
WIF 内の単一の ID。 |
//iam.googleapis.com/locations/global/workforcePools/POOL_ID/group/GROUP_ID |
グループ内のすべての Workforce ID。 |
//iam.googleapis.com/locations/global/workforcePools/POOL_ID/attribute.ATTRIBUTE_NAME/ATTRIBUTE_VALUE |
特定の属性値を持つすべての Workforce ID。 |
//iam.googleapis.com/locations/global/workforcePools/POOL_ID/* |
Workforce Identity プール内のすべての ID。 |
次のプレースホルダをコードサンプルの値に置き換えます。
PROJECT_NUMBER: 特定の Google Cloud プロジェクトを識別するためにリソースパスで使用される番号。GROUP_ID: 外部 ID プロバイダ(IdP)の特定のグループ識別子。このグループのすべてのメンバーにアクセス権を付与できます。POOL_ID: Google Cloudで作成する Workforce Identity プールの一意の ID。SUBJECT_ID: Workforce Identity プール内の単一の ID の一意のサブジェクト識別子。ATTRIBUTE_NAME: 外部 ID プロバイダ(IdP)からマッピングしたカスタム属性のユーザー定義名。ATTRIBUTE_VALUE: アクセスの制限に使用されるATTRIBUTE_NAMEの特定の値。
エージェントの所有権を譲渡する
管理者は、共有エージェントの所有権を組織内の別のユーザーまたは自分自身に移管できます。この機能は、次のようなシナリオで役立ちます。
- 退職する社員: 組織を離れる社員が作成したエージェントをアクティブなチームメンバーに転送し、メンテナンスが中断されないようにします。
- 契約社員のハンドオフ: 臨時スタッフまたは契約社員が作成したエージェントをフルタイムのスタッフに引き継ぎます。
- チームの再編: 役割やプロジェクトの進化に合わせてエージェントの職務を再割り当てします。
考慮事項と制限事項
エージェントの所有権を譲渡する前に、次の考慮事項と制限事項に注意してください。
- 管理者権限: エージェントの所有権を譲渡できるのは、Gemini Enterprise 管理者ロール(
roles/discoveryengine.agentspaceAdmin)または Discovery Engine 管理者ロール(roles/discoveryengine.admin)を持つ管理者のみです。現在のエージェントのオーナーは、管理者でもある場合を除き、オーナー権限を譲渡できません。 - 共有エージェントのみ: オーナー権限を譲渡できるのは、すでに共有されているエージェントのみです。 Google Cloud コンソールの [エージェント] ページで、エージェントの [共有] 列に [有効] と表示されている必要があります。プライベート(共有されていない)エージェントは転送できません。
- 単一のオーナー: 各エージェントにはオーナーが 1 人だけです。所有権が移転されると、選択した受信者がエージェントの唯一の所有者になります。
- 以前の所有者のアクセス権: 所有権が譲渡されると、以前の所有者はエージェントの
agentUserロールを持つユーザーに降格されます。エージェントのクエリと実行の権限は保持されますが、エージェントの構成や設定を編集することはできなくなります。 - サポートされているエージェント タイプ: 所有権の譲渡は、従業員が作成したエージェント(ウェブアプリで作成されたローコード エージェントとワークフロー エージェント)でサポートされています。
- スケジュールまたはトリガーを含むエージェント: 転送されたエージェントにスケジュール トリガーまたはイベント トリガーがある場合、転送オペレーションはそれらを無効なスケジュールまたはイベントとしてマークします。新しいオーナーは、エージェントを使用する前にスケジュールまたはイベント トリガーを有効にする必要があります。
エージェントの所有権を譲渡する
エージェントのオーナー権限を譲渡する手順は次のとおりです。
コンソール
Google Cloud コンソールで、[Gemini Enterprise] ページに移動します。
プロジェクトを選択します。
[名前] 列でアプリをクリックします。ナビゲーション メニューが更新されます。
ナビゲーション メニューで [エージェント] をクリックします。
共有エージェントの表示名をクリックします。
[ユーザー権限] タブをクリックします。[権限のあるユーザー] リストが表示されます。
[オーナー権限を譲渡] をクリックします。[所有権の譲渡] ダイアログが開きます。
[所有権の譲渡先] で、次のいずれかのオプションを選択します。
- 自分: エージェントの所有権を現在の管理者アカウントに譲渡します。エージェントをすでに所有している場合、このオプションは無効になります。
- 別のユーザー: 組織内の別のユーザーに所有権を譲渡します。
[別のユーザー] を選択した場合は、新しいオーナーを指定します。
- Google Identity と Cloud Identity: [新しいオーナーのメールアドレス] フィールドにユーザーのメールアドレスを入力します(例:
user@example.com)。 - Workforce Identity 連携(WIF)アカウント: [新しいオーナー プリンシパル] フィールドに、単一の ID プリンシパル ID を入力します。
//iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ID
または、
principal:プレフィックスを含めることもできます。principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/SUBJECT_ID
次のように置き換えます。
- POOL_ID: Workforce Identity プールの固有 ID。
- SUBJECT_ID: Workforce Identity プール内のユーザーのサブジェクト識別子。
- Google Identity と Cloud Identity: [新しいオーナーのメールアドレス] フィールドにユーザーのメールアドレスを入力します(例:
[オーナー権限を譲渡] をクリックします。
エージェントのオーナーが更新されます。以前のオーナーは、
agentUserロールを持つ権限付きユーザーとして保持されます。