本頁說明如何使用 Identity and Access Management (IAM),控管 Agent Search 資源的 Discovery Engine API 存取權和權限。
總覽
Google Cloud 提供 IAM 功能,可對特定 Google Cloud 資源授予更精細的存取權,避免未經授權者存取其他資源。本頁面說明 Agent Search IAM 角色和權限。如要進一步瞭解 Google CloudIAM,請參閱「IAM 說明文件」。
Agent Search 提供一組預先定義的角色,可協助您控管 Agent Search 資源的存取權。如果預先定義的角色無法提供所需權限組合,您也可以建立自己的自訂角色。此外,您仍可使用舊版基本角色 (編輯者、檢視者和擁有者),但這些角色無法提供與 Agent Search 角色相同的精細控制權。具體來說,基本角色可提供 Google Cloud 資源存取權,而不只是 Agent Search。詳情請參閱基本角色說明文件。
預先定義的角色
Agent Search 提供一些預先定義的角色,可用於為主體提供更精細的權限。您授予主體的角色會控管主體可執行的動作。主體可以是個人、群組或服務帳戶。
您可以將多個角色授予同一個主體,也可以隨時變更授予主體的角色,前提是您具備相關權限。
權限範圍越廣的角色會包含定義較為狹隘的角色。舉例來說,Discovery Engine 編輯者角色包含 Discovery Engine 檢視者角色的所有權限,以及 Discovery Engine 編輯者角色的額外權限。同樣地,Discovery Engine 管理員角色包含 Discovery Engine 編輯者角色的所有權限,以及其他權限。
基本角色 (擁有者、編輯者、檢視者) 可提供 Google Cloud的權限。Agent Search 專屬角色只提供 Agent Search 權限,但下列 Google Cloud權限除外,因為一般 Google Cloud 使用需要這些權限:
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
下表列出 Agent Search IAM 角色,以及各角色具備的所有權限對應清單。
| 角色 | 權限 |
|---|---|
Discovery Engine 管理員( 可授予所有 discoveryengine 資源的完整存取權。 |
|
Discovery Engine 編輯者( 可授予所有 Discovery Engine 資源的讀寫權限。 |
|
Discovery Engine 使用者( 可授予使用者層級的 Discovery Engine 資源存取權。 |
|
Discovery Engine 檢視者( 可授予所有 Discovery Engine 資源的讀取權限。 |
|
管理 Agent Search IAM
您可以使用 Google Cloud控制台取得及設定 IAM 允許政策和 IAM 角色。詳情請參閱「管理專案、資料夾和機構的存取權」。
後續步驟
- 瞭解如何管理專案、資料夾和機構的存取權。
- 進一步瞭解身分與存取權管理。
- 進一步瞭解基本角色。
- 進一步瞭解自訂角色。