このページでは、Identity and Access Management(IAM)を使用して、エージェント検索リソースに対する Discovery Engine API のアクセスと権限を制御する方法について説明します。
概要
Google Cloud には IAM があるため、特定の Google Cloud リソースに対してより細かいアクセス権を付与でき、他のリソースへの不要なアクセスを防ぐことができます。このページでは、エージェント検索の IAM ロールと権限について説明します。 Google CloudIAM の詳細については、IAM のドキュメントをご覧ください。
Agent Search には、Agent Search リソースへのアクセスを制御できるように設計された一連の事前定義ロールが用意されています。事前定義ロールの中に必要な権限を付与するものがない場合は、独自にカスタムロールを作成することもできます。 また、以前からある基本ロール(編集者、閲覧者、オーナー)も引き続き利用できます。ただし、これらはエージェント検索ロールほど細かい制御はできません。特に、基本ロールはエージェント検索専用ではなく、 Google Cloud のリソース全体に対するアクセス権を付与するものです。詳細については、基本ロールのドキュメントをご覧ください。
事前定義ロール
エージェント検索には、プリンシパルにきめ細かい権限を付与するために使用できる事前定義ロールがいくつか用意されています。プリンシパルにロールを付与することで、プリンシパルが実行できるアクションを制御できます。プリンシパルは、個人、グループ、またはサービス アカウントのいずれかです。
複数のロールを同じプリンシパルに付与できます。また、プリンシパルに付与されているロールの変更は、変更する権限を持っていればいつでも行えます。
広範囲な役割には、より限定的に定義された役割が含まれます。たとえば、ディスカバリー エンジン編集者ロールには、ディスカバリー エンジン閲覧者ロールのすべての権限が含まれ、なおかつディスカバリー エンジン編集者ロール独自の追加権限が含まれています。同様に、ディスカバリー エンジン管理者ロールには、ディスカバリー エンジン編集者ロールのすべての権限が含まれ、なおかつ管理者ロール独自の追加権限が含まれています。
基本ロール(オーナー、編集者、閲覧者)は Google Cloud全体に対する権限を付与するものです。一方、エージェント検索 専用のロールはエージェント検索 の権限のみを付与します。ただし、 Google Cloud の一般的な利用のために必要となる、以下の Google Cloud権限は例外として含まれます。
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
次の表に、エージェント検索 IAM のロールと、各ロールに含まれるすべての権限の一覧を示します。
| ロール | 権限 |
|---|---|
ディスカバリー エンジン管理者( すべてのディスカバリー エンジン リソースに対する完全アクセス権を付与します。 |
|
ディスカバリー エンジン編集者( すべてのディスカバリー エンジン リソースに対する読み取り / 書き込みアクセス権を付与します。 |
|
ディスカバリー エンジン ユーザー( ディスカバリー エンジン リソースに対するユーザーレベルのアクセス権を付与します。 |
|
ディスカバリー エンジン閲覧者( すべてのディスカバリー エンジン リソースに対する読み取りアクセス権を付与します。 |
|
Agent Search IAM を管理する
IAM 許可ポリシーと IAM ロールは、 Google Cloudコンソールを使用して取得、設定できます。詳細については、プロジェクト、フォルダ、組織へのアクセスの管理をご覧ください。
次のステップ
- プロジェクト、フォルダ、組織へのアクセス権の管理方法を学習する。
- IAM の詳細について学習する。
- 基本ロールの詳細について学習する。
- カスタムロールの詳細を確認する。