Cette page explique comment trouver et attribuer des rôles prédéfinis Identity and Access Management (IAM) à vos comptes principaux avec l'aide de Gemini.
Le sélecteur de rôles IAM vous permet de demander à Gemini quels rôles attribuer à vos comptes principaux. En règle générale, pour trouver les rôles prédéfinis appropriés à accorder, vous devez parcourir l'index des rôles et autorisations IAM ou la page Rôles de laGoogle Cloud console. Le sélecteur de rôle IAM vous permet de décrire les actions que vous souhaitez que le compte principal effectue et les ressources sur lesquelles il doit les effectuer. En fonction de ce que vous indiquez, Gemini suggère les rôles prédéfinis qu'il considère comme appropriés.
Gemini peut suggérer des rôles prédéfinis pour des comptes principaux individuels. Si Gemini suggère d'attribuer un rôle au niveau du projet, vous pouvez utiliser le sélecteur de rôle IAM pour attribuer ce rôle.
Vous ne pouvez pas utiliser le sélecteur de rôle IAM pour obtenir des suggestions concernant les éléments suivants :
- Rôles personnalisés
- Rôles pour plusieurs comptes principaux (avec une seule requête)
- Rôles pour les produits Google Workspace tels que Google Sheets et Google Docs
Découvrez comment et quand Gemini pour Google Cloud utilise vos données.
Avant de commencer
Avant de pouvoir obtenir des suggestions de rôles prédéfinis de Gemini, assurez-vous d'avoir rempli les conditions préalables suivantes.
Console
Vous pouvez utiliser le sélecteur de rôle IAM dans la console Google Cloud sans activer d'API.
REST
Pour obtenir des suggestions de rôles avec l'API REST Policy Assist, vous devez activer l'API Policy Assist sur votre projet dans la console Google Cloud :
- Connectez-vous à votre compte Google Cloud . Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
-
Installez la Google Cloud CLI.
-
Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.
-
Pour initialiser la gcloud CLI, exécutez la commande suivante :
gcloud init -
Créez ou sélectionnez un projet Google Cloud .
Rôles requis pour sélectionner ou créer un projet
- Sélectionnez un projet : la sélection d'un projet ne nécessite pas de rôle IAM spécifique. Vous pouvez sélectionner n'importe quel projet pour lequel un rôle vous a été attribué.
-
Créer un projet : pour créer un projet, vous devez disposer du rôle Créateur de projet (
roles/resourcemanager.projectCreator), qui contient l'autorisationresourcemanager.projects.create. Découvrez comment attribuer des rôles.
-
Créez un projet Google Cloud :
gcloud projects create PROJECT_ID
Remplacez
PROJECT_IDpar le nom du projet Google Cloud que vous créez. -
Sélectionnez le projet Google Cloud que vous avez créé :
gcloud config set project PROJECT_ID
Remplacez
PROJECT_IDpar le nom de votre projet Google Cloud .
-
Si vous utilisez un projet existant pour ce guide, vérifiez que vous disposez des autorisations nécessaires pour suivre les instructions. Si vous avez créé un projet, vous disposez déjà des autorisations requises.
Activez l'API Policy Assist :
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation
serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.gcloud services enable policyassist.googleapis.com
-
Installez la Google Cloud CLI.
-
Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.
-
Pour initialiser la gcloud CLI, exécutez la commande suivante :
gcloud init -
Créez ou sélectionnez un projet Google Cloud .
Rôles requis pour sélectionner ou créer un projet
- Sélectionnez un projet : la sélection d'un projet ne nécessite pas de rôle IAM spécifique. Vous pouvez sélectionner n'importe quel projet pour lequel un rôle vous a été attribué.
-
Créer un projet : pour créer un projet, vous devez disposer du rôle Créateur de projet (
roles/resourcemanager.projectCreator), qui contient l'autorisationresourcemanager.projects.create. Découvrez comment attribuer des rôles.
-
Créez un projet Google Cloud :
gcloud projects create PROJECT_ID
Remplacez
PROJECT_IDpar le nom du projet Google Cloud que vous créez. -
Sélectionnez le projet Google Cloud que vous avez créé :
gcloud config set project PROJECT_ID
Remplacez
PROJECT_IDpar le nom de votre projet Google Cloud .
-
Si vous utilisez un projet existant pour ce guide, vérifiez que vous disposez des autorisations nécessaires pour suivre les instructions. Si vous avez créé un projet, vous disposez déjà des autorisations requises.
Activez l'API Policy Assist :
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation
serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.gcloud services enable policyassist.googleapis.com
Rôles requis
Pour obtenir les autorisations nécessaires pour utiliser le sélecteur de rôle IAM, demandez à votre administrateur de vous accorder les rôles IAM suivants sur le projet :
-
Obtenir des suggestions de rôles dans la console : Administrateur IAM de projet (
roles/resourcemanager.projectIamAdmin) -
Obtenir des suggestions de rôles personnalisés avec l'API :
Lecteur IAM (
roles/iam.viewer)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ces rôles prédéfinis contiennent les autorisations requises pour utiliser le sélecteur de rôle IAM. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour utiliser le sélecteur de rôles IAM :
-
Obtenir des suggestions de rôles dans la console :
-
resourcemanager.projects.get -
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy
-
-
Obtenir des suggestions de rôles personnalisés avec l'API :
iam.roles.list
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
Obtenir des suggestions de rôles avec l'aide de Gemini
Vous pouvez demander à Gemini de vous suggérer des rôles à l'aide de la consoleGoogle Cloud ou de l'API REST Policy Assist.
Console
Pour obtenir des suggestions de rôles de Gemini dans la console Google Cloud , vous pouvez accéder au sélecteur de rôles IAM sur les pages qui vous permettent d'accorder l'accès au niveau du projet. Par exemple, le sélecteur de rôle IAM est disponible sur les pages suivantes de la console Google Cloud :
- Page IAM
- Page Comptes de service
- Page Tableau de bord de la console Google Cloud
La procédure suivante utilise la page IAM comme point d'entrée principal.
Dans la console Google Cloud , accédez à la page IAM.
Sélectionnez un projet.
Sélectionnez un compte principal pour lequel obtenir des suggestions de rôle :
Pour obtenir des suggestions de rôles pour un compte principal qui dispose déjà d'autres rôles sur la ressource, recherchez la ligne contenant le compte principal, puis cliquez sur Modifier le compte principal sur cette ligne.
Pour attribuer un rôle à un agent de service, cochez la case Inclure les attributions de rôles fournies parGoogle pour afficher son adresse e-mail.
Pour obtenir des suggestions de rôles pour un compte principal qui ne dispose d'aucun rôle sur la ressource, cliquez sur Accorder l'accès, puis saisissez un identifiant de compte principal (par exemple,
my-user@example.comou//iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com).
Pour ouvrir la boîte de dialogue du sélecteur de rôle IAM, cliquez sur Aide concernant le choix des rôles.
Décrivez avec vos propres mots l'action que vous souhaitez que le compte principal effectue et la ressource du projet sur laquelle il doit l'effectuer.
Cliquez sur Suggérer des rôles. En fonction de ce que vous indiquez, Gemini suggère les rôles prédéfinis qu'il considère appropriés.
Pour en savoir plus sur les rôles et les raisons pour lesquelles Gemini les a suggérés, cliquez sur Afficher le raisonnement. Nous vous recommandons également d'utiliser la documentation de référence sur les rôles et les autorisations pour valider les rôles suggérés par Gemini avant de les accorder au principal.
Facultatif : Si Gemini ne suggère pas les bons rôles, vous pouvez affiner votre requête.
- Pour modifier votre requête, cliquez sur Modifier.
- Modifiez la description, puis cliquez sur Mettre à jour. Gemini met à jour ses suggestions de rôles en fonction de la nouvelle description.
Pour accepter les suggestions, cliquez sur Ajouter des rôles.
Facultatif : ajoutez une condition au rôle.
Cliquez sur Enregistrer. Le rôle est attribué au compte principal sur la ressource.
Vous pouvez attribuer des rôles au niveau du projet suggérés par Gemini directement depuis le sélecteur de rôles IAM. Pour les suggestions de rôles au niveau de l'organisation, du dossier ou de la ressource, notez les rôles suggérés et accordez-les au principal au niveau approprié en suivant la procédure habituelle dans la console Google Cloud . Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Si vous ne disposez pas des autorisations nécessaires pour attribuer les rôles au niveau de l'organisation, du dossier ou de la ressource, contactez votre administrateur.
REST
Pour obtenir des suggestions de rôles avec l'API REST Policy Assist, appelez la méthode recommendIamRoles.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
PROJECT_ID: ID de votre projet Google Cloud . Les ID de projets sont alphanumériques, par exemplemy-project.USER_INSTRUCTIONS: requête en langage naturel décrivant les autorisations dont vous avez besoin. Par exemple, "Suggère un rôle qui me permet d'afficher les buckets de stockage".
Méthode HTTP et URL :
POST https://policyassist.googleapis.com/v1/projects/PROJECT_ID/locations/global:recommendIamRoles
Corps JSON de la requête :
{
"prompt": {
"userInstructions": "USER_INSTRUCTIONS"
}
}
Pour envoyer votre requête, développez l'une des options suivantes :
Vous devriez recevoir une réponse JSON de ce type :
{
"summary": "",
"recommendations": [
{
"type": "RECOMMENDATION_TYPE_PREDEFINED_ROLES",
"roles": [
{
"name": "roles/storage.objectViewer",
"roleType": "ROLE_TYPE_PREDEFINED",
"grantableScopes": [
"Projects",
"Buckets"
]
},
{
"name": "roles/storage.legacyBucketReader",
"roleType": "ROLE_TYPE_PREDEFINED",
"grantableScopes": [
"Projects"
]
}
],
"intro": "The following roles match your description:"
"detailedReasoning": "The roles/storage.objectViewer role grants permissions to view objects and their metadata. The roles/storage.legacyBucketReader grants broader read access to buckets and objects. Choose the one that best fits the principle of least privilege for your use case."
}
]
}
Pour savoir comment attribuer les rôles suggérés au compte principal au niveau approprié, consultez Gérer l'accès aux projets, aux dossiers et aux organisations. Si vous ne disposez pas des autorisations nécessaires pour attribuer les rôles, contactez votre administrateur.
Exemples de cas d'utilisation
Le tableau suivant illustre quelques exemples de cas d'utilisation du sélecteur de rôle IAM. Par défaut, Gemini suggère des rôles conçus pour couvrir les parcours utilisateur courants au sein d'un service. Par exemple, Gemini suggère souvent les rôles d'administrateur, d'éditeur ou de lecteur d'un service.
Si vous souhaitez que Gemini suggère les rôles les plus précis et les moins privilégiés, vous devez spécifier cette préférence dans votre requête à l'aide de mots clés spécifiques. Pour obtenir la liste des mots clés que vous pouvez utiliser, consultez Mots clés pour les rôles avec le moins de privilèges. Toutefois, sachez que les rôles avec le moins de privilèges peuvent ne pas suffire aux besoins futurs d'un utilisateur.
| Cas d'utilisation | Exemples d'invites |
|---|---|
| Identifier les rôles pour la gestion générale des services |
|
| Identifier les rôles nécessaires pour effectuer des tâches spécifiques |
Voici des exemples de requêtes qui génèrent des suggestions de rôles disposant des privilèges les moins élevés :
|
| Identifier les rôles nécessaires pour exécuter les commandes Google Cloud CLI |
Requête générant des suggestions de rôles disposant des privilèges les moins élevés :
|
| Identifier les rôles pour une tâche qui inclut des dépendances transitives |
Requête générant des suggestions de rôles disposant des privilèges les moins élevés :
|
| Identifier les rôles pour une tâche qui peut nécessiter une combinaison de plusieurs rôles précis |
Requête générant des suggestions de rôles disposant des privilèges les moins élevés :
|
Bonnes pratiques
Pour aider Gemini à vous fournir les suggestions les plus précises pour votre cas d'utilisation, nous vous recommandons de respecter les bonnes pratiques suivantes lorsque vous rédigez votre requête.
Décrivez clairement votre cas d'utilisation. Évitez d'utiliser un langage vague dans vos requêtes. Soyez aussi clair que possible sur les actions que vous souhaitez que le compte principal effectue sur les services et les types de ressources. Si vous souhaitez que Gemini suggère les rôles les moins privilégiés, veillez à créer votre requête avec des mots clés spécifiques qui décrivent votre intention de respecter le principe du moindre privilège.
À faire À éviter Détails "Quel rôle est requis pour exécuter des requêtes SQL sur une table BigQuery et lire les données qu'elle contient ?" "Quel rôle est requis pour exécuter des instructions SQL ?" SQL est un langage générique utilisé dans plusieurs services Google Cloud . Sans spécifier le service ni les actions, Gemini ne peut pas suggérer de rôle précis. "J'ai besoin de rôles pour démarrer, arrêter et redémarrer des instances de machines virtuelles Compute Engine." "J'ai besoin de gérer mes machines virtuelles." Le terme gérer est trop vague. Gérer peut signifier créer, supprimer, mettre à jour ou afficher des VM. En listant clairement les actions spécifiques à effectuer (démarrer, arrêter, redémarrer) et le type de ressource exact (instances de machines virtuelles Compute Engine), vous obtiendrez des suggestions plus précises. "J'ai besoin d'importer et de télécharger des objets à partir d'un bucket Cloud Storage nommé example-bucket.""Donne-moi accès au stockage." Le terme Stockage seul peut faire référence à différents services tels que Cloud Storage, Filestore ou Disque persistant. De plus, aucune action n'est spécifiée. Sans spécifier le service (Cloud Storage), le nom du type de ressource ( example-bucket) ni les actions (importer et télécharger des objets), Gemini ne dispose pas de suffisamment d'informations pour suggérer les bons rôles."J'ai besoin du rôle le moins permissif qui fournit un accès en lecture seule à Secret Manager." "J'ai besoin d'un accès limité pour gérer mes secrets." L'expression accès limité ne définit pas clairement les restrictions requises. Gérer mes secrets couvre un large éventail d'actions (créer, lister, mettre à jour, supprimer, accéder aux versions). Sans utiliser de mots clés explicites comme moindre privilège, Gemini suggère par défaut des rôles d'administrateur, d'éditeur ou de lecteur plus généraux et spécifiques à un service. Utilisez les noms officiels. Utilisez les noms officiels des services Google Cloud , des types de ressources et des opérations d'API dans votre requête. Si vous n'êtes pas sûr des noms officiels des services, des types de ressources ou des opérations d'API, nous vous recommandons de consulter la documentation officielle du produit.
À faire À éviter Détails "Quel rôle dois-je avoir pour modifier les ensembles de données BigQuery ?" "Quel rôle dois-je avoir pour modifier des ensembles de données BigQuery ? BigQuery est le nom officiel du produit, et non Big Query. "Quel rôle est requis pour créer un bucket Cloud Storage dans mon projet ?" "Quel rôle est requis pour créer un bucket Storage dans mon projet ?" Le bucket de stockage peut faire référence à différents types de ressources provenant de services tels que Cloud Storage, Filestore ou Persistent Disk. Si vous spécifiez le nom du produit et le type de ressource associé, vous obtiendrez des suggestions plus précises.
Mots clés pour les rôles disposant de privilèges les moins élevés
Si vous avez besoin de suggestions de rôles de Gemini qui respectent le principe du moindre privilège, vous devez utiliser des mots clés spécifiques dans votre requête. Voici une liste non exhaustive de mots clés que vous pouvez utiliser pour demander des rôles avec le minimum de privilèges :
- la moins permissive
- le plus sécurisé
- Rôle le plus petit
- principe du moindre privilège
- autorisations minimales
- très précis
- Accès le plus limité
- le strict minimum
- uniquement avec les autorisations exactes
Dépannage
Cette section décrit les solutions aux problèmes courants liés au sélecteur de rôle IAM.
Gemini suggère des rôles que vous ne pouvez pas accorder au niveau du projet
Gemini peut suggérer des rôles à tous les niveaux de ressources. Toutefois, vous ne pouvez utiliser le sélecteur de rôle IAM que pour attribuer les rôles au niveau du projet qui sont suggérés. Lorsque Gemini suggère des rôles au niveau de l'organisation, du dossier ou de la ressource, le sélecteur de rôle IAM indique qu'il existe des rôles suggérés qui ne peuvent pas être accordés et le bouton Ajouter des rôles est désactivé.
Dans ce cas, vous pouvez copier les rôles suggérés et les attribuer au compte principal au niveau approprié en suivant la procédure habituelle dans la consoleGoogle Cloud . Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Si vous ne disposez pas des autorisations nécessaires pour attribuer les rôles au niveau de l'organisation, du dossier ou de la ressource, contactez votre administrateur.
Étapes suivantes
- Consultez la présentation de Gemini pour Google Cloud.
- Découvrez comment Gemini pour Google Cloud utilise vos données.
- Découvrez comment trouver manuellement les rôles prédéfinis appropriés.
- Utilisez le serveur MCP distant Policy Assist pour permettre aux agents externes d'accéder au sélecteur de rôles IAM.