Halaman ini menjelaskan cara menemukan dan memberikan peran standar Identity and Access Management (IAM) kepada akun utama Anda dengan bantuan Gemini.
Pemilih peran IAM memungkinkan Anda bertanya kepada Gemini peran mana yang harus Anda berikan kepada akun utama Anda. Biasanya, untuk menemukan peran bawaan yang tepat untuk diberikan, Anda perlu menelusuri indeks peran dan izin IAM atau halaman Peran di Google Cloud konsol. Dengan pemilih peran IAM, Anda dapat mendeskripsikan tindakan yang ingin Anda izinkan untuk dilakukan oleh akun utama dan resource yang perlu mereka akses untuk melakukan tindakan tersebut. Berdasarkan input Anda, Gemini menyarankan peran standar yang dianggap sesuai.
Gemini dapat menyarankan peran bawaan untuk setiap prinsipal. Jika Gemini menyarankan pemberian peran di level project, Anda dapat menggunakan pemilih peran IAM untuk memberikan peran tersebut.
Anda tidak dapat menggunakan pemilih peran IAM untuk mendapatkan saran untuk hal berikut:
- Peran khusus
- Peran untuk beberapa akun utama (dengan satu perintah)
- Peran untuk produk Google Workspace seperti Google Spreadsheet dan Google Dokumen
Pelajari cara dan waktu Gemini untuk Google Cloud menggunakan data Anda.
Sebelum memulai
Sebelum Anda bisa mendapatkan saran peran bawaan dari Gemini, pastikan Anda telah menyelesaikan prasyarat berikut.
Konsol
Anda dapat menggunakan pemilih peran IAM di konsol Google Cloud tanpa mengaktifkan API apa pun.
REST
Untuk mendapatkan saran peran dengan Policy Assist REST API, Anda harus mengaktifkan Policy Assist API di project Anda di konsol Google Cloud :
- Login ke akun Google Cloud Anda. Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga mendapatkan kredit gratis senilai $300 untuk menjalankan, menguji, dan men-deploy workload.
-
Instal Google Cloud CLI.
-
Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.
-
Untuk melakukan inisialisasi gcloud CLI, jalankan perintah berikut:
gcloud init -
Buat atau pilih Google Cloud project.
Peran yang diperlukan untuk memilih atau membuat project
- Pilih project: Memilih project tidak memerlukan peran IAM tertentu—Anda dapat memilih project mana pun yang telah diberi peran.
-
Membuat project: Untuk membuat project, Anda memerlukan peran Project Creator
(
roles/resourcemanager.projectCreator), yang berisi izinresourcemanager.projects.create. Pelajari cara memberikan peran.
-
Buat Google Cloud project:
gcloud projects create PROJECT_ID
Ganti
PROJECT_IDdengan nama untuk Google Cloud project yang Anda buat. -
Pilih project Google Cloud yang Anda buat:
gcloud config set project PROJECT_ID
Ganti
PROJECT_IDdengan nama project Google Cloud Anda.
-
Jika Anda menggunakan project yang sudah ada untuk panduan ini, pastikan Anda memiliki izin yang diperlukan untuk menyelesaikan panduan ini. Jika berhasil membuat project baru, berarti Anda sudah memiliki izin yang diperlukan.
Aktifkan Policy Assist API:
Peran yang diperlukan untuk mengaktifkan API
Untuk mengaktifkan API, Anda memerlukan izin
serviceusage.services.enable. Jika Anda membuat project, kemungkinan Anda sudah memiliki izin ini melalui peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin). Pelajari cara memberikan peran.gcloud services enable policyassist.googleapis.com
-
Instal Google Cloud CLI.
-
Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.
-
Untuk melakukan inisialisasi gcloud CLI, jalankan perintah berikut:
gcloud init -
Buat atau pilih Google Cloud project.
Peran yang diperlukan untuk memilih atau membuat project
- Pilih project: Memilih project tidak memerlukan peran IAM tertentu—Anda dapat memilih project mana pun yang telah diberi peran.
-
Membuat project: Untuk membuat project, Anda memerlukan peran Project Creator
(
roles/resourcemanager.projectCreator), yang berisi izinresourcemanager.projects.create. Pelajari cara memberikan peran.
-
Buat Google Cloud project:
gcloud projects create PROJECT_ID
Ganti
PROJECT_IDdengan nama untuk Google Cloud project yang Anda buat. -
Pilih project Google Cloud yang Anda buat:
gcloud config set project PROJECT_ID
Ganti
PROJECT_IDdengan nama project Google Cloud Anda.
-
Jika Anda menggunakan project yang sudah ada untuk panduan ini, pastikan Anda memiliki izin yang diperlukan untuk menyelesaikan panduan ini. Jika berhasil membuat project baru, berarti Anda sudah memiliki izin yang diperlukan.
Aktifkan Policy Assist API:
Peran yang diperlukan untuk mengaktifkan API
Untuk mengaktifkan API, Anda memerlukan izin
serviceusage.services.enable. Jika Anda membuat project, kemungkinan Anda sudah memiliki izin ini melalui peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin). Pelajari cara memberikan peran.gcloud services enable policyassist.googleapis.com
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan untuk menggunakan pemilih peran IAM, minta administrator Anda untuk memberi Anda peran IAM berikut pada project:
-
Mendapatkan saran peran di konsol:
Admin IAM Project (
roles/resourcemanager.projectIamAdmin) -
Mendapatkan saran peran kustom dengan API:
IAM Viewer (
roles/iam.viewer)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk menggunakan pemilih peran IAM. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk menggunakan pemilih peran IAM:
-
Mendapatkan saran peran di konsol:
-
resourcemanager.projects.get -
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy
-
-
Mendapatkan saran peran khusus dengan API:
iam.roles.list
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Mendapatkan saran peran dengan bantuan Gemini
Anda dapat meminta saran peran kepada Gemini menggunakan konsolGoogle Cloud atau Policy Assist REST API.
Konsol
Untuk mendapatkan saran peran dari Gemini di konsol Google Cloud , Anda dapat mengakses pemilih peran IAM di halaman yang memungkinkan Anda memberikan akses di tingkat project. Misalnya, pemilih peran IAM tersedia di halaman berikut di konsol Google Cloud :
- Halaman IAM
- Halaman Akun Layanan
- Halaman Dasbor konsol Google Cloud
Prosedur berikut menggunakan halaman IAM sebagai titik masuk utama.
Di konsol Google Cloud , buka halaman IAM.
Pilih project.
Pilih akun utama untuk mendapatkan saran peran:
Untuk mendapatkan saran peran bagi akun utama yang sudah memiliki peran lain pada resource, temukan baris yang berisi akun utama, lalu klik Edit akun utama di baris tersebut.
Untuk memberikan peran kepada agen layanan, centang kotak Sertakan pemberian peran yang disediakan Google untuk melihat alamat emailnya.
Untuk mendapatkan saran peran bagi principal yang tidak memiliki peran yang ada pada resource, klik Berikan Akses, lalu masukkan ID principal—misalnya,
my-user@example.comatau//iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com.
Untuk membuka dialog pemilih peran IAM, klik Help me choose roles.
Dengan kata-kata Anda sendiri, jelaskan tindakan yang ingin Anda lakukan oleh akun utama dan resource dalam project yang perlu mereka lakukan.
Klik Sarankan peran. Berdasarkan input Anda, Gemini menyarankan peran standar yang dianggap sesuai.
Untuk mendapatkan informasi selengkapnya tentang peran dan alasan Gemini menyarankannya, klik Tampilkan alasan. Sebaiknya gunakan juga referensi peran dan izin untuk memvalidasi peran yang disarankan Gemini sebelum memberikan peran tersebut kepada prinsipal.
Opsional: Jika Gemini tidak menyarankan peran yang tepat, Anda dapat memperbaiki perintah Anda.
- Untuk mengubah perintah Anda, klik Edit.
- Edit deskripsi, lalu klik Perbarui. Gemini memperbarui saran perannya berdasarkan deskripsi baru.
Untuk menerima saran, klik Tambahkan peran.
Opsional: Tambahkan kondisi ke peran.
Klik Simpan. Akun utama diberi peran pada resource.
Anda dapat memberikan peran level project yang disarankan oleh Gemini langsung dari pemilih peran IAM. Untuk saran peran tingkat organisasi, folder, atau resource, catat peran yang disarankan dan berikan peran tersebut kepada prinsipal di tingkat yang sesuai menggunakan proses umum di konsol Google Cloud . Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Jika Anda tidak memiliki izin untuk memberikan peran di tingkat organisasi, folder, atau resource, hubungi administrator Anda.
REST
Untuk mendapatkan saran peran dengan Policy Assist REST API, panggil metode
recommendIamRoles.
Sebelum menggunakan salah satu data permintaan, lakukan penggantian berikut:
PROJECT_ID: Project ID Google Cloud Anda. Project ID berupa alfanumerik, sepertimy-project.USER_INSTRUCTIONS: Perintah bahasa alami yang menjelaskan izin yang Anda butuhkan. Misalnya, "Sarankan peran yang memungkinkan saya melihat bucket penyimpanan."
Metode HTTP dan URL:
POST https://policyassist.googleapis.com/v1/projects/PROJECT_ID/locations/global:recommendIamRoles
Meminta isi JSON:
{
"prompt": {
"userInstructions": "USER_INSTRUCTIONS"
}
}
Untuk mengirim permintaan Anda, perluas salah satu opsi berikut:
Anda akan melihat respons JSON seperti berikut:
{
"summary": "",
"recommendations": [
{
"type": "RECOMMENDATION_TYPE_PREDEFINED_ROLES",
"roles": [
{
"name": "roles/storage.objectViewer",
"roleType": "ROLE_TYPE_PREDEFINED",
"grantableScopes": [
"Projects",
"Buckets"
]
},
{
"name": "roles/storage.legacyBucketReader",
"roleType": "ROLE_TYPE_PREDEFINED",
"grantableScopes": [
"Projects"
]
}
],
"intro": "The following roles match your description:"
"detailedReasoning": "The roles/storage.objectViewer role grants permissions to view objects and their metadata. The roles/storage.legacyBucketReader grants broader read access to buckets and objects. Choose the one that best fits the principle of least privilege for your use case."
}
]
}
Untuk mempelajari cara memberikan peran yang disarankan kepada akun utama di tingkat yang sesuai, lihat Mengelola akses ke project, folder, dan organisasi. Jika Anda tidak memiliki izin untuk memberikan peran, hubungi administrator Anda.
Kasus penggunaan sampel
Tabel berikut mengilustrasikan beberapa contoh kasus penggunaan untuk pemilih peran IAM. Secara default, Gemini menyarankan peran yang dirancang untuk mencakup perjalanan pengguna umum dalam suatu layanan. Misalnya, Gemini sering menyarankan peran Admin, Editor, atau Pelihat layanan.
Jika Anda ingin Gemini menyarankan peran yang paling terperinci dan memiliki hak istimewa paling rendah, Anda harus menentukan preferensi ini dalam perintah Anda menggunakan kata kunci tertentu. Untuk mengetahui daftar kata kunci yang dapat Anda gunakan, lihat Kata kunci untuk peran dengan hak istimewa paling rendah. Namun, perlu diketahui bahwa peran dengan hak istimewa terendah mungkin tidak mencukupi untuk kebutuhan pengguna di masa mendatang.
| Kasus penggunaan | Contoh perintah |
|---|---|
| Mengidentifikasi peran untuk pengelolaan layanan umum |
|
| Mengidentifikasi peran yang diperlukan untuk melakukan tugas tertentu |
Perintah yang menghasilkan saran peran dengan hak istimewa terendah:
|
| Mengidentifikasi peran yang diperlukan untuk menjalankan perintah Google Cloud CLI |
Perintah yang menghasilkan saran peran dengan hak istimewa terendah:
|
| Mengidentifikasi peran untuk tugas yang mencakup dependensi transitif |
Perintah yang menghasilkan saran peran dengan hak istimewa terendah:
|
| Mengidentifikasi peran untuk tugas yang mungkin memerlukan kombinasi beberapa peran terperinci |
Perintah yang menghasilkan saran peran dengan hak istimewa terendah:
|
Praktik terbaik
Untuk membantu Gemini memberikan saran yang paling akurat untuk kasus penggunaan Anda, sebaiknya ikuti praktik terbaik berikut saat menyusun perintah Anda.
Jelaskan kasus penggunaan Anda dengan jelas. Hindari penggunaan bahasa yang tidak jelas dalam perintah Anda. Jelaskan sejelas mungkin tindakan yang ingin Anda izinkan untuk dilakukan oleh akun utama pada layanan dan jenis resource tertentu. Jika Anda ingin Gemini menyarankan peran dengan hak istimewa terendah, pastikan untuk membuat perintah Anda dengan kata kunci tertentu yang menjelaskan niat Anda untuk mematuhi prinsip hak istimewa terendah.
Anjuran Jangan Detail "Peran apa yang diperlukan untuk menjalankan kueri SQL pada tabel BigQuery dan membaca data dari tabel tersebut?" "Peran apa yang diperlukan untuk menjalankan pernyataan SQL?" SQL adalah bahasa umum yang digunakan di beberapa layanan Google Cloud . Tanpa menentukan layanan atau tindakan, Gemini tidak dapat menyarankan peran yang tepat. "Saya memerlukan peran untuk memulai, menghentikan, dan me-reboot instance virtual machine Compute Engine." "Saya perlu mengelola virtual machine saya." Istilah kelola terlalu tidak jelas. Mengelola dapat berarti membuat, menghapus, memperbarui, atau melihat VM. Mencantumkan dengan jelas tindakan spesifik yang akan dilakukan (mulai, hentikan, mulai ulang) dan jenis resource yang tepat (instance virtual machine Compute Engine) akan menghasilkan saran yang lebih akurat. "Saya perlu mengupload dan mendownload objek dari bucket Cloud Storage bernama example-bucket.""Beri saya akses ke penyimpanan." Istilah Storage saja dapat merujuk ke berbagai layanan seperti Cloud Storage, Filestore, atau Persistent Disk. Selain itu, tidak ada tindakan yang ditentukan. Tanpa menentukan layanan (Cloud Storage), nama jenis resource ( example-bucket), atau tindakan (mengupload dan mendownload objek), Gemini tidak memiliki informasi yang cukup untuk menyarankan peran yang tepat."Saya memerlukan peran dengan izin paling rendah yang memberikan akses hanya untuk mencantumkan ke Secret Manager." "Saya memerlukan akses terbatas untuk mengelola rahasia saya." Frasa akses terbatas tidak secara jelas menentukan batasan yang diperlukan. Mengelola secret saya mencakup berbagai tindakan (membuat, mencantumkan, mengupdate, menghapus, mengakses versi). Tanpa menggunakan kata kunci eksplisit seperti hak istimewa terendah, Gemini secara default menyarankan peran Admin, Editor, atau Pelihat khusus layanan yang lebih umum. Gunakan nama resmi. Gunakan nama resmi Google Cloud layanan, jenis resource, dan operasi API dalam perintah Anda. Jika Anda tidak yakin dengan nama resmi layanan, jenis resource, atau operasi API, sebaiknya lihat dokumentasi produk resmi.
Anjuran Jangan Detail "What role do I need to update BigQuery datasets?" (Peran apa yang saya perlukan untuk memperbarui set data BigQuery?) "Peran apa yang saya butuhkan untuk memperbarui set data BigQuery? BigQuery adalah nama resmi produk—bukan Big query. "Peran apa yang diperlukan untuk membuat bucket Cloud Storage di project saya?" "Peran apa yang diperlukan untuk membuat bucket Storage di project saya?" Bucket penyimpanan dapat merujuk ke berbagai jenis resource dari layanan seperti Cloud Storage, Filestore, atau Persistent Disk. Menentukan nama produk dan jenis resource terkait akan memberikan saran yang lebih akurat.
Kata kunci untuk peran dengan hak istimewa terendah
Jika Anda memerlukan saran peran dari Gemini yang mematuhi prinsip hak istimewa terendah, Anda harus menggunakan kata kunci tertentu dalam perintah Anda. Berikut adalah daftar tidak lengkap kata kunci yang dapat Anda gunakan untuk meminta peran dengan hak istimewa paling rendah:
- paling tidak permisif
- paling aman
- peran terkecil
- hak istimewa terendah
- izin minimum
- sangat terperinci
- akses paling sempit
- hanya yang benar-benar minimum
- hanya dengan izin yang tepat
Pemecahan masalah
Bagian ini menjelaskan resolusi untuk masalah umum terkait pemilih peran IAM.
Gemini menyarankan peran yang tidak dapat Anda berikan di level project
Gemini dapat menyarankan peran di semua level resource; namun, Anda hanya dapat menggunakan pemilih peran IAM untuk memberikan peran level project yang disarankan. Saat Gemini menyarankan peran tingkat organisasi, folder, atau resource, pemilih peran IAM menunjukkan bahwa ada peran yang disarankan yang tidak dapat diberikan dan tombol Tambahkan peran akan dinonaktifkan.
Jika hal ini terjadi, Anda dapat menyalin peran yang disarankan dan memberikannya kepada akun utama di tingkat yang sesuai menggunakan proses umum diGoogle Cloud konsol. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Jika Anda tidak memiliki izin untuk memberikan peran di tingkat organisasi, folder, atau resource, hubungi administrator Anda.
Langkah berikutnya
- Baca Ringkasan Gemini untuk Google Cloud.
- Pelajari cara Gemini untuk Google Cloud menggunakan data Anda.
- Pelajari cara menemukan peran bawaan yang tepat secara manual.
- Gunakan server MCP jarak jauh Policy Assist untuk memberikan akses agen eksternal ke pemilih peran IAM.