Ricevere suggerimenti sui ruoli predefiniti con l'assistenza di Gemini

Questa pagina descrive come trovare e concedere ruoli predefiniti di Identity and Access Management (IAM) alle tue entità con l'assistenza di Gemini.

Il selettore di ruoli IAM ti consente di chiedere a Gemini quali ruoli devi concedere alle tue entità. In genere, per trovare i ruoli predefiniti giusti da concedere, devi cercare nell'indice di ruoli e autorizzazioni IAM o nella pagina Ruoli dellaGoogle Cloud console. Con il selettore dei ruoli IAM, puoi descrivere le azioni che vuoi che l'entità esegua e le risorse su cui deve eseguirle. In base al tuo input, Gemini suggerisce i ruoli predefiniti che ritiene appropriati.

Gemini può suggerire ruoli predefiniti per le singole entità. Se Gemini suggerisce di concedere un ruolo a livello di progetto, puoi utilizzare il selettore dei ruoli IAM per concedere quel ruolo.

Non puoi utilizzare il selettore dei ruoli IAM per ricevere suggerimenti per le seguenti operazioni:

  • Ruoli personalizzati
  • Ruoli per più entità (con un unico prompt)
  • Ruoli per i prodotti Google Workspace come Fogli Google e Documenti Google

Scopri come e quando Gemini per Google Cloud utilizza i tuoi dati.

Prima di iniziare

Prima di poter ricevere suggerimenti sui ruoli predefiniti da Gemini, assicurati di aver completato i seguenti prerequisiti.

Console

Puoi utilizzare il selettore di ruoli IAM nella console Google Cloud senza attivare alcuna API.

REST

Per ricevere suggerimenti sui ruoli con l'API REST Policy Assist, devi abilitare l'API Policy Assist nel tuo progetto nella console Google Cloud :

  1. Accedi al tuo account Google Cloud . Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per l'esecuzione, il test e il deployment dei carichi di lavoro.
  2. Installa Google Cloud CLI.

  3. Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  4. Per inizializzare gcloud CLI, esegui questo comando:

    gcloud init
  5. Crea o seleziona un Google Cloud progetto.

    Ruoli richiesti per selezionare o creare un progetto

    • Seleziona un progetto: la selezione di un progetto non richiede un ruolo IAM specifico. Puoi selezionare qualsiasi progetto per il quale ti è stato concesso un ruolo.
    • Crea un progetto: per creare un progetto, devi disporre del ruolo Autore progetto (roles/resourcemanager.projectCreator), che contiene l'autorizzazione resourcemanager.projects.create. Scopri come concedere i ruoli.
    • Creare un progetto Google Cloud :

      gcloud projects create PROJECT_ID

      Sostituisci PROJECT_ID con un nome per il progetto Google Cloud che stai creando.

    • Seleziona il progetto Google Cloud che hai creato:

      gcloud config set project PROJECT_ID

      Sostituisci PROJECT_ID con il nome del progetto Google Cloud .

  6. Se utilizzi un progetto esistente per questa guida, verifica di disporre delle autorizzazioni necessarie per completare la guida. Se hai creato un nuovo progetto, disponi già delle autorizzazioni necessarie.

  7. Abilita l'API Policy Assist:

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    gcloud services enable policyassist.googleapis.com
  8. Installa Google Cloud CLI.

  9. Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  10. Per inizializzare gcloud CLI, esegui questo comando:

    gcloud init
  11. Crea o seleziona un Google Cloud progetto.

    Ruoli richiesti per selezionare o creare un progetto

    • Seleziona un progetto: la selezione di un progetto non richiede un ruolo IAM specifico. Puoi selezionare qualsiasi progetto per il quale ti è stato concesso un ruolo.
    • Crea un progetto: per creare un progetto, devi disporre del ruolo Autore progetto (roles/resourcemanager.projectCreator), che contiene l'autorizzazione resourcemanager.projects.create. Scopri come concedere i ruoli.
    • Creare un progetto Google Cloud :

      gcloud projects create PROJECT_ID

      Sostituisci PROJECT_ID con un nome per il progetto Google Cloud che stai creando.

    • Seleziona il progetto Google Cloud che hai creato:

      gcloud config set project PROJECT_ID

      Sostituisci PROJECT_ID con il nome del progetto Google Cloud .

  12. Se utilizzi un progetto esistente per questa guida, verifica di disporre delle autorizzazioni necessarie per completare la guida. Se hai creato un nuovo progetto, disponi già delle autorizzazioni necessarie.

  13. Abilita l'API Policy Assist:

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    gcloud services enable policyassist.googleapis.com

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per utilizzare il selettore dei ruoli IAM, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto:

  • Visualizza i suggerimenti per i ruoli nella console: Project IAM Admin (roles/resourcemanager.projectIamAdmin)
  • Recupera i suggerimenti per i ruoli personalizzati con l'API: Visualizzatore IAM (roles/iam.viewer)

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questi ruoli predefiniti contengono le autorizzazioni necessarie per utilizzare il selettore di ruoli IAM. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per utilizzare il selettore di ruoli IAM sono necessarie le seguenti autorizzazioni:

  • Ricevi suggerimenti sui ruoli nella console:
    • resourcemanager.projects.get
    • resourcemanager.projects.getIamPolicy
    • resourcemanager.projects.setIamPolicy
  • Ricevi suggerimenti per ruoli personalizzati con l'API: iam.roles.list

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Ricevere suggerimenti sui ruoli con l'assistenza di Gemini

Puoi chiedere a Gemini suggerimenti sui ruoli utilizzando la consoleGoogle Cloud o l'API REST Policy Assist.

Console

Per ricevere suggerimenti sui ruoli da Gemini nella console Google Cloud , puoi accedere al selettore dei ruoli IAM nelle pagine che ti consentono di concedere l'accesso a livello di progetto. Ad esempio, il selettore dei ruoli IAM è disponibile nelle seguenti pagine della console Google Cloud :

  • La pagina IAM
  • La pagina Service account
  • La pagina Dashboard della console Google Cloud

La seguente procedura utilizza la pagina IAM come punto di accesso principale.

  1. Nella console Google Cloud vai alla pagina IAM.

    Vai a IAM

  2. Seleziona un progetto.

  3. Seleziona un'entità per visualizzare i suggerimenti sui ruoli:

    • Per visualizzare i suggerimenti sui ruoli per un'entità che ha già altri ruoli nella risorsa, individua una riga contenente l'entità e fai clic su Modifica entità in quella riga.

      Per concedere un ruolo a un agente di servizio, seleziona la casella di controllo Includi concessioni di ruoli fornite da Google per visualizzarne l'indirizzo email.

    • Per ricevere suggerimenti sui ruoli per un'entità che non ha ruoli esistenti per la risorsa, fai clic su Concedi l'accesso, quindi inserisci un identificatore dell'entità, ad esempio my-user@example.com o //iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com.

  4. Per aprire la finestra di dialogo del selettore di ruoli IAM, fai clic su Aiutami a scegliere i ruoli.

  5. Descrivi con parole tue l'azione che vuoi che l'entità esegua e la risorsa nel progetto su cui deve eseguirla.

  6. Fai clic su Suggerisci ruoli. In base al tuo input, Gemini suggerisce i ruoli predefiniti che ritiene appropriati.

    Per saperne di più sui ruoli e sul motivo per cui Gemini li ha suggeriti, fai clic su Mostra ragionamento. Ti consigliamo inoltre di utilizzare il riferimento a ruoli e autorizzazioni per convalidare i ruoli suggeriti da Gemini prima di concederli all'entità.

  7. (Facoltativo) Se Gemini non suggerisce i ruoli giusti, puoi perfezionare il prompt.

    1. Per modificare il prompt, fai clic su Modifica.
    2. Modifica la descrizione e poi fai clic su Aggiorna. Gemini aggiorna i suggerimenti sui ruoli in base alla nuova descrizione.
  8. Per accettare i suggerimenti, fai clic su Aggiungi ruoli.

  9. (Facoltativo) Aggiungi una condizione al ruolo.

  10. Fai clic su Salva. All'entità viene concesso il ruolo sulla risorsa.

Puoi concedere i ruoli a livello di progetto suggeriti da Gemini direttamente dal selettore dei ruoli IAM. Per i suggerimenti sui ruoli a livello di organizzazione, cartella o risorsa, prendi nota dei ruoli suggeriti e concedili all'entità a livello appropriato utilizzando la procedura tipica nella console Google Cloud . Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Se non disponi delle autorizzazioni per concedere i ruoli a livello di organizzazione, cartella o risorsa, contatta l'amministratore.

REST

Per ottenere suggerimenti sui ruoli con l'API REST Policy Assist, chiama il metodo recommendIamRoles.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • PROJECT_ID: l'ID progetto Google Cloud . Gli ID progetto sono alfanumerici, ad esempio my-project.
  • USER_INSTRUCTIONS: Il prompt in linguaggio naturale che descrive le autorizzazioni di cui hai bisogno. Ad esempio, "Suggerisci un ruolo che mi consenta di visualizzare i bucket di archiviazione".

Metodo HTTP e URL:

POST https://policyassist.googleapis.com/v1/projects/PROJECT_ID/locations/global:recommendIamRoles

Corpo JSON della richiesta:

{
  "prompt": {
    "userInstructions": "USER_INSTRUCTIONS"
  }
}

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "summary": "",
  "recommendations": [
    {
      "type": "RECOMMENDATION_TYPE_PREDEFINED_ROLES",
      "roles": [
        {
          "name": "roles/storage.objectViewer",
          "roleType": "ROLE_TYPE_PREDEFINED",
          "grantableScopes": [
            "Projects",
            "Buckets"
          ]
        },
        {
          "name": "roles/storage.legacyBucketReader",
          "roleType": "ROLE_TYPE_PREDEFINED",
          "grantableScopes": [
            "Projects"
          ]
        }
      ],
      "intro": "The following roles match your description:"
      "detailedReasoning": "The roles/storage.objectViewer role grants permissions to view objects and their metadata. The roles/storage.legacyBucketReader grants broader read access to buckets and objects. Choose the one that best fits the principle of least privilege for your use case."
    }
  ]
}

Per scoprire come concedere i ruoli suggeriti all'entità al livello appropriato, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni. Se non disponi delle autorizzazioni per concedere i ruoli, contatta l'amministratore.

Esempi di casi d'uso

La seguente tabella illustra alcuni casi d'uso di esempio per il selettore di ruoli IAM. Per impostazione predefinita, Gemini suggerisce ruoli progettati per coprire i percorsi utente comuni all'interno di un servizio. Ad esempio, Gemini spesso suggerisce i ruoli Amministratore, Editor o Visualizzatore di un servizio.

Se vuoi che Gemini suggerisca i ruoli più granulari e con meno privilegi, devi specificare questa preferenza nel prompt utilizzando parole chiave specifiche. Per un elenco delle parole chiave che puoi utilizzare, consulta Parole chiave per i ruoli con privilegi minimi. Tuttavia, tieni presente che i ruoli con privilegi minimi potrebbero non essere sufficienti per le esigenze future di un utente.

Caso d'uso Esempi di prompt
Identificazione dei ruoli per la gestione generale dei servizi
  • "Quali autorizzazioni mi servono per gestire la configurazione di AlloyDB per PostgreSQL?"
  • "Quali ruoli mi servono per lavorare con BigQuery?"
  • "Come faccio a concedere a qualcuno l'accesso per eseguire ed eseguire il debug dei servizi Cloud Run?"
  • "Devo eseguire il provisioning di un'identità Vertex AI Agent per eseguire chiamate di base agli strumenti".
Identificare i ruoli necessari per eseguire attività specifiche
  • "Quale ruolo è necessario per creare, avviare e arrestare le VM?"
  • "Devo consentire a un utente di creare e gestire set di dati e tabelle BigQuery."
  • "Devo concedere a un account di servizio l'accesso per richiamare le funzioni Cloud Run."
  • "Voglio che il mio agente attivi un server MCP locale di cui ho eseguito il deployment su Cloud Run."

Prompt che generano suggerimenti per ruoli con privilegi minimi:

  • "Qual è il ruolo minimo richiesto per creare, avviare e arrestare le VM?"
  • "Quali sono i ruoli IAM con privilegi minimi necessari per creare policy IAM?"
  • "Devo concedere a un account di servizio l'accesso per richiamare le funzioni Cloud Run. Qual è l'accesso più limitato richiesto?"
  • "Qual è il ruolo meno permissivo di cui ha bisogno il mio agente per attivare un server MCP locale che ho eseguito il deployment su Cloud Run?"
Identificare i ruoli necessari per eseguire i comandi Google Cloud CLI
  • "Quale ruolo IAM è necessario per eseguire: gcloud compute instances create instance-1?"

Prompt che genera suggerimenti per il ruolo con privilegi minimi:

  • "Qual è il ruolo più piccolo di cui ha bisogno un account di servizio per eseguire: gcloud datastore instances describe?"
Identificazione dei ruoli per un'attività che include dipendenze transitive
  • "Devo configurare un'istanza di Compute Engine per la scalabilità automatica in base all'utilizzo della CPU. Quali ruoli IAM devo concedere al account di servizio?"

Prompt che genera suggerimenti per il ruolo con privilegi minimi:

  • "Devo configurare un'istanza di Compute Engine per la scalabilità automatica in base all'utilizzo della CPU. Quali sono le autorizzazioni minime che devo concedere a un account di servizio utilizzato da uno strumento di scalabilità automatica delle istanze di Compute Engine?"
Identificare i ruoli per un'attività che potrebbe richiedere una combinazione di più ruoli granulari
  • "Consenti agli utenti di accedere solo a un determinato set di dati in BigQuery. Non dovrebbero essere in grado di creare o eliminare set di dati".

Prompt che genera suggerimenti per il ruolo con privilegi minimi:

  • "Qual è il ruolo più sicuro per concedere agli utenti l'accesso in sola lettura a un singolo set di dati in BigQuery, senza consentire azioni di creazione o eliminazione su alcun set di dati?"

Best practice

Per aiutare Gemini a fornire i suggerimenti più accurati per il tuo caso d'uso, ti consigliamo di rispettare le seguenti best practice quando crei il prompt.

  • Descrivi chiaramente il tuo caso d'uso. Evita di utilizzare un linguaggio vago nei prompt. Descrivi nel modo più chiaro possibile le azioni che vuoi che l'entità esegua su quali servizi e tipi di risorse. Se vuoi che Gemini suggerisca i ruoli con meno privilegi, assicurati di creare il prompt con parole chiave specifiche che descrivano la tua intenzione di rispettare il principio del privilegio minimo.

    Cosa fare Cosa non fare Dettagli
    "Quale ruolo è necessario per eseguire query SQL su una tabella BigQuery e leggere i dati al suo interno?" "Quale ruolo è necessario per eseguire le istruzioni SQL?" SQL è un linguaggio generico utilizzato in più servizi Google Cloud . Senza specificare il servizio o le azioni, Gemini non può suggerire un ruolo preciso.
    "Ho bisogno di ruoli per avviare, arrestare e riavviare le istanze di macchine virtuali Compute Engine." "Ho bisogno di gestire le mie macchine virtuali." Il termine gestire è troppo vago. Gestire potrebbe significare creare, eliminare, aggiornare o visualizzare le VM. Elencare chiaramente le azioni specifiche da eseguire (avvio, arresto, riavvio) e il tipo di risorsa esatto (istanze di macchine virtuali Compute Engine) produce suggerimenti più precisi.
    "Devo caricare e scaricare oggetti da un bucket Cloud Storage denominato example-bucket." "Dammi l'accesso allo spazio di archiviazione." Il termine Storage da solo potrebbe fare riferimento a vari servizi come Cloud Storage, Filestore o Persistent Disk. Inoltre, non sono specificate azioni. Senza specificare il servizio (Cloud Storage), il nome del tipo di risorsa (example-bucket) o le azioni (caricamento e download di oggetti), Gemini non dispone di informazioni sufficienti per suggerire i ruoli giusti.
    "Ho bisogno del ruolo meno permissivo che fornisca l'accesso di sola lettura a Secret Manager." "Ho bisogno di un accesso limitato per gestire i miei segreti." La frase accesso limitato non definisce chiaramente le limitazioni richieste. Gestisci i miei secret copre un'ampia gamma di azioni (creazione, elenco, aggiornamento, eliminazione, accesso alle versioni). Senza utilizzare parole chiave esplicite come privilegio minimo, Gemini suggerisce per impostazione predefinita ruoli di amministratore, editor o visualizzatore più generici specifici per il servizio.
  • Utilizza i nomi ufficiali. Utilizza i nomi ufficiali di Google Cloud servizi, tipi di risorse e operazioni API nel prompt. Se non conosci i nomi ufficiali di servizi, tipi di risorse o operazioni API, ti consigliamo di consultare la documentazione ufficiale del prodotto.

    Cosa fare Cosa non fare Dettagli
    "Quale ruolo devo avere per aggiornare i set di dati BigQuery?" "Quale ruolo devo aggiornare i set di dati BigQuery? BigQuery è il nome ufficiale del prodotto, non Big query.
    "Quale ruolo è necessario per creare un bucket Cloud Storage nel mio progetto?" "Quale ruolo è necessario per creare un bucket Storage nel mio progetto?" Bucket di archiviazione può fare riferimento a diversi tipi di risorse di servizi come Cloud Storage, Filestore o Persistent Disk. Se specifichi il nome del prodotto e il tipo di risorsa associato, i suggerimenti saranno più precisi.

Parole chiave per i ruoli con privilegi minimi

Se hai bisogno di suggerimenti sui ruoli da Gemini che rispettino il principio del privilegio minimo, devi utilizzare parole chiave specifiche nel prompt. Di seguito è riportato un elenco non esaustivo di parole chiave che puoi utilizzare per richiedere ruoli con privilegi minimi:

  • meno permissiva
  • più sicuro
  • ruolo più piccolo
  • privilegi minimi
  • autorizzazioni minime
  • strettamente granulare
  • accesso più ristretto
  • solo il minimo indispensabile
  • solo con le autorizzazioni esatte

Risoluzione dei problemi

Questa sezione descrive le soluzioni per i problemi comuni relativi al selettore dei ruoli IAM.

Gemini suggerisce ruoli che non puoi concedere a livello di progetto

Gemini può suggerire ruoli a tutti i livelli di risorse, ma puoi utilizzare il selettore di ruoli IAM solo per concedere i ruoli a livello di progetto suggeriti. Quando Gemini suggerisce ruoli a livello di organizzazione, cartella o risorsa, il selettore dei ruoli IAM indica che sono presenti ruoli suggeriti che non possono essere concessi e il pulsante Aggiungi ruoli sarà disattivato.

In questo caso, puoi copiare i ruoli suggeriti e concederli all'entità a livello appropriato utilizzando la procedura tipica nella consoleGoogle Cloud . Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Se non disponi delle autorizzazioni per concedere i ruoli a livello di organizzazione, cartella o risorsa, contatta l'amministratore.

Passaggi successivi