Model Armor-Dienstkonten

Auf dieser Seite werden die Dienstkonten beschrieben, die für Model Armor relevant sind.

Nutzerverwaltete Dienstkonten

Ein Dienstkonto ist ein spezieller Kontotyp, der eine Identität für nichtmenschliche Arbeitslasten wie Anwendungen bereitstellt, die auf Compute Engine, virtuellen Maschinen, containerisierten Apps oder anderen automatisierten Diensten ausgeführt werden. Mit diesen Konten können sich nicht menschliche Arbeitslasten programmatisch authentifizieren und autorisierte API Aufrufe an Google Cloud Dienste senden.

Nutzerverwaltete Dienstkonten werden in der Regel von Ihnen erstellt und verwaltet. Einige werden jedoch standardmäßig erstellt, wenn Sie einen Dienst aktivieren. Google Cloud Sie verwalten Standarddienstkonten weiterhin direkt.

Dienstkonten fungieren sowohl als Hauptkonten als auch als Ressourcen. Als Hauptkonto, können Sie Dienstkonten Zugriff auf Google Cloud Ressourcen gewähren. Als Ressource können Sie anderen Hauptkonten die Berechtigung zum Zugriff auf das Dienstkonto erteilen.

Berechtigungen für die Interaktion mit Model Armor

Anwendungen oder Dienste, die die Model Armor API aufrufen, sollten ein Dienstkonto verwenden. Diesem Dienstkonto müssen IAM-Rollen gewährt werden, die die erforderlichen modelarmor.*-Berechtigungen enthalten, um Aktionen wie das Verwenden von Vorlagen zum Bereinigen von Prompts und Antworten auszuführen.

  • Die vordefinierte Rolle roles/modelarmor.user ist für Dienstkonten geeignet, die nur vorhandene Model Armor-Vorlagen für die Bereinigung verwenden müssen. Sie enthält Berechtigungen wie modelarmor.templates.useToSanitizeUserPrompt und modelarmor.templates.useToSanitizeModelResponse.
  • Andere Rollen wie roles/modelarmor.admin oder roles/modelarmor.editor gewähren umfassendere Berechtigungen zum Verwalten von Model Armor-Ressourcen (Vorlagen und Floor-Einstellungen) und werden in der Regel menschlichen Nutzern oder Automatisierungstools und nicht Dienstkonten von Anwendungen gewährt.

Dienst-Agents

Dienst-Agents sind Dienstkonten, die von Google erstellt und verwaltet werden. Dienst-Agents fungieren als Identität für Google Cloud Dienste, um in Ihrem Namen auf Ressourcen in Ihrem Projekt zuzugreifen.

Dienst-Agents werden irgendwann nach der Aktivierung und Verwendung einer Google Cloud API erstellt. Bei der Erstellung gewährt Google dem Dienst- Agenten in Ihrem Projekt häufig eine bestimmte, vordefinierte IAM-Rolle. Diese Rollen enthalten die Mindestberechtigungen, die für die korrekte Funktion des Dienst Agents erforderlich sind. Eine vollständige Liste der Dienst-Agents, denen Rollen gewährt werden, finden Sie in der IAM-Dokumentation unter Dienst-Agents.

Dienst-Agent für Diensterweiterungen

Wenn Sie Model Armor als Diensterweiterung mit Cloud Load Balancing verwenden, ist der Dienst-Agent für Diensterweiterungen beteiligt.

Der Dienst-Agent für Diensterweiterungen hat ein E-Mail-Format wie service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.

Gewähren Sie dem Dienst-Agent für Diensterweiterungen die folgenden Rollen in Ihrem Projekt, damit die Diensterweiterung Model Armor aufrufen kann:

  • roles/modelarmor.calloutUser
  • roles/modelarmor.user
  • roles/serviceusage.serviceUsageConsumer

Beispielbefehle zum Gewähren dieser Rollen:

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/modelarmor.calloutUser

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/modelarmor.user

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/serviceusage.serviceUsageConsumer

Ersetzen Sie Folgendes:

  • PROJECT_ID: die ID des Projekts.
  • SERVICE_EXTENSION_PROJECT_NUMBER: die Projektnummer der Diensterweiterungen.

Nächste Schritte