Cette page décrit les comptes de service pertinents pour Model Armor.
Comptes de service gérés par l'utilisateur
Un compte de service est un type de compte spécial conçu pour fournir une identité aux charges de travail non humaines, telles que les applications exécutées sur Compute Engine, les machines virtuelles, les applications conteneurisées ou d'autres services automatisés. Ces comptes permettent aux charges de travail non humaines de s'authentifier par programmation et d'effectuer des appels d'API autorisés aux services Google Cloud .
Les comptes de service gérés par l'utilisateur sont généralement créés et gérés par vous, mais certains sont créés par défaut lorsque vous activez un service Google Cloud . Vous gérez toujours directement les comptes de service par défaut.
Les comptes de service agissent à la fois comme des comptes principaux et des ressources. En tant que compte principal, vous pouvez accorder aux comptes de service l'accès aux ressources Google Cloud . En tant que ressource, vous pouvez autoriser d'autres comptes principaux à accéder au compte de service.
Autorisations pour interagir avec Model Armor
Les applications ou les services qui appellent l'API Model Armor doivent utiliser un compte de service.
Ce compte de service doit disposer de rôles IAM incluant les autorisations modelarmor.* nécessaires pour effectuer des actions telles que l'utilisation de modèles pour assainir les requêtes et les réponses.
- Le rôle prédéfini
roles/modelarmor.userconvient aux comptes de service qui n'ont besoin que d'utiliser des modèles Model Armor existants pour la désinfection. Il inclut des autorisations telles quemodelarmor.templates.useToSanitizeUserPromptetmodelarmor.templates.useToSanitizeModelResponse. - D'autres rôles, comme
roles/modelarmor.adminouroles/modelarmor.editor, accordent des autorisations plus larges pour gérer les ressources Model Armor (modèles et paramètres de base). Ils sont généralement attribués à des utilisateurs humains ou à des outils d'automatisation plutôt qu'à des comptes de service d'application.
Agents de service
Les agents de service sont des comptes de service créés et gérés par Google. Les agents de service agissent comme une identité pour les services Google Cloud afin d'accéder aux ressources de votre projet en votre nom.
Les agents de service sont créés à un moment donné après l'activation et l'utilisation d'une API Google Cloud . Lors de la création, Google attribue souvent un rôle IAM prédéfini spécifique à l'agent de service dans votre projet. Ces rôles contiennent les autorisations minimales requises pour que l'agent de service fonctionne correctement. Pour obtenir la liste complète des agents de service auxquels des rôles sont attribués, consultez Agents de service dans la documentation IAM.
Agent de service Service Extensions
Lorsque vous utilisez Model Armor comme extension de service avec Cloud Load Balancing, l'agent de service Service Extensions est impliqué.
L'agent de service des extensions de service possède une adresse e-mail au format service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.
Accordez à l'agent de service Service Extensions les rôles suivants dans votre projet pour permettre à l'extension de service d'appeler Model Armor :
roles/modelarmor.calloutUserroles/modelarmor.userroles/serviceusage.serviceUsageConsumer
Exemples de commandes permettant d'accorder ces rôles :
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.calloutUser
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.user
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/serviceusage.serviceUsageConsumer
Remplacez les éléments suivants :
PROJECT_ID: ID du projetSERVICE_EXTENSION_PROJECT_NUMBER: numéro du projet d'extensions de service.
Étapes suivantes
- Pour en savoir plus sur les comptes de service, consultez la présentation des comptes de service dans la documentation IAM.
- Pour en savoir plus sur les agents de service, consultez Agents de service dans la documentation IAM.
- Pour savoir comment utiliser les comptes de service de manière sécurisée, consultez Bonnes pratiques pour utiliser les comptes de service de manière sécurisée dans la documentation IAM.
- En savoir plus sur les rôles et autorisations pour Model Armor