חשבונות שירות של Model Armor

בדף הזה מתוארים חשבונות השירות שרלוונטיים ל-Model Armor.

חשבונות שירות בניהול המשתמשים

חשבון שירות הוא סוג מיוחד של חשבון שנועד לספק זהות לעומסי עבודה לא אנושיים, כמו אפליקציות שפועלות ב-Compute Engine, במכונות וירטואליות, באפליקציות מבוססות קונטיינרים או בשירותים אוטומטיים אחרים. החשבונות האלה מאפשרים לעומסי עבודה לא אנושיים לבצע אימות באופן פרוגרמטי ולבצע קריאות מורשות ל-API של Google Cloud שירותים.

בדרך כלל אתם יוצרים ומנהלים חשבונות שירות בניהול המשתמש, אבל חלק מהם נוצרים כברירת מחדל כשמפעילים שירות מסוים של Google Cloud . אתם עדיין מנהלים חשבונות שירות שמוגדרים כברירת מחדל באופן ישיר.

חשבונות שירות משמשים גם כחשבונות משתמשים וגם כמשאבים. בתור חשבון משתמש, אתם יכולים לתת לחשבונות שירות גישה למשאבי Google Cloud ם. כמשאב, אתם יכולים לתת לחשבונות משתמשים אחרים הרשאה לגשת לחשבון השירות.

הרשאות לאינטראקציה עם Model Armor

אפליקציות או שירותים שקוראים ל-Model Armor API צריכים להשתמש בחשבון שירות. לחשבון השירות הזה צריך להקצות תפקידי IAM שכוללים את ההרשאות הנדרשות modelarmor.* לביצוע פעולות כמו שימוש בתבניות כדי לנקות הנחיות ותשובות.

  • התפקיד המוגדר מראש roles/modelarmor.user מתאים לחשבונות שירות שצריכים להשתמש רק בתבניות קיימות של Model Armor לצורך ניקוי. היא כוללת הרשאות כמו modelarmor.templates.useToSanitizeUserPrompt ו-modelarmor.templates.useToSanitizeModelResponse.
  • תפקידים אחרים כמו roles/modelarmor.admin או roles/modelarmor.editor מעניקים הרשאות רחבות יותר לניהול משאבי Model Armor (תבניות והגדרות של ערכי סף), ובדרך כלל מוענקים למשתמשים אנושיים או לכלי אוטומציה ולא לחשבונות שירות של אפליקציות.

סוכני שירות

סוכני שירות הם חשבונות שירות שנוצרים ומנוהלים על ידי Google. סוכני שירות פועלים כזהות של שירותים כדי לגשת למשאבים בפרויקט שלכם בשמכם. Google Cloud

סוכני שירות נוצרים בשלב מסוים אחרי שמפעילים API Google Cloud ומשתמשים בו. בזמן היצירה, Google לרוב מקצה לסוכן השירות בפרויקט תפקיד IAM ספציפי ומוגדר מראש. התפקידים האלה מכילים את ההרשאות המינימליות שנדרשות כדי שסוכן השירות יפעל בצורה תקינה. רשימה מלאה של סוכני שירות שמקבלים תפקידים זמינה במאמר סוכני שירות במסמכי ה-IAM.

סוכן שירות של Service Extensions

כשמשתמשים ב-Model Armor כתוסף שירות עם Cloud Load Balancing, מעורב בכך סוכן השירות של Service Extensions.

לסוכן השירות של Service Extensions יש פורמט אימייל כמו service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.

כדי לאפשר לתוסף השירות לקרוא ל-Model Armor, צריך להקצות לסוכן השירות Service Extensions את התפקידים הבאים בפרויקט:

  • roles/modelarmor.calloutUser
  • roles/modelarmor.user
  • roles/serviceusage.serviceUsageConsumer

פקודות לדוגמה להקצאת התפקידים האלה:

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/modelarmor.calloutUser

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/modelarmor.user

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/serviceusage.serviceUsageConsumer

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • SERVICE_EXTENSION_PROJECT_NUMBER: מספר הפרויקט של Service Extensions.

המאמרים הבאים