בדף הזה מתוארים חשבונות השירות שרלוונטיים ל-Model Armor.
חשבונות שירות בניהול המשתמשים
חשבון שירות הוא סוג מיוחד של חשבון שנועד לספק זהות לעומסי עבודה לא אנושיים, כמו אפליקציות שפועלות ב-Compute Engine, במכונות וירטואליות, באפליקציות מבוססות קונטיינרים או בשירותים אוטומטיים אחרים. החשבונות האלה מאפשרים לעומסי עבודה לא אנושיים לבצע אימות באופן פרוגרמטי ולבצע קריאות מורשות ל-API של Google Cloud שירותים.
בדרך כלל אתם יוצרים ומנהלים חשבונות שירות בניהול המשתמש, אבל חלק מהם נוצרים כברירת מחדל כשמפעילים שירות מסוים של Google Cloud . אתם עדיין מנהלים חשבונות שירות שמוגדרים כברירת מחדל באופן ישיר.
חשבונות שירות משמשים גם כחשבונות משתמשים וגם כמשאבים. בתור חשבון משתמש, אתם יכולים לתת לחשבונות שירות גישה למשאבי Google Cloud ם. כמשאב, אתם יכולים לתת לחשבונות משתמשים אחרים הרשאה לגשת לחשבון השירות.
הרשאות לאינטראקציה עם Model Armor
אפליקציות או שירותים שקוראים ל-Model Armor API צריכים להשתמש בחשבון שירות.
לחשבון השירות הזה צריך להקצות תפקידי IAM שכוללים את ההרשאות הנדרשות modelarmor.* לביצוע פעולות כמו שימוש בתבניות כדי לנקות הנחיות ותשובות.
- התפקיד המוגדר מראש
roles/modelarmor.userמתאים לחשבונות שירות שצריכים להשתמש רק בתבניות קיימות של Model Armor לצורך ניקוי. היא כוללת הרשאות כמוmodelarmor.templates.useToSanitizeUserPromptו-modelarmor.templates.useToSanitizeModelResponse. - תפקידים אחרים כמו
roles/modelarmor.adminאוroles/modelarmor.editorמעניקים הרשאות רחבות יותר לניהול משאבי Model Armor (תבניות והגדרות של ערכי סף), ובדרך כלל מוענקים למשתמשים אנושיים או לכלי אוטומציה ולא לחשבונות שירות של אפליקציות.
סוכני שירות
סוכני שירות הם חשבונות שירות שנוצרים ומנוהלים על ידי Google. סוכני שירות פועלים כזהות של שירותים כדי לגשת למשאבים בפרויקט שלכם בשמכם. Google Cloud
סוכני שירות נוצרים בשלב מסוים אחרי שמפעילים API Google Cloud ומשתמשים בו. בזמן היצירה, Google לרוב מקצה לסוכן השירות בפרויקט תפקיד IAM ספציפי ומוגדר מראש. התפקידים האלה מכילים את ההרשאות המינימליות שנדרשות כדי שסוכן השירות יפעל בצורה תקינה. רשימה מלאה של סוכני שירות שמקבלים תפקידים זמינה במאמר סוכני שירות במסמכי ה-IAM.
סוכן שירות של Service Extensions
כשמשתמשים ב-Model Armor כתוסף שירות עם Cloud Load Balancing, מעורב בכך סוכן השירות של Service Extensions.
לסוכן השירות של Service Extensions יש פורמט אימייל כמו service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.
כדי לאפשר לתוסף השירות לקרוא ל-Model Armor, צריך להקצות לסוכן השירות Service Extensions את התפקידים הבאים בפרויקט:
roles/modelarmor.calloutUserroles/modelarmor.userroles/serviceusage.serviceUsageConsumer
פקודות לדוגמה להקצאת התפקידים האלה:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.calloutUser
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.user
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/serviceusage.serviceUsageConsumer
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
SERVICE_EXTENSION_PROJECT_NUMBER: מספר הפרויקט של Service Extensions.
המאמרים הבאים
- למידע נוסף על חשבונות שירות, אפשר לעיין במאמר סקירה כללית על חשבונות שירות במאמרי העזרה של IAM.
- למידע נוסף על סוכני שירות, אפשר לעיין במאמר סוכני שירות במאמרי העזרה של IAM.
- במאמר שיטות מומלצות לשימוש מאובטח בחשבונות שירות במאמרי העזרה של IAM מוסבר איך להשתמש בחשבונות שירות בצורה מאובטחת.
- מידע נוסף על תפקידים והרשאות ב-Model Armor