Halaman ini menjelaskan akun layanan yang relevan dengan Model Armor.
Akun layanan yang dikelola pengguna
A service account is a special type of account designed to provide an identity for non-human workloads, such as applications running on Compute Engine, virtual machines, containerized apps, or other automated services. Akun ini memungkinkan workload non-manusia untuk melakukan autentikasi secara terprogram dan melakukan panggilan API yang diotorisasi ke Google Cloud layanan.
Akun layanan yang dikelola pengguna biasanya dibuat dan dikelola oleh Anda, tetapi beberapa dibuat secara default saat Anda mengaktifkan Google Cloud layanan. Anda masih mengelola akun layanan default secara langsung.
Akun layanan bertindak sebagai akun utama dan resource. Sebagai akun utama, Anda dapat memberikan akses akun layanan ke Google Cloud resource. Sebagai resource, Anda dapat memberikan izin kepada akun utama lain untuk mengakses akun layanan.
Izin untuk berinteraksi dengan Model Armor
Aplikasi atau layanan yang memanggil Model Armor API harus menggunakan akun layanan.
Akun layanan ini harus diberi peran IAM yang menyertakan izin modelarmor.* yang diperlukan untuk melakukan tindakan seperti menggunakan template untuk membersihkan perintah dan respons.
- Peran bawaan
roles/modelarmor.usercocok untuk akun layanan yang hanya perlu menggunakan template Model Armor yang ada untuk pembersihan. Peran ini mencakup izin sepertimodelarmor.templates.useToSanitizeUserPromptdanmodelarmor.templates.useToSanitizeModelResponse. - Peran lain seperti
roles/modelarmor.adminatauroles/modelarmor.editormemberikan izin yang lebih luas untuk mengelola resource Model Armor (template dan setelan batas) dan biasanya diberikan kepada pengguna manusia atau alat otomatis, bukan akun layanan aplikasi.
Agen layanan
Agen layanan adalah akun layanan yang dibuat dan dikelola oleh Google. Agen layanan bertindak sebagai identitas untuk Google Cloud layanan guna mengakses resource dalam project Anda atas nama Anda.
Agen layanan dibuat pada suatu waktu setelah Anda mengaktifkan dan menggunakan API Google Cloud . Setelah dibuat, Google sering kali memberikan peran IAM tertentu yang telah ditetapkan ke agen layanan di project Anda. Peran ini berisi izin minimum yang diperlukan agar agen layanan berfungsi dengan benar. Untuk daftar lengkap agen layanan yang diberi peran, lihat Agen layanan dalam dokumentasi IAM.
Agen layanan Service Extensions
Saat menggunakan Model Armor sebagai ekstensi layanan dengan Cloud Load Balancing, agen layanan Service Extensions akan terlibat.
Agen layanan Service Extensions memiliki format email seperti
service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.
Beri agen layanan Service Extensions peran berikut di project Anda untuk mengizinkan ekstensi layanan memanggil Model Armor:
roles/modelarmor.calloutUserroles/modelarmor.userroles/serviceusage.serviceUsageConsumer
Contoh perintah untuk memberikan peran ini:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.calloutUser
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.user
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/serviceusage.serviceUsageConsumer
Ganti kode berikut:
PROJECT_ID: ID project.SERVICE_EXTENSION_PROJECT_NUMBER: nomor project Service Extensions.
Langkah berikutnya
- Untuk mempelajari lebih lanjut akun layanan, lihat Ringkasan akun layanan dalam dokumentasi IAM.
- Untuk mempelajari lebih lanjut agen layanan, lihat Agen layanan dalam dokumentasi IAM.
- Untuk mempelajari cara menggunakan akun layanan dengan aman, lihat Praktik terbaik untuk menggunakan akun layanan dengan aman dalam dokumentasi IAM.
- Pelajari lebih lanjut peran dan izin untuk Model Armor.