Questa pagina descrive i service account pertinenti a Model Armor.
Account di servizio gestiti dall'utente
Un service account è un tipo speciale di account progettato per fornire un'identità per carichi di lavoro non umani, come applicazioni in esecuzione su Compute Engine, macchine virtuali, app containerizzate o altri servizi automatizzati. Questi account consentono ai carichi di lavoro non umani di eseguire l'autenticazione a livello di programmazione ed effettuare chiamate API calls to Google Cloud services.
I service account gestiti dall'utente vengono in genere creati e gestiti da te, ma alcuni vengono creati per impostazione predefinita quando abiliti un Google Cloud servizio. Continui a gestire direttamente i service account predefiniti.
I service account fungono sia da entità che da risorse. In qualità di entità, puoi concedere ai service account l'accesso alle Google Cloud risorse. In qualità di risorsa, puoi concedere ad altre entità l'autorizzazione ad accedere al account di servizio.
Autorizzazioni per interagire con Model Armor
Le applicazioni o i servizi che chiamano l'API Model Armor devono utilizzare un account di servizio.
A questo account di servizio devono essere concessi i ruoli IAM che includono le autorizzazioni modelarmor.* necessarie per eseguire azioni come l'utilizzo di modelli per sanificare prompt e risposte.
- Il ruolo predefinito
roles/modelarmor.userè adatto ai service account che devono solo utilizzare i modelli Model Armor esistenti per la sanificazione. Include autorizzazioni comemodelarmor.templates.useToSanitizeUserPromptemodelarmor.templates.useToSanitizeModelResponse. - Altri ruoli come
roles/modelarmor.adminoroles/modelarmor.editorconcedono autorizzazioni più ampie per la gestione delle risorse Model Armor (modelli e impostazioni di base) e in genere vengono concessi a utenti umani o strumenti di automazione anziché a service account dell'applicazione.
Agenti di servizio
Gli agenti di servizio sono service account creati e gestiti da Google. Gli agenti di servizio fungono da identità per i Google Cloud servizi per accedere alle risorse all'interno del tuo progetto per tuo conto.
Gli agenti di servizio vengono creati a un certo punto dopo l'abilitazione e l'utilizzo di un' Google Cloud API. Al momento della creazione, Google spesso concede un ruolo IAM specifico e predefinito al service agent nel tuo progetto. Questi ruoli contengono le autorizzazioni minime necessarie per il corretto funzionamento del service agent. Per un elenco completo dei service agent a cui vengono concessi i ruoli, consulta la sezione Service agent nella documentazione IAM.
Service agent di Service Extensions
Quando utilizzi Model Armor come estensione di servizio con Cloud Load Balancing, è coinvolto il service agent di Service Extensions.
Il service agent di Service Extensions ha un formato email simile a
service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.
Concedi al service agent di Service Extensions i seguenti ruoli nel tuo progetto per consentire all'estensione di servizio di chiamare Model Armor:
roles/modelarmor.calloutUserroles/modelarmor.userroles/serviceusage.serviceUsageConsumer
Esempio di comandi per concedere questi ruoli:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.calloutUser
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.user
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/serviceusage.serviceUsageConsumer
Sostituisci quanto segue:
PROJECT_ID: l'ID del progettoSERVICE_EXTENSION_PROJECT_NUMBER: il numero di progetto di Service Extensions
Passaggi successivi
- Per saperne di più sui service account, consulta la sezione Panoramica dei service account nella documentazione IAM.
- Per saperne di più sui service agent, consulta la sezione Service agent nella documentazione IAM.
- Per scoprire come utilizzare i service account in modo sicuro, consulta la sezione Best practice per l'utilizzo sicuro dei service account nella documentazione IAM.
- Scopri di più su ruoli e autorizzazioni per Model Armor.