Service account Model Armor

Questa pagina descrive i service account pertinenti a Model Armor.

Account di servizio gestiti dall'utente

Un service account è un tipo speciale di account progettato per fornire un'identità per carichi di lavoro non umani, come applicazioni in esecuzione su Compute Engine, macchine virtuali, app containerizzate o altri servizi automatizzati. Questi account consentono ai carichi di lavoro non umani di eseguire l'autenticazione a livello di programmazione ed effettuare chiamate API calls to Google Cloud services.

I service account gestiti dall'utente vengono in genere creati e gestiti da te, ma alcuni vengono creati per impostazione predefinita quando abiliti un Google Cloud servizio. Continui a gestire direttamente i service account predefiniti.

I service account fungono sia da entità che da risorse. In qualità di entità, puoi concedere ai service account l'accesso alle Google Cloud risorse. In qualità di risorsa, puoi concedere ad altre entità l'autorizzazione ad accedere al account di servizio.

Autorizzazioni per interagire con Model Armor

Le applicazioni o i servizi che chiamano l'API Model Armor devono utilizzare un account di servizio. A questo account di servizio devono essere concessi i ruoli IAM che includono le autorizzazioni modelarmor.* necessarie per eseguire azioni come l'utilizzo di modelli per sanificare prompt e risposte.

  • Il ruolo predefinito roles/modelarmor.user è adatto ai service account che devono solo utilizzare i modelli Model Armor esistenti per la sanificazione. Include autorizzazioni come modelarmor.templates.useToSanitizeUserPrompt e modelarmor.templates.useToSanitizeModelResponse.
  • Altri ruoli come roles/modelarmor.admin o roles/modelarmor.editor concedono autorizzazioni più ampie per la gestione delle risorse Model Armor (modelli e impostazioni di base) e in genere vengono concessi a utenti umani o strumenti di automazione anziché a service account dell'applicazione.

Agenti di servizio

Gli agenti di servizio sono service account creati e gestiti da Google. Gli agenti di servizio fungono da identità per i Google Cloud servizi per accedere alle risorse all'interno del tuo progetto per tuo conto.

Gli agenti di servizio vengono creati a un certo punto dopo l'abilitazione e l'utilizzo di un' Google Cloud API. Al momento della creazione, Google spesso concede un ruolo IAM specifico e predefinito al service agent nel tuo progetto. Questi ruoli contengono le autorizzazioni minime necessarie per il corretto funzionamento del service agent. Per un elenco completo dei service agent a cui vengono concessi i ruoli, consulta la sezione Service agent nella documentazione IAM.

Service agent di Service Extensions

Quando utilizzi Model Armor come estensione di servizio con Cloud Load Balancing, è coinvolto il service agent di Service Extensions.

Il service agent di Service Extensions ha un formato email simile a service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com.

Concedi al service agent di Service Extensions i seguenti ruoli nel tuo progetto per consentire all'estensione di servizio di chiamare Model Armor:

  • roles/modelarmor.calloutUser
  • roles/modelarmor.user
  • roles/serviceusage.serviceUsageConsumer

Esempio di comandi per concedere questi ruoli:

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/modelarmor.calloutUser

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/modelarmor.user

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
  --role=roles/serviceusage.serviceUsageConsumer

Sostituisci quanto segue:

  • PROJECT_ID: l'ID del progetto
  • SERVICE_EXTENSION_PROJECT_NUMBER: il numero di progetto di Service Extensions

Passaggi successivi