이 페이지에서는 Model Armor와 관련된 서비스 계정을 설명합니다.
사용자 관리형 서비스 계정
서비스 계정은 Compute Engine에서 실행되는 애플리케이션, 가상 머신, 컨테이너화된 앱 또는 기타 자동화된 서비스와 같은 비인간 워크로드에 ID를 제공하도록 설계된 특수한 유형의 계정입니다. 이러한 계정을 사용하면 비인간 워크로드가 프로그래매틱 방식으로 인증하고 Google Cloud 서비스에 승인된 API 호출을 할 수 있습니다.
사용자 관리 서비스 계정은 일반적으로 사용자가 만들고 관리하지만, Google Cloud 서비스를 사용 설정할 때 기본적으로 생성되는 계정도 있습니다. 여전히 기본 서비스 계정을 직접 관리합니다.
서비스 계정은 주 구성원과 리소스 역할을 모두 수행합니다. 주 구성원으로서 서비스 계정에 Google Cloud 리소스에 대한 액세스 권한을 부여할 수 있습니다. 리소스로서 다른 주 구성원에게 서비스 계정에 액세스할 수 있는 권한을 부여할 수 있습니다.
Model Armor와 상호작용할 수 있는 권한
Model Armor API를 호출하는 애플리케이션 또는 서비스는 서비스 계정을 사용해야 합니다.
이 서비스 계정에는 템플릿을 사용하여 프롬프트와 대답을 정리하는 등의 작업을 실행하는 데 필요한 modelarmor.* 권한이 포함된 IAM 역할이 부여되어야 합니다.
- 사전 정의된 역할
roles/modelarmor.user은 기존 Model Armor 템플릿을 정리에만 사용해야 하는 서비스 계정에 적합합니다. 여기에는modelarmor.templates.useToSanitizeUserPrompt,modelarmor.templates.useToSanitizeModelResponse과 같은 권한이 포함됩니다. roles/modelarmor.admin또는roles/modelarmor.editor과 같은 다른 역할은 Model Armor 리소스(템플릿 및 바닥 설정)를 관리할 수 있는 더 광범위한 권한을 부여하며 일반적으로 애플리케이션 서비스 계정이 아닌 실제 사용자 또는 자동화 도구에 부여됩니다.
서비스 에이전트
서비스 에이전트는 Google에서 생성하고 관리하는 서비스 계정입니다. 서비스 에이전트는 Google Cloud 서비스가 사용자를 대신하여 프로젝트 내 리소스에 액세스할 수 있는 ID로 작동합니다.
서비스 에이전트는 Google Cloud API를 사용 설정하고 사용한 후 어느 시점에 생성됩니다. 생성 시 Google은 프로젝트의 서비스 에이전트에게 특정 사전 정의된 IAM 역할을 부여하는 경우가 많습니다. 이러한 역할에는 서비스 에이전트가 올바르게 작동하는 데 필요한 최소 권한이 포함되어 있습니다. 역할이 부여된 서비스 에이전트의 전체 목록은 IAM 문서의 서비스 에이전트를 참고하세요.
서비스 확장 프로그램 서비스 에이전트
Model Armor를 Cloud Load Balancing과 함께 서비스 확장 프로그램으로 사용하는 경우 Service Extensions 서비스 에이전트가 관련됩니다.
서비스 확장 프로그램 서비스 에이전트의 이메일 형식은 service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com와 같습니다.
서비스 확장 프로그램이 Model Armor를 호출할 수 있도록 프로젝트에서 서비스 확장 프로그램 서비스 에이전트에 다음 역할을 부여합니다.
roles/modelarmor.calloutUserroles/modelarmor.userroles/serviceusage.serviceUsageConsumer
이러한 역할을 부여하는 명령어의 예:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.calloutUser
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/modelarmor.user
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=serviceAccount:service-SERVICE_EXTENSION_PROJECT_NUMBER@gcp-sa-dep.iam.gserviceaccount.com \
--role=roles/serviceusage.serviceUsageConsumer
다음을 바꿉니다.
PROJECT_ID: 프로젝트 ID입니다.SERVICE_EXTENSION_PROJECT_NUMBER: 서비스 확장 프로그램 프로젝트 번호입니다.
다음 단계
- 서비스 계정에 대해 자세히 알아보려면 IAM 문서의 서비스 계정 개요를 참고하세요.
- 서비스 에이전트에 대해 자세히 알아보려면 IAM 문서의 서비스 에이전트를 참고하세요.
- 서비스 계정을 안전하게 사용하는 방법을 알아보려면 IAM 문서의 서비스 계정을 안전하게 사용하기 위한 권장사항을 참고하세요.
- Model Armor의 역할 및 권한에 대해 자세히 알아보세요.