本页面介绍如何使用 Identity and Access Management (IAM) 控制 Gemini Enterprise 资源的 API 访问权限和权限。
概览
Google Cloud 提供 IAM,可让您授予对特定 Google Cloud 资源的精细访问权限,并防止对其他资源进行不必要的访问。本页面介绍了 Gemini Enterprise IAM 角色和权限。如需详细了解Google Cloud IAM,请参阅 IAM 文档。
Gemini Enterprise 提供了一组预定义角色,旨在帮助您控制对 Gemini Enterprise 资源的访问权限。 如果预定义角色无法提供您所需的权限集,您还可以创建自己的自定义角色。此外,旧版基本角色(Editor、Viewer、Owner)仍可供您使用,但这些角色提供的控制不如 Gemini Enterprise 角色那样精细。具体而言,基本角色提供的是对整个 Google Cloud 资源的访问权限,而不仅仅是对 Gemini Enterprise 的访问权限。如需了解详情,请参阅基本角色文档。
预定义角色
Gemini Enterprise 提供了一些预定义角色,可供您用来为主账号提供更精细的权限。您授予主账号的角色决定了该主账号可以执行的操作。主账号可以是个人、群组或服务账号。
如果您拥有相关权限,可向同一主账号授予多个角色,还可随时更改授予主账号的角色。
权限范围较广的角色拥有权限范围较窄的角色的所有权限。例如,Discovery Engine Editor 角色包含 Discovery Engine Viewer 角色的所有权限,还在其基础上添加了一些额外的 Discovery Engine Editor 角色权限。同样,Gemini Enterprise 管理员角色不但拥有 Discovery Engine 编辑者角色的所有权限,还添加了一些专有权限。
基本角色(Owner、Editor、Viewer)提供对整个 Google Cloud的权限。 Gemini Enterprise 专有角色仅提供 Gemini Enterprise 权限,但以下 Google Cloud权限除外,因为这些是 Google Cloud 常规使用所需的权限:
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
下表列出了 Gemini Enterprise IAM 角色以及每个角色包含的所有权限的相应列表。
| 角色 | 权限 |
|---|---|
Gemini Enterprise 管理员( 可授予对 Gemini Enterprise 资源的管理员级访问权限。 |
|
Discovery Engine Editor( 授予对所有 Discovery Engine 资源的读写权限。 |
|
Gemini Enterprise 用户( 可授予对 Gemini Enterprise 资源的用户级访问权限。 |
|
Gemini Enterprise Restricted User( 可授予对 Gemini Enterprise 资源的受限用户级访问权限,以便对同一项目中的多个 Gemini Enterprise 实例进行精细控制。如需使用 Gemini Enterprise,拥有此角色的主账号需要在 Engine 政策中获得不受限制的用户级角色(例如 /agentspaceUser)。 |
|
Discovery Engine Viewer( 授予对所有 Discovery Engine 资源的读取权限。 |
|
管理 Gemini Enterprise IAM
您可以使用 Google Cloud 控制台获取和设置 IAM 允许政策及 IAM 角色。如需了解详情,请参阅管理对项目、文件夹和组织的访问权限。
向管理员授予权限
作为项目所有者,您可以向想要成为管理员的用户授予 Gemini Enterprise Admin、Service Usage Consumer 和 Logs Viewer 角色。
如需添加这些角色,请按照以下步骤操作:
-
在 Google Cloud 控制台中,前往 IAM 页面。
转到 IAM - 选择相应项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入用户标识符。 这通常是 Google 账号或用户群组的邮箱。
- 添加角色:
- 点击添加其他角色。
- 在选择角色列表中,选择 Gemini Enterprise Admin。
- 重复步骤 a 和 b,添加Service usage consumer和日志查看器角色。
- 点击 Save(保存)。
向用户授予权限
本部分介绍了如何向用户授予访问 Gemini Enterprise 应用所需的项目级角色。根据您的访问模式,选择以下角色之一:
- 访问项目中的所有应用:在项目级层授予 Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) 角色。 - 仅访问特定应用:在项目级层授予 Gemini Enterprise Restricted User (
roles/discoveryengine.agentspaceRestrictedUser) 角色,然后在各个应用上授予 Gemini Enterprise User (roles/discoveryengine.agentspaceUser) 角色。“受限用户”角色本身不会授予对任何应用的访问权限,因此用户只能打开您向其授予“Gemini Enterprise User”角色的应用。如需了解详情,请参阅为应用配置访问权限控制。
如需在 Google Cloud 控制台中授予项目级层角色,请按照以下步骤操作:
-
在 Google Cloud 控制台中,前往 IAM 页面。
转到 IAM - 选择相应项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入用户标识符。这通常是 Google 账号或用户组的电子邮件地址,或者是员工身份池中用户的标识符。如需了解详情,请参阅 允许政策的主账号标识符。
-
添加项目级角色:
- 点击 添加其他角色。
-
在选择角色列表中,选择以下角色之一:
- 如需授予对项目中所有应用的访问权限,请选择 Gemini Enterprise 用户。
- 如需限制对特定应用的访问权限,请选择 Gemini Enterprise 受限用户。
- 点击 Save(保存)。
-
如果您授予了 Gemini Enterprise Restricted User 角色,请针对用户需要访问的每个应用单独授予 Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) 角色。如需查看分步说明,请参阅为应用配置访问权限控制。
如需允许用户管理和共享应用,请向其授予 Discovery Engine Viewer (roles/discoveryengine.viewer) 角色。
后续步骤
- 了解如何管理对项目、文件夹和组织的访问权限。
- 详细了解 IAM。
- 详细了解基本角色。
- 详细了解自定义角色。