本頁面說明如何使用 Identity and Access Management (IAM),控管 Gemini Enterprise 資源的 API 存取權和權限。
總覽
Google Cloud 提供 IAM,可讓您以更精細的方式授予使用者特定 Google Cloud 資源的存取權限,避免其他資源遭到未經授權者擅自存取。本頁面說明 Gemini Enterprise 的 IAM 角色和權限。如需Google Cloud IAM 的詳細說明,請參閱 IAM 說明文件。
Gemini Enterprise 提供了一組預先定義的角色,用意在幫助您控管對 Gemini Enterprise 資源的存取權。如果預先定義的角色未提供您需要的權限集,您也可以建立自己的自訂角色。此外,您仍可使用舊版基本角色 (編輯者、檢視者與擁有者),但這些角色無法提供與 Gemini Enterprise 角色相同的完善控管能力。尤其基本角色提供的是跨 Google Cloud 的資源存取,而非僅限 Gemini Enterprise。詳情請參閱基本角色說明文件。
預先定義的角色
Gemini Enterprise 提供一些預先定義的角色,可為主體提供更精細的權限。授予主體的角色用於控管主體能夠採取的動作。主體可以是個人、群組或服務帳戶。
您可以將多個角色授予相同的主體,只要您具備相關權限,隨時都能變更授予主體的角色。
權限範圍越廣的角色會包含定義較為狹隘的角色。舉例來說,Discovery Engine 編輯者角色包含 Discovery Engine 檢視者角色的所有權限,再加上 Discovery Engine 編輯者角色的額外權限。同樣地,Discovery Engine 管理員角色包含 Discovery Engine 編輯者角色的所有權限,以及其他權限。
基本角色 (擁有者、編輯者、檢視者) 提供跨 Google Cloud的權限。Gemini Enterprise 的專屬角色僅提供 Gemini Enterprise 權限,除了以下的 Google Cloud權限,這些權限為一般 Google Cloud 使用所需:
resourcemanager.projects.get
resourcemanager.projects.list
serviceusage.services.list
serviceusage.services.get
下表列出 Gemini Enterprise IAM 角色,以及各角色具備的所有權限對應清單。
角色 | 權限 |
---|---|
Discovery Engine 管理員( 可授予所有 discoveryengine 資源的完整存取權。 |
|
Discovery Engine 編輯者( 可授予所有 Discovery Engine 資源的讀寫權限。 |
|
Discovery Engine 使用者( 可授予使用者層級的 Discovery Engine 資源存取權。 |
|
Discovery Engine 檢視者( 可授予所有 Discovery Engine 資源的讀取權限。 |
|
管理 Gemini Enterprise IAM
您可以使用 Google Cloud 控制台取得及設定 IAM 允許政策和 IAM 角色。詳情請參閱「管理專案、資料夾和機構的存取權」。
授予管理員權限
專案擁有者可以將 Discovery Engine Admin
、Service Usage Consumer
和 Logs Viewer
角色授予想成為管理員的使用者。
如要新增角色,請按照下列步驟操作:
-
前往 Google Cloud 控制台的「IAM」(身分與存取權管理) 頁面。
前往「IAM」頁面 - 選取專案。
- 按一下「授予存取權」 。
-
在「New principals」(新增主體) 欄位中輸入使用者 ID。 這通常是 Google 帳戶或使用者群組的電子郵件地址。
- 新增角色:
- 按一下 「Add another role」(新增其他角色)。
- 在「Select a role」(選取角色) 清單中,選取「Discovery Engine admin」(Discovery Engine 管理員)。
- 重複步驟 a 和 b,新增「服務使用情形消費者」和「記錄檢視者」角色。
- 按一下「Save」(儲存)。
授予使用者權限
本節說明如何授予使用者存取應用程式所需的Discovery Engine user
角色。
-
前往 Google Cloud 控制台的「IAM」(身分與存取權管理) 頁面。
前往「IAM」頁面 - 選取專案。
- 按一下「授予存取權」 。
-
在「New principals」(新增主體) 欄位中輸入使用者 ID。這通常是 Google 帳戶、使用者群組的電子郵件地址,或是員工身分集區中某位使用者的 ID。詳情請參閱「 允許政策的主體 ID」。
- 新增角色:
- 按一下 「Add another role」(新增其他角色)。
- 在「Select a role」(選取角色) 清單中,選取「Discovery Engine user」(Discovery Engine 使用者)。
- 按一下「Save」(儲存)。
如要允許使用者管理及共用應用程式,請授予 Discovery Engine viewer
角色。
後續步驟
- 瞭解如何管理專案、資料夾和機構的存取權。
- 進一步瞭解身分與存取權管理。
- 進一步瞭解基本角色。
- 進一步瞭解自訂角色。