このページでは、Identity and Access Management(IAM)を使用して、Vertex AI Agent Builder リソースに対する Discovery Engine API のアクセスと権限を制御する方法について説明します。
概要
Google Cloud には Cloud IAM 機能があります。これにより、特定の Google Cloud リソースに対するアクセス権を詳細に設定し、他のリソースへの不要なアクセスを防止できます。このページでは、Vertex AI Agent Builder の IAM のロールと権限について説明します。Google Cloud IAM の詳細な説明については、IAM のドキュメントをご覧ください。
Vertex AI Agent Builder には、Vertex AI Agent Builder リソースへのアクセスを制御できるように設計された一連の事前定義ロールが用意されています。事前定義ロールの中に必要な権限を付与するものがない場合は、独自にカスタムロールを作成することもできます。 また、以前からある基本ロール(編集者、閲覧者、オーナー)も引き続き使用できますが、Vertex AI Agent Builder のロールほど細かい制御はできません。特に、基本ロールでは Vertex AI Agent Builder だけではなく、Google Cloud 全体のリソースへのアクセス権が付与されます。詳細については、基本ロールのドキュメントをご覧ください。
事前定義ロール
Vertex AI Agent Builder には、プリンシパルにきめ細かい権限を付与するために使用できる事前定義ロールがいくつか用意されています。プリンシパルにロールを付与することで、プリンシパルが実行できるアクションを制御できます。プリンシパルは、個人、グループ、またはサービス アカウントのいずれかです。
複数のロールを同じプリンシパルに付与できます。また、プリンシパルに付与されているロールの変更は、変更する権限を持っていればいつでも行えます。
広範囲な役割には、より限定的に定義された役割が含まれます。たとえば、Discovery Engine 編集者のロールには、Discovery Engine 閲覧者のロールのすべての権限と、Discovery Engine 編集者のロールの追加権限が含まれています。同様に、ディスカバリー エンジン管理者のロールには、ディスカバリー エンジン編集者のロールのすべての権限と、追加の権限が含まれています。
基本ロール(オーナー、編集者、閲覧者)は、Google Cloud 全体に対する権限を付与します。 Vertex AI Agent Builder に固有のロールは、Vertex AI Agent Builder の権限のみを付与します。ただし、Google Cloud の一般的な使用に必要な次の Google Cloud 権限を除きます。
resourcemanager.projects.get
resourcemanager.projects.list
serviceusage.services.list
serviceusage.services.get
次の表に、Vertex AI Agent Builder IAM ロールと、各ロールのすべての権限の対応するリストを示します。
ロール | 権限 |
---|---|
ディスカバリー エンジン管理者( すべてのディスカバリー エンジン リソースに対する完全アクセス権を付与します。 |
|
ディスカバリー エンジン編集者( すべてのディスカバリー エンジン リソースに対する読み取り / 書き込みアクセス権を付与します。 |
|
ディスカバリー エンジン ユーザーベータ版( ディスカバリー エンジン リソースに対するユーザーレベルのアクセス権を付与します。 |
|
ディスカバリー エンジン閲覧者( すべてのディスカバリー エンジン リソースに対する読み取りアクセス権を付与します。 |
|
Vertex AI Agent Builder IAM を管理する
IAM の許可ポリシーと IAM ロールは、Google Cloud コンソールを使用して取得、設定できます。詳細については、プロジェクト、フォルダ、組織へのアクセスを管理するをご覧ください。
次のステップ
- プロジェクト、フォルダ、組織へのアクセスを管理する方法を学習する。
- IAM の詳細について学習する。
- 基本ロールの詳細について学習する。
- カスタムロールの詳細を確認する。