这是与 Recommendations AI、Retail Search 和新的 Retail 控制台相关的文档。如需在受限 GA 阶段使用 Retail Search,请与 Cloud 销售人员联系

如果您仅使用 Recommendations AI,请保留在 Recommendations 控制台上并参阅 Recommendations AI 文档

身份和访问权限管理 (IAM)

本页面介绍如何使用 Identity and Access Management (IAM) 控制 Retail 访问权限和权限。

概览

Google Cloud 提供 Identity and Access Management (IAM),可让您授予对特定 Google Cloud 资源的更细化访问权限,并防止对其他资源进行不必要的访问。本页面介绍 Retail IAM 角色和权限。如需详细了解 Google Cloud IAM,请参阅 IAM 文档

Retail 提供了一组预定义角色,旨在帮您轻松控制对 Retail 资源的访问权限。如果预定义角色未提供您所需的权限,您还可以创建自己的自定义角色。此外,早期的基本角色(Editor、Viewer 和 Owner)仍可供您使用,但这些角色提供的控制不如 Retail 角色那样精细。具体而言,基本角色提供的是对整个 Google Cloud 资源的访问权限,而不仅仅是对 Retail 的访问权限。如需了解详情,请参阅基本角色文档。

预定义角色

Retail API 提供了一些预定义角色,您可使用这些绝味为主帐号提供更精细的权限。您授予主帐号的角色决定了主帐号可以执行的操作。主帐号可以是个人、群组或服务帐号。

如果您拥有相关权限,可向同一主帐号授予多个角色,还可随时更改授予主帐号的角色。

权限范围较广的角色拥有权限范围较窄的角色的所有权限。例如,Retail Editor 角色包含 Retail Viewer 角色的所有权限,还在其基础上添加了一些额外的 Retail Editor 角色权限。同样地,Retail Admin 角色包括 Retail Editor 角色的所有权限,并具备更多权限。

基本角色(Owner、Editor、Viewer)提供对整个 Google Cloud 的权限。Retail 专有角色仅提供 Retail 权限,但以下 Google Cloud 权限除外,因为这些是 Google Cloud 常规使用所需的权限:

  • resourcemanager.projects.get
  • resourcemanager.projects.list
  • serviceusage.services.list
  • serviceusage.services.get

下表列出了适用于 Retail 的预定义角色及其 Retail 权限:

姓名 Retail 权限
(retail.)
说明
项目 > 所有者 All retail permissions 对所有 Google Cloud 资源拥有完整访问权限和控制权;管理用户访问权限并为项目设置结算功能。
项目 > 编辑者 所有 retail 权限对所有 Google Cloud 和 Retail 资源拥有读写权限(userEvents.purgeuserEvents.rejoin 以及修改权限和结算功能的权限除外)。
项目 > 查看者 *.get
*.list
对所有 Google Cloud 资源(包括 Retail 资源)拥有只读权限。
Retail Admin 所有 retail 权限 对所有 Retail 资源拥有完全控制权。
Retail Editor catalogs.import
catalogs.update
catalogs.list
operations.get
operations.list
products.create
products.delete
products.get
products.import
products.update
userEvents.create
userEvents.import
servingConfigs.create
servingConfigs.update
servingConfigs.delete
controls.create
controls.update
controls.delete
可以读取所有 Retail 资源并写入 productsevents,但以下权限除外:
userEvents.purge
userEvents.rejoin
Retail Viewer catalogs.completeQuery
placements.predict
placements.search
servingConfigs.get
servingConfigs.list
controls.get
controls.list
branches.list
*.get
*.list
对所有 Retail 资源拥有只读权限

从 Recommendations AI API 迁移权限

如果您要从之前的 Recommendations Engine API 迁移到 Retail API,请注意,以下预定义角色还包含之前 API 的权限

  • Retail Admin:包括 Recommendations Admin 的所有权限,但 apiKeys 权限除外。
  • Retail Editor:包含 Recommendations Editor 的所有权限以及 catalog.update 权限,不包含 apiKeys 权限。
  • Retail Viewer:包含 Recommendations Viewer 的所有权限。

管理 Retail IAM

您可以使用 Google Cloud Console、API 的 IAM 方法或 Retail API 来获取和设置 IAM 政策及角色。如需了解详情,请参阅授予、更改和撤消访问权限

后续步骤