בדף הזה מוסבר איך אפשר לשלוט בגישה ל-API ובהרשאות למשאבי Gemini Enterprise באמצעות ניהול זהויות והרשאות גישה (IAM).
סקירה כללית
Google Cloud כולל את הממשק לניהול זהויות והרשאות גישה (IAM), שבאמצעותו אתם יכולים לתת גישה פרטנית יותר למשאבים ספציפיים ב- Google Cloud ולמנוע גישה לא רצויה למשאבים אחרים. בדף הזה מוסבר על התפקידים וההרשאות ב-IAM של Gemini Enterprise. למידע מפורט עלGoogle Cloud IAM, תוכלו לעיין במסמכי העזרה של IAM.
Gemini Enterprise מספק קבוצה של תפקידים מוגדרים מראש שנועדו לעזור לכם לשלוט בגישה למשאבים של Gemini Enterprise. אם התפקידים המוגדרים מראש לא מספקים את קבוצות ההרשאות שאתם צריכים, אתם יכולים גם ליצור תפקידים בהתאמה אישית. בנוסף, התפקידים הבסיסיים הישנים יותר (עריכה, צפייה ובעלים) עדיין זמינים לכם, אבל הם לא מספקים את אותה רמת שליטה מפורטת כמו התפקידים ב-Gemini Enterprise. בפרט, התפקידים הבסיסיים מספקים גישה למשאבים ב- Google Cloud ולא רק ל-Gemini Enterprise. מידע נוסף מופיע במאמר בנושא תפקידים בסיסיים.
תפקידים מוגדרים מראש
Gemini Enterprise מספק כמה תפקידים מוגדרים מראש שבהם אפשר להשתמש כדי להעניק הרשאות פרטניות יותר לחשבונות משתמשים. התפקיד שאתם מקצים לחשבון משתמש קובע אילו פעולות הוא יכול לבצע. חשבונות ראשיים יכולים להיות אנשים פרטיים, קבוצות או חשבונות שירות.
אתם יכולים להקצות לאותו חשבון משתמש כמה תפקידים, ואתם יכולים לשנות את התפקידים שהוקצו לחשבון משתמש בכל שלב, בתנאי שיש לכם את ההרשאות לעשות זאת.
התפקידים הרחבים יותר כוללים את התפקידים המוגדרים בצורה מצומצמת יותר. לדוגמה, התפקיד 'עריכה' ב-Discovery Engine כולל את כל ההרשאות של התפקיד 'צפייה' ב-Discovery Engine, בנוסף להרשאות של התפקיד 'עריכה' ב-Discovery Engine. באופן דומה, תפקיד האדמין ב-Gemini Enterprise כולל את כל ההרשאות של תפקיד העריכה ב-Discovery Engine, וגם הרשאות נוספות.
התפקידים הבסיסיים (בעלים, עריכה, צפייה) מספקים הרשאות ב- Google Cloud. התפקידים שספציפיים ל-Gemini Enterprise מספקים רק הרשאות ל-Gemini Enterprise, למעט ההרשאות הבאות Google Cloud, שנדרשות לשימוש כללי Google Cloud :
resourcemanager.projects.getresourcemanager.projects.listserviceusage.services.listserviceusage.services.get
בטבלה הבאה מפורטים תפקידי IAM ב-Gemini Enterprise, עם רשימה של כל ההרשאות שמשויכות לכל תפקיד.
| תפקיד | הרשאות |
|---|---|
דף הניהול של Gemini Enterprise( ההרשאה מעניקה גישת אדמין למשאבי Gemini Enterprise. |
|
Discovery Engine Editor( מעניק הרשאת קריאה וכתיבה לכל משאבי מנוע הגילוי. |
|
Gemini Enterprise User( ההרשאה מאפשרת גישה למשאבי Gemini Enterprise ברמת המשתמש. |
|
משתמש מוגבל ב-Gemini Enterprise( ההרשאה מעניקה גישה מוגבלת למשאבי Gemini Enterprise ברמת המשתמש, כדי לאפשר שליטה מדויקת בכמה מופעים של Gemini Enterprise באותו פרויקט. כדי להשתמש ב-Gemini Enterprise, צריך להעניק לחשבונות משתמש עם התפקיד הזה תפקיד ברמת המשתמש ללא הגבלות (למשל, /agentspaceUser) במדיניות של מנוע. |
|
בעל הרשאת צפייה ב-Discovery Engine( התפקיד הזה מעניק הרשאת קריאה לכל המשאבים של מנוע הגילוי. |
|
ניהול IAM ב-Gemini Enterprise
אפשר לקבל ולהגדיר מדיניות הרשאה של IAM ותפקידי IAM באמצעות Google Cloud המסוף. מידע נוסף מופיע במאמר ניהול הגישה לפרויקטים, לתיקיות ולארגונים.
מתן הרשאות לאדמינים
בתור בעלי הפרויקט, אתם יכולים להעניק את התפקידים Gemini Enterprise Admin, Service Usage Consumer ו-Logs Viewer למשתמשים שרוצים להיות אדמינים.
כדי להוסיף את התפקידים:
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הפרויקט.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google או של קבוצת משתמשים.
- מוסיפים את התפקידים:
- לוחצים על הוספת תפקיד נוסף.
- ברשימה Select a role בוחרים באפשרות Gemini Enterprise Admin.
- חוזרים על שלבים א' ו-ב' כדי להוסיף את התפקידים Service usage consumer ו-מציג היומנים.
- לוחצים על Save.
הענקת הרשאות למשתמשים
בקטע הזה מוסבר איך מקצים למשתמשים את התפקידים ברמת הפרויקט שנדרשים להם כדי לגשת לאפליקציות Gemini Enterprise. בהתאם למודל הגישה שלכם, בוחרים אחת מהתפקידים הבאים:
- גישה לכל האפליקציות בפרויקט: מקצים את התפקיד Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) ברמת הפרויקט. - גישה לאפליקציות ספציפיות בלבד: מקצים את התפקיד Gemini Enterprise Restricted User (
roles/discoveryengine.agentspaceRestrictedUser) ברמת הפרויקט, ואז מקצים את התפקיד Gemini Enterprise User (roles/discoveryengine.agentspaceUser) באפליקציות הספציפיות. התפקיד 'משתמש מוגבל' לא מעניק גישה לאף אפליקציה כשלעצמו, כך שהמשתמשים יכולים לפתוח רק את האפליקציות שבהן הקציתם להם את התפקיד 'משתמש Gemini Enterprise'. מידע נוסף מופיע במאמר הגדרת אמצעי בקרת גישה לאפליקציות.
כדי להעניק את התפקיד ברמת הפרויקט במסוף Google Cloud , פועלים לפי השלבים הבאים:
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הפרויקט.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל זה המזהה של משתמש במאגר זהויות של כוח עבודה, או כתובת האימייל של חשבון Google או של קבוצת משתמשים. פרטים נוספים מופיעים במאמר בנושא מזהים של חשבונות משתמשים במדיניות הרשאות.
-
מוסיפים את התפקיד ברמת הפרויקט:
- לוחצים על הוספת תפקיד נוסף.
-
ברשימה Select a role, בוחרים באחד מהתפקידים הבאים:
- כדי להעניק גישה לכל האפליקציות בפרויקט, בוחרים באפשרות Gemini Enterprise User.
- כדי להגביל את הגישה לאפליקציות ספציפיות, בוחרים באפשרות Gemini Enterprise Restricted User.
- לוחצים על Save.
-
אם הקציתם את התפקיד Gemini Enterprise Restricted User, צריך להקצות את התפקיד Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) לכל אפליקציה שהמשתמש צריך גישה אליה. הוראות מפורטות מופיעות במאמר הגדרת אמצעי בקרת גישה לאפליקציות.
כדי לאפשר למשתמשים לנהל ולשתף אפליקציות, צריך להקצות להם את התפקיד צפייה ב-Discovery Engine (roles/discoveryengine.viewer).
המאמרים הבאים
- איך מנהלים את הגישה לפרויקטים, לתיקיות ולארגונים
- מידע נוסף על IAM
- מידע נוסף על תפקידים בסיסיים
- מידע נוסף על תפקידים בהתאמה אישית