代理身份概念

Gemini Cloud Assist 通过两种不同的身份模式来管理权限和审核。所用模式取决于操作的触发方式:由用户以交互方式触发,还是由系统主动触发。

身份模式摘要

下表总结了每种模式的触发条件和权限来源:

身份模式 触发器 权限来源
最终用户身份 Chat 和互动请求 您的个人 IAM 权限
代理身份 自主后台任务 专用服务账号

最终用户身份

当您通过聊天面板与 Gemini Cloud Assist 互动时,该服务会使用您的最终用户身份。

在此模式下,Gemini Cloud Assist 会沿用您现有的权限来访问资源和执行操作。助理无法查看或修改您无权访问的任何资源。所有会更改状态的操作(称为资源突变)都需要您明确同意。Gemini Cloud Assist 执行的操作会以您的身份记录在 Cloud Audit Logs 中,就好像是您执行了相应操作一样。这包括将操作归类到相关的 Cloud Audit Logs 日志类型下,以及在 Cloud Audit Logs 中未启用的操作所属的日志类型中省略相应操作。

代理身份

当 Gemini Cloud Assist 执行自主后台任务(例如调查提醒分析费用异常)时,它会使用专用代理身份。主动调查提醒不支持基于日志的提醒。

代理身份是系统为您的项目预配的唯一 IAM 主账号。这样,Gemini Cloud Assist 就可以在没有有效用户会话的情况下运行,同时保持严格的安全边界。

治理和控制

管理员可以通过以下机制管理代理身份:

  • 可配置的权限:与用户身份不同,管理员必须明确向代理身份授予 IAM 角色
  • 范围受限的访问权限:默认情况下,代理只能读取遥测数据和日志。除非获得明确授权,否则无法访问数据库或存储分区中的敏感数据。
  • 审核日志记录:所有自主操作都会被完整记录在审核日志中。在 Google Cloud 控制台中,主动结果会标记为系统生成,以便与用户发起的行动区分开来。与用户发起的行动类似,如果 Cloud Audit Logs 中未启用相关的日志类型,则日志中会省略自主行动。

后续步骤