Gemini Cloud Assist 通过两种不同的身份模式来管理权限和审核。所用模式取决于操作的触发方式:由用户以交互方式触发,还是由系统主动触发。
身份模式摘要
下表总结了每种模式的触发条件和权限来源:
| 身份模式 | 触发器 | 权限来源 |
|---|---|---|
| 最终用户身份 | Chat 和互动请求 | 您的个人 IAM 权限 |
| 代理身份 | 自主后台任务 | 专用服务账号 |
最终用户身份
当您通过聊天面板与 Gemini Cloud Assist 互动时,该服务会使用您的最终用户身份。
在此模式下,Gemini Cloud Assist 会沿用您现有的权限来访问资源和执行操作。助理无法查看或修改您无权访问的任何资源。所有会更改状态的操作(称为资源突变)都需要您明确同意。Gemini Cloud Assist 执行的操作会以您的身份记录在 Cloud Audit Logs 中,就好像是您执行了相应操作一样。这包括将操作归类到相关的 Cloud Audit Logs 日志类型下,以及在 Cloud Audit Logs 中未启用的操作所属的日志类型中省略相应操作。
代理身份
当 Gemini Cloud Assist 执行自主后台任务(例如调查提醒或分析费用异常)时,它会使用专用代理身份。主动调查提醒不支持基于日志的提醒。
代理身份是系统为您的项目预配的唯一 IAM 主账号。这样,Gemini Cloud Assist 就可以在没有有效用户会话的情况下运行,同时保持严格的安全边界。
治理和控制
管理员可以通过以下机制管理代理身份:
- 可配置的权限:与用户身份不同,管理员必须明确向代理身份授予 IAM 角色。
- 范围受限的访问权限:默认情况下,代理只能读取遥测数据和日志。除非获得明确授权,否则无法访问数据库或存储分区中的敏感数据。
- 审核日志记录:所有自主操作都会被完整记录在审核日志中。在 Google Cloud 控制台中,主动结果会标记为系统生成,以便与用户发起的行动区分开来。与用户发起的行动类似,如果 Cloud Audit Logs 中未启用相关的日志类型,则日志中会省略自主行动。