创建自定义角色以限制对 AI 开发者工具的访问权限

默认角色通常提供广泛的访问权限。如需限制对 AI 开发者工具的访问权限,并更好地使权限与组织的安全政策保持一致,请创建自定义角色。本指南介绍了如何在 Google Cloud 控制台中为 Gemini Enterprise 的 AI 开发者工具创建和分配自定义 IAM 角色。

启用 AI 开发者工具后,如果您向拥有 Gemini Enterprise 许可的用户授予 Gemini Enterprise User (roles/discoveryengine.agentspaceUser) 角色,他们便可以访问这些工具。

创建自定义 IAM 角色

如需创建限制对 AI 开发者工具的访问权限的自定义 IAM 角色,请按照以下说明操作:

  1. 在 Google Cloud 控制台中,前往 IAM 和管理员 > 角色
  2. 点击 Create role
  3. 输入角色详细信息:

    • 标题 :为您的角色命名。例如,Custom Gemini Enterprise User。
    • ID:控制台 Google Cloud 会自动生成 ID,但您可以对其进行 修改。
    • 角色发布阶段 :将此项设置为“正式版”。
  4. 点击添加权限

  5. 在面板中,搜索并选择 Gemini Enterprise User (roles/discoveryengine.agentspaceUser) 角色。

  6. 从 Gemini Enterprise User 角色中移除以 businessaicode. 开头的所有权限,以确保分配有此自定义角色的用户无法访问 AI 开发者工具功能。

  7. 点击创建

向自定义角色添加用户

如需向您创建的自定义角色添加用户,请按照以下步骤操作:

  1. 在 Google Cloud 控制台中,前往 IAM 和管理员 > IAM
  2. 点击页面顶部的授予访问权限 按钮。
  3. 新建主账号 字段中,输入您要添加的用户或群组的电子邮件地址。
  4. 分配角色:
    • 点击分配角色 ,然后搜索您在上一步中创建的自定义角色的标题
    • 选择角色。
  5. 点击保存