默认角色通常提供广泛的访问权限。如需限制对 AI 开发者工具的访问权限,并更好地使权限与组织的安全政策保持一致,请创建自定义角色。本指南介绍了如何在 Google Cloud 控制台中为 Gemini Enterprise 的 AI 开发者工具创建和分配自定义 IAM 角色。
启用 AI 开发者工具后,如果您向拥有 Gemini Enterprise
许可的用户授予
Gemini Enterprise User
(roles/discoveryengine.agentspaceUser) 角色,他们便可以访问这些工具。
创建自定义 IAM 角色
如需创建限制对 AI 开发者工具的访问权限的自定义 IAM 角色,请按照以下说明操作:
- 在 Google Cloud 控制台中,前往 IAM 和管理员 > 角色。
- 点击 Create role 。
输入角色详细信息:
- 标题 :为您的角色命名。例如,Custom Gemini Enterprise User。
- ID:控制台 Google Cloud 会自动生成 ID,但您可以对其进行 修改。
- 角色发布阶段 :将此项设置为“正式版”。
点击添加权限 。
在面板中,搜索并选择 Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) 角色。从 Gemini Enterprise User 角色中移除以
businessaicode.开头的所有权限,以确保分配有此自定义角色的用户无法访问 AI 开发者工具功能。点击创建 。
向自定义角色添加用户
如需向您创建的自定义角色添加用户,请按照以下步骤操作:
- 在 Google Cloud 控制台中,前往 IAM 和管理员 > IAM。
- 点击页面顶部的授予访问权限 按钮。
- 在新建主账号 字段中,输入您要添加的用户或群组的电子邮件地址。
- 分配角色:
- 点击分配角色 ,然后搜索您在上一步中创建的自定义角色的标题 。
- 选择角色。
- 点击保存 。