创建自定义角色以限制对 AI 开发者工具的访问权限

默认角色通常提供广泛的访问权限。如需限制对 AI 开发者工具的访问权限,并更好地使权限与组织的安全政策保持一致,请创建自定义角色。本指南介绍了如何在Google Cloud 控制台中为 Gemini Enterprise 的 AI 开发者工具创建和分配自定义 IAM 角色。

启用 AI 开发者工具后,如果您向拥有 Gemini Enterprise 许可的用户授予 Gemini Enterprise User (roles/discoveryengine.agentspaceUser) 角色,他们便可访问这些工具。

创建自定义 IAM 角色

如需创建限制对 AI 开发者工具的访问权限的自定义 IAM 角色,请按以下说明操作:

  1. 在 Google Cloud 控制台中,前往 IAM 和管理 > 角色
  2. 点击 Create role
  3. 输入角色详细信息:

    • 标题:为您的角色命名。例如,自定义 Gemini Enterprise 用户。
    • ID: Google Cloud 控制台会自动生成 ID,但您可以修改该 ID。
    • 角色发布阶段:请将此项设置为“正式版”。
  4. 点击添加权限

  5. 在该面板中,搜索并选择 Gemini Enterprise User (roles/discoveryengine.agentspaceUser) 角色。

  6. 从 Gemini Enterprise User 角色中移除所有以 businessaicode. 开头的权限,以确保分配了此自定义角色的用户无法访问 AI 开发者工具功能。

  7. 点击创建

将用户添加到自定义角色

如需将用户添加到您创建的自定义角色,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往 IAM 和管理 > IAM
  2. 点击页面顶部的授予访问权限按钮。
  3. 新的主账号字段中,输入要添加的用户或群组的电子邮件地址。
  4. 分配角色:
    • 点击分配角色,然后搜索您在上一部分中创建的自定义角色的名称
    • 选择角色。
  5. 点击保存