默认角色通常提供广泛的访问权限。如需限制对 AI 开发者工具的访问权限,并更好地使权限与组织的安全政策保持一致,请创建自定义角色。本指南介绍了如何在Google Cloud 控制台中为 Gemini Enterprise 的 AI 开发者工具创建和分配自定义 IAM 角色。
启用 AI 开发者工具后,如果您向拥有 Gemini Enterprise 许可的用户授予 Gemini Enterprise User (roles/discoveryengine.agentspaceUser) 角色,他们便可访问这些工具。
创建自定义 IAM 角色
如需创建限制对 AI 开发者工具的访问权限的自定义 IAM 角色,请按以下说明操作:
- 在 Google Cloud 控制台中,前往 IAM 和管理 > 角色。
- 点击 Create role。
输入角色详细信息:
- 标题:为您的角色命名。例如,自定义 Gemini Enterprise 用户。
- ID: Google Cloud 控制台会自动生成 ID,但您可以修改该 ID。
- 角色发布阶段:请将此项设置为“正式版”。
点击添加权限。
在该面板中,搜索并选择 Gemini Enterprise User (
roles/discoveryengine.agentspaceUser) 角色。从 Gemini Enterprise User 角色中移除所有以
businessaicode.开头的权限,以确保分配了此自定义角色的用户无法访问 AI 开发者工具功能。点击创建。
将用户添加到自定义角色
如需将用户添加到您创建的自定义角色,请按以下步骤操作:
- 在 Google Cloud 控制台中,前往 IAM 和管理 > IAM。
- 点击页面顶部的授予访问权限按钮。
- 在新的主账号字段中,输入要添加的用户或群组的电子邮件地址。
- 分配角色:
- 点击分配角色,然后搜索您在上一部分中创建的自定义角色的名称。
- 选择角色。
- 点击保存。