本页面介绍了在设置 Gemini Notebook Enterprise 之前必须完成的启动任务。
在您完成本页面上的任务后,您的用户即可开始在 Gemini Notebook Enterprise 中创建和使用笔记本。
身份设置简介
如要完成设置,您必须在 Google Cloud中配置您组织的身份提供方 (IdP)。正确的身份设置非常重要,原因有以下两点:
它让您的用户能够使用其当前的公司凭证来访问 Gemini Notebook Enterprise 界面。
它确保用户只能看到自己拥有的或已与他们共享的笔记本。
支持的框架
支持以下身份验证框架:
Cloud Identity:
场景 1:如果您使用 Cloud Identity 或 Google Workspace,则所有用户身份和用户群组都存在并会通过Google Cloud进行管理。如需详细了解 Cloud Identity,请参阅 Cloud Identity 文档。
场景 2:您使用第三方 IdP,并已将身份同步到 Cloud Identity。您的最终用户在访问 Google 资源或 Google Workspace 之前,使用 Cloud Identity 进行身份验证。
场景 3:您使用第三方 IdP,并已将身份同步到 Cloud Identity。不过,您仍在使用现有的第三方 IdP 执行身份验证。您已使用 Cloud Identity 配置了单点登录,以便您的用户开始使用 Cloud Identity 登录,然后被定向到您的第三方 IdP。(您可能在设置其他 Google Cloud 资源或 Google Workspace 时已完成此同步。)
员工身份联合:如果您使用外部身份提供方(Microsoft Entra ID、Okta、Ping、PingFederate 或其他 OIDC 或 SAML 2.0 IdP),但不想将身份信息同步到 Cloud Identity,则必须先在 Google Cloud中设置员工身份联合,然后才能为 Gemini Notebook Enterprise 启用数据源访问权限控制。
google.subject属性必须映射到外部 IdP 中的邮箱字段。以下是常用 IdP 的google.subject和google.groups属性映射示例:Microsoft Entra ID
使用 OIDC 协议的 Microsoft Entra ID
google.subject=assertion.email google.groups=assertion.groups使用 SAML 协议的 Microsoft Entra ID
google.subject=assertion.attributes['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name'][0] google.groups=assertion.attributes['http://schemas.microsoft.com/ws/2008/06/identity/claims/groups']-
如果您使用 Microsoft Entra ID 且拥有大约 150 个以上的群组,则应按照大量群组的设置程序进行操作。
google.subject=user.emails[0].value.lowerAscii() google.groups=group.externalId
Okta
google.subject=assertion.email google.groups=assertion.groupsgoogle.subject=assertion.subject google.groups=assertion.attributes['groups']
每个 Google Cloud 项目只能选择一个 IdP。
准备工作
在开始执行本页面上的步骤之前,请确保满足以下条件之一:
您使用 Cloud Identity 作为您的 IdP,或者
您使用第三方 IdP,并且已通过 Cloud Identity 配置单点登录,或者
您使用的第三方 IdP 不是 Okta,并且:
按照使用 Microsoft Entra ID 配置员工身份联合并让用户登录中的说明设置员工身份联合;如果您有大约 150 个以上的群组,请按照使用 Microsoft Entra ID 和大量群组配置员工身份联合中的说明进行设置。
如果您按照使用 Microsoft Entra ID 配置员工身份联合并让用户登录中的说明操作,请务必按照建议的安全最佳实践步骤添加群组声明并选择所有群组。这是 Gemini Notebook Enterprise 的必要步骤。
设置 SCIM。请参阅在 Microsoft Entra ID 中配置 SCIM。 SCIM 对于自动补全用户电子邮件地址和群组名称以及具有大量群组的 Microsoft Entra ID 是必需的。
您使用的是第三方 IdP(即 Okta),并且已按照使用 Okta 配置员工身份联合中的说明操作。
创建项目并启用 API
如果您已有要使用的 Google Cloud 项目,请从第 2 步开始。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Discovery Engine API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
授予 Cloud NotebookLM Admin 角色
作为项目所有者,您需要将 Cloud NotebookLM Admin 角色分配给任何您希望能够在本项目中管理 Gemini Notebook Enterprise 的用户:
-
在 Google Cloud 控制台中,前往 IAM 页面。
转到 IAM - 选择相应项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入用户标识符。 这通常是 Google 账号或用户群组的邮箱。
- 在选择角色列表中,选择 Cloud NotebookLM Admin。 如需了解详情,请参阅用户角色。
- 点击 Save(保存)。
为 Gemini Notebook Enterprise 设置 IdP
项目所有者或拥有 Cloud NotebookLM Admin 角色的用户可以设置 IdP。
在 Google Cloud 控制台中,前往 Gemini Notebook Enterprise 页面。
将身份设置设置为 Google 身份提供方或第三方身份提供方。
如需了解详情,请参阅上文中的身份设置简介部分。
如果您使用的是第三方 IdP 和员工身份联合,请指定您的员工池名称和员工池提供方。
复制该链接。
您需要将此链接发送给 Gemini Notebook Enterprise 的所有最终用户。这是用户用来创建、修改和共享笔记本的界面链接。
可选:注册客户管理的加密密钥
如果您想使用客户管理的加密密钥 (CMEK),而不是 Google 默认加密,请按照客户管理的加密密钥中的说明为 Gemini Notebook Enterprise 注册密钥。
通常,只有在您的组织有严格的监管要求或内部政策规定必须对加密密钥加以控制时,您才需要使用 CMEK。在大多数情况下,Google 默认加密就已足够。如需大致了解 CMEK,请参阅 Cloud Key Management Service 文档。
向用户授予 Gemini Notebook Enterprise 角色
本部分介绍了如何向用户授予访问、管理和共享笔记本所需的 IAM 角色。
-
在 Google Cloud 控制台中,前往 IAM 页面。
转到 IAM - 选择相应项目。
- 点击 授予访问权限。
-
在新的主账号字段中,输入用户标识符。这通常是 Google 账号或用户群组的邮箱,或者是员工身份池中用户的标识符。如需了解详情,请参阅在 IAM 政策中表示员工池用户,或与您的管理员联系。
-
在选择角色列表中,选择
Cloud NotebookLM User角色。 - 点击 Save(保存)。
除了 Cloud NotebookLM User 角色之外,用户还需要拥有 Gemini Notebook Enterprise 许可。请参阅获取 Gemini Notebook Enterprise 许可。