Questa pagina descrive come trovare e concedere ruoli predefiniti di Identity and Access Management (IAM) alle tue entità con l'assistenza di Gemini.
Il selettore di ruoli IAM ti consente di chiedere a Gemini quali ruoli devi concedere alle tue entità. In genere, per trovare i ruoli predefiniti giusti da concedere, devi cercare nell'indice di ruoli e autorizzazioni IAM o nella pagina Ruoli dellaCloud de Confiance console. Con il selettore dei ruoli IAM, puoi descrivere le azioni che vuoi che l'entità esegua e le risorse su cui deve eseguirle. In base al tuo input, Gemini suggerisce i ruoli predefiniti che ritiene appropriati.
Gemini può suggerire ruoli predefiniti per le singole entità. Se Gemini suggerisce di concedere un ruolo a livello di progetto, puoi utilizzare il selettore dei ruoli IAM per concedere quel ruolo.
Non puoi utilizzare il selettore dei ruoli IAM per ricevere suggerimenti per le seguenti operazioni:
- Ruoli personalizzati
- Ruoli per più entità (con un unico prompt)
- Ruoli per i prodotti Google Workspace come Fogli Google e Documenti Google
Scopri come e quando Gemini per Cloud de Confiance utilizza i tuoi dati.
Prima di iniziare
Prima di poter ricevere suggerimenti sui ruoli predefiniti da Gemini, assicurati di aver completato i seguenti prerequisiti.
Console
Puoi utilizzare il selettore di ruoli IAM nella console Cloud de Confiance senza attivare alcuna API.
REST
Per ricevere suggerimenti sui ruoli con l'API REST Policy Assist, devi abilitare l'API Policy Assist nel tuo progetto nella console Cloud de Confiance :
-
Installa Google Cloud CLI.
-
Configura gcloud CLI per utilizzare la tua identità federata.
Per ulteriori informazioni, vedi Accedi a gcloud CLI con la tua identità federata.
-
Per inizializzare gcloud CLI, esegui questo comando:
gcloud init -
Crea o seleziona un Cloud de Confiance progetto.
Ruoli richiesti per selezionare o creare un progetto
- Seleziona un progetto: la selezione di un progetto non richiede un ruolo IAM specifico. Puoi selezionare qualsiasi progetto per il quale ti è stato concesso un ruolo.
-
Crea un progetto: per creare un progetto, devi disporre del ruolo Autore progetto
(
roles/resourcemanager.projectCreator), che contiene l'autorizzazioneresourcemanager.projects.create. Scopri come concedere i ruoli.
-
Creare un progetto Cloud de Confiance :
gcloud projects create PROJECT_ID
Sostituisci
PROJECT_IDcon un nome per il progetto Cloud de Confiance che stai creando. -
Seleziona il progetto Cloud de Confiance che hai creato:
gcloud config set project PROJECT_ID
Sostituisci
PROJECT_IDcon il nome del progetto Cloud de Confiance .
-
Se utilizzi un progetto esistente per questa guida, verifica di disporre delle autorizzazioni necessarie per completare la guida. Se hai creato un nuovo progetto, disponi già delle autorizzazioni necessarie.
Abilita l'API Policy Assist:
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione
serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.gcloud services enable policyassist.googleapis.com
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per utilizzare il selettore dei ruoli IAM, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto:
-
Visualizza i suggerimenti per i ruoli nella console:
Project IAM Admin (
roles/resourcemanager.projectIamAdmin) -
Recupera i suggerimenti per i ruoli personalizzati con l'API:
Visualizzatore IAM (
roles/iam.viewer)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per utilizzare il selettore di ruoli IAM. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per utilizzare il selettore di ruoli IAM sono necessarie le seguenti autorizzazioni:
-
Ricevi suggerimenti sui ruoli nella console:
-
resourcemanager.projects.get -
resourcemanager.projects.getIamPolicy -
resourcemanager.projects.setIamPolicy
-
-
Ricevi suggerimenti per ruoli personalizzati con l'API:
iam.roles.list
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Ricevere suggerimenti sui ruoli con l'assistenza di Gemini
Puoi chiedere a Gemini suggerimenti sui ruoli utilizzando la consoleCloud de Confiance o l'API REST Policy Assist.
Console
Per ricevere suggerimenti sui ruoli da Gemini nella console Cloud de Confiance , puoi accedere al selettore dei ruoli IAM nelle pagine che ti consentono di concedere l'accesso a livello di progetto. Ad esempio, il selettore dei ruoli IAM è disponibile nelle seguenti pagine della console Cloud de Confiance :
- La pagina IAM
- La pagina Service account
- La pagina Dashboard della console Cloud de Confiance
La seguente procedura utilizza la pagina IAM come punto di accesso principale.
Nella console Cloud de Confiance vai alla pagina IAM.
Seleziona un progetto.
Seleziona un'entità per visualizzare i suggerimenti sui ruoli:
Per visualizzare i suggerimenti sui ruoli per un'entità che ha già altri ruoli nella risorsa, individua una riga contenente l'entità e fai clic su Modifica entità in quella riga.
Per concedere un ruolo a un agente di servizio, seleziona la casella di controllo Includi concessioni di ruoli fornite da S3NS per visualizzarne l'indirizzo email.
Per ricevere suggerimenti sui ruoli per un'entità che non ha ruoli esistenti per la risorsa, fai clic su Concedi l'accesso, quindi inserisci un identificatore dell'entità, ad esempio
//iam.googleapis.com/locations/global/workforcePools/my-pool/subject/my-user@example.como//iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com.
Per aprire la finestra di dialogo del selettore di ruoli IAM, fai clic su Aiutami a scegliere i ruoli.
Descrivi con parole tue l'azione che vuoi che l'entità esegua e la risorsa nel progetto su cui deve eseguirla.
Fai clic su Suggerisci ruoli. In base al tuo input, Gemini suggerisce i ruoli predefiniti che ritiene appropriati.
Per saperne di più sui ruoli e sul motivo per cui Gemini li ha suggeriti, fai clic su Mostra ragionamento. Ti consigliamo inoltre di utilizzare il riferimento a ruoli e autorizzazioni per convalidare i ruoli suggeriti da Gemini prima di concederli all'entità.
(Facoltativo) Se Gemini non suggerisce i ruoli giusti, puoi perfezionare il prompt.
- Per modificare il prompt, fai clic su Modifica.
- Modifica la descrizione e poi fai clic su Aggiorna. Gemini aggiorna i suggerimenti sui ruoli in base alla nuova descrizione.
Per accettare i suggerimenti, fai clic su Aggiungi ruoli.
(Facoltativo) Aggiungi una condizione al ruolo.
Fai clic su Salva. All'entità viene concesso il ruolo sulla risorsa.
Puoi concedere i ruoli a livello di progetto suggeriti da Gemini direttamente dal selettore dei ruoli IAM. Per i suggerimenti sui ruoli a livello di organizzazione, cartella o risorsa, prendi nota dei ruoli suggeriti e concedili all'entità a livello appropriato utilizzando la procedura tipica nella console Cloud de Confiance . Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Se non disponi delle autorizzazioni per concedere i ruoli a livello di organizzazione, cartella o risorsa, contatta l'amministratore.
REST
Per ottenere suggerimenti sui ruoli con l'API REST Policy Assist, chiama il metodo
recommendIamRoles.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
PROJECT_ID: l'ID progetto Cloud de Confiance by S3NS . Gli ID progetto sono alfanumerici, ad esempiomy-project.USER_INSTRUCTIONS: Il prompt in linguaggio naturale che descrive le autorizzazioni di cui hai bisogno. Ad esempio, "Suggerisci un ruolo che mi consenta di visualizzare i bucket di archiviazione".
Metodo HTTP e URL:
POST https://policyassist.googleapis.com/v1/projects/PROJECT_ID/locations/global:recommendIamRoles
Corpo JSON della richiesta:
{
"prompt": {
"userInstructions": "USER_INSTRUCTIONS"
}
}
Per inviare la richiesta, espandi una di queste opzioni:
Dovresti ricevere una risposta JSON simile alla seguente:
{
"summary": "",
"recommendations": [
{
"type": "RECOMMENDATION_TYPE_PREDEFINED_ROLES",
"roles": [
{
"name": "roles/storage.objectViewer",
"roleType": "ROLE_TYPE_PREDEFINED",
"grantableScopes": [
"Projects",
"Buckets"
]
},
{
"name": "roles/storage.legacyBucketReader",
"roleType": "ROLE_TYPE_PREDEFINED",
"grantableScopes": [
"Projects"
]
}
],
"intro": "The following roles match your description:"
"detailedReasoning": "The roles/storage.objectViewer role grants permissions to view objects and their metadata. The roles/storage.legacyBucketReader grants broader read access to buckets and objects. Choose the one that best fits the principle of least privilege for your use case."
}
]
}
Per scoprire come concedere i ruoli suggeriti all'entità al livello appropriato, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni. Se non disponi delle autorizzazioni per concedere i ruoli, contatta l'amministratore.
Esempi di casi d'uso
La seguente tabella illustra alcuni casi d'uso di esempio per il selettore di ruoli IAM. Per impostazione predefinita, Gemini suggerisce ruoli progettati per coprire i percorsi utente comuni all'interno di un servizio. Ad esempio, Gemini spesso suggerisce i ruoli Amministratore, Editor o Visualizzatore di un servizio.
Se vuoi che Gemini suggerisca i ruoli più granulari e con meno privilegi, devi specificare questa preferenza nel prompt utilizzando parole chiave specifiche. Per un elenco delle parole chiave che puoi utilizzare, consulta Parole chiave per i ruoli con privilegi minimi. Tuttavia, tieni presente che i ruoli con privilegi minimi potrebbero non essere sufficienti per le esigenze future di un utente.
| Caso d'uso | Esempi di prompt |
|---|---|
| Identificazione dei ruoli per la gestione generale dei servizi |
|
| Identificare i ruoli necessari per eseguire attività specifiche |
Prompt che generano suggerimenti per ruoli con privilegi minimi:
|
| Identificare i ruoli necessari per eseguire i comandi Google Cloud CLI |
Prompt che genera suggerimenti per il ruolo con privilegi minimi:
|
| Identificazione dei ruoli per un'attività che include dipendenze transitive |
Prompt che genera suggerimenti per il ruolo con privilegi minimi:
|
| Identificare i ruoli per un'attività che potrebbe richiedere una combinazione di più ruoli granulari |
Prompt che genera suggerimenti per il ruolo con privilegi minimi:
|
Best practice
Per aiutare Gemini a fornire i suggerimenti più accurati per il tuo caso d'uso, ti consigliamo di rispettare le seguenti best practice quando crei il prompt.
Descrivi chiaramente il tuo caso d'uso. Evita di utilizzare un linguaggio vago nei prompt. Descrivi nel modo più chiaro possibile le azioni che vuoi che l'entità esegua su quali servizi e tipi di risorse. Se vuoi che Gemini suggerisca i ruoli con meno privilegi, assicurati di creare il prompt con parole chiave specifiche che descrivano la tua intenzione di rispettare il principio del privilegio minimo.
Cosa fare Cosa non fare Dettagli "Quale ruolo è necessario per eseguire query SQL su una tabella BigQuery e leggere i dati al suo interno?" "Quale ruolo è necessario per eseguire le istruzioni SQL?" SQL è un linguaggio generico utilizzato in più servizi Cloud de Confiance . Senza specificare il servizio o le azioni, Gemini non può suggerire un ruolo preciso. "Ho bisogno di ruoli per avviare, arrestare e riavviare le istanze di macchine virtuali Compute Engine." "Ho bisogno di gestire le mie macchine virtuali." Il termine gestire è troppo vago. Gestire potrebbe significare creare, eliminare, aggiornare o visualizzare le VM. Elencare chiaramente le azioni specifiche da eseguire (avvio, arresto, riavvio) e il tipo di risorsa esatto (istanze di macchine virtuali Compute Engine) produce suggerimenti più precisi. "Devo caricare e scaricare oggetti da un bucket Cloud Storage denominato example-bucket.""Dammi l'accesso allo spazio di archiviazione." Il termine Storage da solo potrebbe fare riferimento a vari servizi come Cloud Storage, Filestore o Persistent Disk. Inoltre, non sono specificate azioni. Senza specificare il servizio (Cloud Storage), il nome del tipo di risorsa ( example-bucket) o le azioni (caricamento e download di oggetti), Gemini non dispone di informazioni sufficienti per suggerire i ruoli giusti."Ho bisogno del ruolo meno permissivo che fornisca l'accesso di sola lettura a Secret Manager." "Ho bisogno di un accesso limitato per gestire i miei segreti." La frase accesso limitato non definisce chiaramente le limitazioni richieste. Gestisci i miei secret copre un'ampia gamma di azioni (creazione, elenco, aggiornamento, eliminazione, accesso alle versioni). Senza utilizzare parole chiave esplicite come privilegio minimo, Gemini suggerisce per impostazione predefinita ruoli di amministratore, editor o visualizzatore più generici specifici per il servizio. Utilizza i nomi ufficiali. Utilizza i nomi ufficiali di Cloud de Confiance by S3NS servizi, tipi di risorse e operazioni API nel prompt. Se non conosci i nomi ufficiali di servizi, tipi di risorse o operazioni API, ti consigliamo di consultare la documentazione ufficiale del prodotto.
Cosa fare Cosa non fare Dettagli "Quale ruolo devo avere per aggiornare i set di dati BigQuery?" "Quale ruolo devo aggiornare i set di dati BigQuery? BigQuery è il nome ufficiale del prodotto, non Big query. "Quale ruolo è necessario per creare un bucket Cloud Storage nel mio progetto?" "Quale ruolo è necessario per creare un bucket Storage nel mio progetto?" Bucket di archiviazione può fare riferimento a diversi tipi di risorse di servizi come Cloud Storage, Filestore o Persistent Disk. Se specifichi il nome del prodotto e il tipo di risorsa associato, i suggerimenti saranno più precisi.
Parole chiave per i ruoli con privilegi minimi
Se hai bisogno di suggerimenti sui ruoli da Gemini che rispettino il principio del privilegio minimo, devi utilizzare parole chiave specifiche nel prompt. Di seguito è riportato un elenco non esaustivo di parole chiave che puoi utilizzare per richiedere ruoli con privilegi minimi:
- meno permissiva
- più sicuro
- ruolo più piccolo
- privilegi minimi
- autorizzazioni minime
- strettamente granulare
- accesso più ristretto
- solo il minimo indispensabile
- solo con le autorizzazioni esatte
Risoluzione dei problemi
Questa sezione descrive le soluzioni per i problemi comuni relativi al selettore dei ruoli IAM.
Gemini suggerisce ruoli che non puoi concedere a livello di progetto
Gemini può suggerire ruoli a tutti i livelli di risorse, ma puoi utilizzare il selettore di ruoli IAM solo per concedere i ruoli a livello di progetto suggeriti. Quando Gemini suggerisce ruoli a livello di organizzazione, cartella o risorsa, il selettore dei ruoli IAM indica che sono presenti ruoli suggeriti che non possono essere concessi e il pulsante Aggiungi ruoli sarà disattivato.
In questo caso, puoi copiare i ruoli suggeriti e concederli all'entità a livello appropriato utilizzando la procedura tipica nella consoleCloud de Confiance . Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Se non disponi delle autorizzazioni per concedere i ruoli a livello di organizzazione, cartella o risorsa, contatta l'amministratore.
Passaggi successivi
- Leggi la panoramica di Gemini per Cloud de Confiance.
- Scopri in che modo Gemini per Cloud de Confiance utilizza i tuoi dati.
- Scopri come trovare manualmente i ruoli predefiniti giusti.
- Utilizza il server MCP remoto Policy Assist per consentire agli agenti esterni di accedere al selettore dei ruoli IAM.