Vordefinierte Rollenvorschläge mit Gemini-Unterstützung erhalten

Auf dieser Seite wird beschrieben, wie Sie mit Gemini-Unterstützung vordefinierte IAM-Rollen (Identity and Access Management) für Ihre Hauptkonten finden und zuweisen.

Mit der IAM-Rollenauswahl können Sie Gemini fragen, welche Rollen Sie Ihren Hauptkonten zuweisen sollten. Normalerweise müssen Sie im Index für IAM-Rollen und ‑Berechtigungen oder auf der Seite Rollen in derCloud de Confiance Console nach den richtigen vordefinierten Rollen suchen, die Sie zuweisen möchten. Mit der IAM-Rollenauswahl können Sie die Aktionen beschreiben, die das Hauptkonto ausführen soll, und die Ressourcen, die dafür erforderlich sind. Gemini schlägt anhand Ihrer Eingabe die vordefinierten Rollen vor, die es für angemessen hält.

Gemini kann vordefinierte Rollen für einzelne Hauptkonten vorschlagen. Wenn Gemini vorschlägt, eine Rolle auf Projektebene zuzuweisen, können Sie die Rollenauswahl für IAM verwenden, um diese Rolle zuzuweisen.

Sie können die IAM-Rollenauswahl nicht verwenden, um Vorschläge für Folgendes zu erhalten:

  • Benutzerdefinierte Rollen
  • Rollen für mehrere Identitäten (mit einem einzigen Prompt)
  • Rollen für Google Workspace-Produkte wie Google Sheets und Google Docs

Weitere Informationen dazu, wie und wann Gemini for Cloud de Confiance Ihre Daten verwendet

Hinweis

Bevor Sie vordefinierte Rollenvorschläge von Gemini erhalten können, müssen Sie die folgenden Voraussetzungen erfüllen.

Console

Sie können die IAM-Rollenauswahl in der Cloud de Confiance -Console verwenden, ohne APIs zu aktivieren.

REST

Wenn Sie Rollenvorschläge mit der Policy Assist REST API erhalten möchten, müssen Sie die Policy Assist API in der Cloud de Confiance Console für Ihr Projekt aktivieren:

  1. Installieren Sie die Google Cloud CLI.

  2. Konfigurieren Sie die gcloud CLI für die Verwendung Ihrer föderierten Identität.

    Weitere Informationen finden Sie unter Mit Ihrer föderierten Identität in der gcloud CLI anmelden.

  3. Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:

    gcloud init
  4. Erstellen Sie ein Cloud de Confiance Projekt oder wählen Sie eines aus.

    Rollen, die zum Auswählen oder Erstellen eines Projekts erforderlich sind

    • Projekt auswählen: Für die Auswahl eines Projekts ist keine bestimmte IAM-Rolle erforderlich. Sie können jedes Projekt auswählen, für das Ihnen eine Rolle zugewiesen wurde.
    • Projekt erstellen: Zum Erstellen eines Projekts benötigen Sie die Rolle „Projektersteller“ (roles/resourcemanager.projectCreator), die die Berechtigung resourcemanager.projects.create enthält. Weitere Informationen zum Zuweisen von Rollen
    • So erstellen Sie ein Cloud de Confiance Projekt:

      gcloud projects create PROJECT_ID

      Ersetzen Sie PROJECT_ID durch einen Namen für das Cloud de Confiance Projekt, das Sie erstellen.

    • Wählen Sie das von Ihnen erstellte Cloud de Confiance Projekt aus:

      gcloud config set project PROJECT_ID

      Ersetzen Sie PROJECT_ID durch den Namen Ihres Projekts in Cloud de Confiance .

  5. Wenn Sie für diese Anleitung ein vorhandenes Projekt verwenden, prüfen Sie, ob Sie die erforderlichen Berechtigungen haben. Wenn Sie ein neues Projekt erstellt haben, haben Sie bereits die erforderlichen Berechtigungen.

  6. Aktivieren Sie die Policy Assist API:

    Rollen, die zum Aktivieren von APIs erforderlich sind

    Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen

    gcloud services enable policyassist.googleapis.com

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt zuzuweisen, damit Sie die nötigen Berechtigungen für die Verwendung der IAM-Rollenauswahl haben:

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Verwenden der IAM-Rollenauswahl erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:

Erforderliche Berechtigungen

Die folgenden Berechtigungen sind für die Verwendung der IAM-Rollenauswahl erforderlich:

  • Rollenempfehlungen in der Konsole erhalten:
    • resourcemanager.projects.get
    • resourcemanager.projects.getIamPolicy
    • resourcemanager.projects.setIamPolicy
  • Vorschläge für benutzerdefinierte Rollen mit der API abrufen: iam.roles.list

Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.

Rollenvorschläge mit Gemini-Unterstützung erhalten

Sie können Gemini über dieCloud de Confiance Console oder die Policy Assist REST API nach Rollenvorschlägen fragen.

Console

Wenn Sie von Gemini in der Cloud de Confiance Console Rollenvorschläge erhalten möchten, können Sie auf Seiten, auf denen Sie Zugriff auf Projektebene gewähren können, auf die IAM-Rollenauswahl zugreifen. Die IAM-Rollenauswahl ist beispielsweise auf den folgenden Seiten in der Cloud de Confiance Console verfügbar:

  • Die Seite IAM
  • Die Seite Dienstkonten
  • Die Seite Dashboard in der Cloud de Confiance Console

Im folgenden Verfahren wird die Seite IAM als primärer Einstiegspunkt verwendet.

  1. Rufen Sie in der Cloud de Confiance Console die Seite IAM auf.

    IAM aufrufen

  2. Wählen Sie ein Projekt aus.

  3. Wählen Sie ein Hauptkonto aus, für das Sie Rollenvorschläge erhalten möchten:

    • Wenn Sie Rollenvorschläge für ein Hauptkonto erhalten möchten, das bereits andere Rollen für die Ressource hat, suchen Sie die Zeile mit dem Hauptkonto und klicken Sie in dieser Zeile auf Hauptkonto bearbeiten.

      Wenn Sie einem Dienst-Agent eine Rolle zuweisen möchten, müssen Sie das Kästchen VonS3NSbereitgestellte Rollenzuweisungen einschließen anklicken, um die entsprechende E-Mail-Adresse zu sehen.

    • Wenn Sie Rollenvorschläge für ein Hauptkonto erhalten möchten, das noch keine Rollen für die Ressource hat, klicken Sie auf Zugriff gewähren und geben Sie dann eine Hauptkonto-ID ein, z. B. //iam.googleapis.com/locations/global/workforcePools/my-pool/subject/my-user@example.com oder //iam.googleapis.com/locations/global/workforcePools/example-pool/group/example-group@example.com.

  4. Klicken Sie auf Hilfe beim Auswählen von Rollen, um das Dialogfeld zur Auswahl von IAM-Rollen zu öffnen.

  5. Beschreiben Sie mit Ihren eigenen Worten die Aktion, die der Prinzipal ausführen soll, und die Ressource im Projekt, für die dies geschehen soll.

  6. Klicken Sie auf Rollen vorschlagen. Gemini schlägt anhand Ihrer Eingabe die vordefinierten Rollen vor, die es für angemessen hält.

    Wenn Sie weitere Informationen zu den Rollen und dazu, warum Gemini sie vorgeschlagen hat, erhalten möchten, klicken Sie auf Begründung einblenden. Wir empfehlen außerdem, die von Gemini vorgeschlagenen Rollen anhand der Referenz für Rollen und Berechtigungen zu prüfen, bevor Sie sie dem Prinzipal zuweisen.

  7. Optional: Wenn Gemini nicht die richtigen Rollen vorschlägt, können Sie Ihren Prompt optimieren.

    1. Wenn Sie Ihren Prompt ändern möchten, klicken Sie auf Bearbeiten.
    2. Bearbeiten Sie die Beschreibung und klicken Sie dann auf Aktualisieren. Gemini aktualisiert die Rollenvorschläge auf Grundlage der neuen Beschreibung.
  8. Klicken Sie auf Rollen hinzufügen, um die Vorschläge anzunehmen.

  9. Optional: Fügen Sie der Rolle eine Bedingung hinzu.

  10. Klicken Sie auf Speichern. Dem Hauptkonto wird die Rolle für die Ressource zugewiesen.

Sie können von Gemini vorgeschlagene Rollen auf Projektebene direkt über die IAM-Rollenauswahl zuweisen. Bei Rollenvorschlägen auf Organisations-, Ordner- oder Ressourcenebene notieren Sie sich die vorgeschlagenen Rollen und weisen Sie sie dem Prinzipal auf der entsprechenden Ebene über den üblichen Prozess in der Cloud de Confiance Konsole zu. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Wenn Sie nicht die Berechtigungen haben, die Rollen auf Organisations-, Ordner- oder Ressourcenebene zu gewähren, wenden Sie sich an Ihren Administrator.

REST

Wenn Sie Rollenvorschläge mit der Policy Assist REST API abrufen möchten, rufen Sie die Methode recommendIamRoles auf.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • PROJECT_ID: Ihre Cloud de Confiance by S3NS Projekt-ID Projekt-IDs sind alphanumerisch, z. B. my-project.
  • USER_INSTRUCTIONS: Der Prompt in natürlicher Sprache, der die benötigten Berechtigungen beschreibt. Beispiel: „Schlage eine Rolle vor, mit der ich Speicher-Buckets ansehen kann.“

HTTP-Methode und URL:

POST https://policyassist.googleapis.com/v1/projects/PROJECT_ID/locations/global:recommendIamRoles

JSON-Text anfordern:

{
  "prompt": {
    "userInstructions": "USER_INSTRUCTIONS"
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie sollten eine JSON-Antwort ähnlich wie diese erhalten:

{
  "summary": "",
  "recommendations": [
    {
      "type": "RECOMMENDATION_TYPE_PREDEFINED_ROLES",
      "roles": [
        {
          "name": "roles/storage.objectViewer",
          "roleType": "ROLE_TYPE_PREDEFINED",
          "grantableScopes": [
            "Projects",
            "Buckets"
          ]
        },
        {
          "name": "roles/storage.legacyBucketReader",
          "roleType": "ROLE_TYPE_PREDEFINED",
          "grantableScopes": [
            "Projects"
          ]
        }
      ],
      "intro": "The following roles match your description:"
      "detailedReasoning": "The roles/storage.objectViewer role grants permissions to view objects and their metadata. The roles/storage.legacyBucketReader grants broader read access to buckets and objects. Choose the one that best fits the principle of least privilege for your use case."
    }
  ]
}

Informationen zum Zuweisen der vorgeschlagenen Rollen an das Hauptkonto auf der entsprechenden Ebene finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten. Wenn Sie nicht die Berechtigungen zum Zuweisen der Rollen haben, wenden Sie sich an Ihren Administrator.

Beispiele für Anwendungsfälle

In der folgenden Tabelle sind einige Beispielanwendungsfälle für die IAM-Rollenauswahl aufgeführt. Standardmäßig schlägt Gemini Rollen vor, die für gängige Nutzeraktionen in einem Dienst vorgesehen sind. Gemini schlägt beispielsweise häufig die Administrator-, Bearbeiter- oder Betrachterrollen eines Dienstes vor.

Wenn Sie möchten, dass Gemini die detailliertesten Rollen mit den geringsten Berechtigungen vorschlägt, müssen Sie diese Präferenz in Ihrem Prompt mit bestimmten Keywords angeben. Eine Liste der Keywords, die Sie verwenden können, finden Sie unter Keywords für Rollen mit geringsten Berechtigungen. Beachten Sie jedoch, dass Rollen mit den geringsten Berechtigungen möglicherweise nicht für die zukünftigen Anforderungen eines Nutzers ausreichen.

Anwendungsfall Beispiele für Aufforderungen
Rollen für die allgemeine Dienstverwaltung identifizieren
  • „Welche Berechtigungen benötige ich, um unsere AlloyDB for PostgreSQL-Einrichtung zu verwalten?“
  • „Welche Rollen benötige ich, um mit BigQuery zu arbeiten?“
  • „Wie erteile ich einem Nutzer Zugriff zum Ausführen und Debuggen von Cloud Run-Diensten?“
  • „Ich muss eine Vertex AI Agent-Identität bereitstellen, um einfache Tool-Aufrufe auszuführen.“
Rollen ermitteln, die zum Ausführen bestimmter Aufgaben erforderlich sind
  • „Welche Rolle ist zum Erstellen, Starten und Beenden von VMs erforderlich?“
  • „Ich muss einem Nutzer erlauben, BigQuery-Datasets und -Tabellen zu erstellen und zu verwalten.“
  • „Ich muss einem Dienstkonto Zugriff zum Aufrufen von Cloud Run-Funktionen gewähren.“
  • „Ich möchte, dass mein Agent einen lokalen MCP-Server auslöst, den ich in Cloud Run bereitgestellt habe.“

Prompts, die Vorschläge für Rollen mit den geringsten Berechtigungen liefern:

  • „Welche Mindestrolle ist zum Erstellen, Starten und Beenden von VMs erforderlich?“
  • „Welche IAM-Rollen mit den geringsten Berechtigungen sind zum Erstellen von IAM-Richtlinien erforderlich?“
  • „Ich muss einem Dienstkonto Zugriff zum Aufrufen von Cloud Run-Funktionen gewähren. Welcher Zugriff mit den wenigsten Berechtigungen ist erforderlich?“
  • „Welche Rolle mit den wenigsten Berechtigungen benötigt mein Agent, um einen lokalen MCP-Server auszulösen, den ich in Cloud Run bereitgestellt habe?“
Erforderliche Rollen zum Ausführen von Google Cloud CLI-Befehlen ermitteln
  • „Welche IAM-Rolle ist für die Ausführung von gcloud compute instances create instance-1 erforderlich?“

Prompt, der Vorschläge für Rollen mit den geringsten Berechtigungen liefert:

  • „Welche kleinste Rolle benötigt ein Dienstkonto, um gcloud datastore instances describe auszuführen?“
Rollen für eine Aufgabe mit transitiven Abhängigkeiten identifizieren
  • „Ich muss eine Compute Engine-Instanz so konfigurieren, dass sie basierend auf der CPU-Auslastung automatisch skaliert wird. Welche IAM-Rollen sollte ich dem Dienstkonto zuweisen?“

Prompt, der Vorschläge für Rollen mit den geringsten Berechtigungen liefert:

  • „Ich muss eine Compute Engine-Instanz so konfigurieren, dass sie basierend auf der CPU-Auslastung automatisch skaliert wird. Welche Mindestberechtigungen muss ich einem Dienstkonto gewähren, das von einem Autoscaler für Compute Engine-Instanzen verwendet wird?"
Rollen für eine Aufgabe identifizieren, für die möglicherweise eine Kombination aus mehreren detaillierten Rollen erforderlich ist
  • „Nutzern nur Zugriff auf ein bestimmtes Dataset in BigQuery gewähren. Sie sollten keine Datasets erstellen oder löschen können.“

Prompt, der Vorschläge für Rollen mit den geringsten Berechtigungen liefert:

  • „Welche Rolle ist am sichersten, um Nutzern Lesezugriff auf ein einzelnes Dataset in BigQuery zu gewähren, ohne dass sie Aktionen zum Erstellen oder Löschen für ein Dataset ausführen können?“

Best Practices

Damit Gemini möglichst genaue Vorschläge für Ihren Anwendungsfall machen kann, empfehlen wir Ihnen, beim Verfassen Ihres Prompts die folgenden Best Practices zu beachten.

  • Beschreiben Sie Ihren Anwendungsfall klar. Vermeiden Sie vage Formulierungen in Ihren Prompts. Geben Sie so genau wie möglich an, welche Aktionen der Prinzipal für welche Dienste und Ressourcentypen ausführen soll. Wenn Gemini die Rollen mit den geringsten Berechtigungen vorschlagen soll, müssen Sie Ihren Prompt mit spezifischen Keywords erstellen, die Ihre Absicht beschreiben, das Prinzip der geringsten Berechtigung einzuhalten.

    Das sollten Sie tun Nicht erlaubt Details
    „Welche Rolle ist erforderlich, um SQL-Abfragen für eine BigQuery-Tabelle auszuführen und die Daten daraus zu lesen?“ „Welche Rolle ist zum Ausführen von SQL-Anweisungen erforderlich?“ SQL ist eine generische Sprache, die in mehreren Cloud de Confiance -Diensten verwendet wird. Ohne Angabe des Dienstes oder der Aktionen kann Gemini keine genaue Rolle vorschlagen.
    „Ich benötige Rollen, um Compute Engine-VM-Instanzen zu starten, zu beenden und neu zu starten.“ „Ich muss meine virtuellen Maschinen verwalten.“ Der Begriff verwalten ist zu vage. „Verwalten“ kann das Erstellen, Löschen, Aktualisieren oder Ansehen von VMs bedeuten. Wenn Sie die auszuführenden Aktionen (starten, beenden, neu starten) und den genauen Ressourcentyp (Compute Engine-VM-Instanzen) angeben, erhalten Sie genauere Vorschläge.
    „Ich muss Objekte in einen Cloud Storage-Bucket namens example-bucket hochladen und daraus herunterladen.“ „Gib mir Zugriff auf den Speicher.“ Der Begriff Speicher allein kann sich auf verschiedene Dienste wie Cloud Storage, Filestore oder Persistent Disk beziehen. Außerdem sind keine Aktionen angegeben. Wenn Sie den Dienst (Cloud Storage), den Ressourcentypnamen (example-bucket) oder die Aktionen (Objekte hochladen und herunterladen) nicht angeben, hat Gemini nicht genügend Informationen, um die richtigen Rollen vorzuschlagen.
    „Ich benötige die am wenigsten restriktive Rolle, die nur Listenzugriff auf Secret Manager bietet.“ „Ich benötige eingeschränkten Zugriff, um meine Secrets zu verwalten.“ Der Begriff eingeschränkter Zugriff definiert die erforderlichen Einschränkungen nicht eindeutig. Geheime Schlüssel verwalten umfasst eine Vielzahl von Aktionen (Versionen erstellen, auflisten, aktualisieren, löschen, darauf zugreifen). Ohne explizite Keywords wie least privilege (geringste Berechtigung) schlägt Gemini standardmäßig allgemeinere dienstspezifische Administrator-, Bearbeiter- oder Betrachterrollen vor.
  • Offizielle Namen verwenden: Verwenden Sie in Ihrem Prompt die offiziellen Namen von Cloud de Confiance by S3NS -Diensten, Ressourcentypen und API-Vorgängen. Wenn Sie sich nicht sicher sind, wie die offiziellen Namen von Diensten, Ressourcentypen oder API-Vorgängen lauten, empfehlen wir, die offizielle Produktdokumentation zu lesen.

    Das sollten Sie tun Nicht erlaubt Details
    „Welche Rolle benötige ich, um BigQuery-Datasets zu aktualisieren?“ „Welche Rolle benötige ich, um BigQuery-Datasets zu aktualisieren? BigQuery ist der offizielle Name des Produkts, nicht Big query.
    „Welche Rolle ist erforderlich, um einen Cloud Storage-Bucket in meinem Projekt zu erstellen?“ „Welche Rolle ist erforderlich, um einen Storage-Bucket in meinem Projekt zu erstellen?“ Speicher-Bucket kann sich auf verschiedene Ressourcentypen aus Diensten wie Cloud Storage, Filestore oder Persistent Disk beziehen. Wenn Sie den Produktnamen und den zugehörigen Ressourcentyp angeben, erhalten Sie genauere Vorschläge.

Schlüsselwörter für Rollen mit geringsten Berechtigungen

Wenn Sie von Gemini Rollenvorschläge benötigen, die dem Prinzip der geringsten Berechtigung entsprechen, müssen Sie bestimmte Keywords in Ihrem Prompt verwenden. Im Folgenden finden Sie eine unvollständige Liste von Keywords, mit denen Sie Rollen mit den geringsten Berechtigungen anfordern können:

  • am wenigsten restriktiv
  • sicherste
  • kleinste Rolle
  • geringste Berechtigung
  • Mindestberechtigungen
  • streng detailliert
  • schmalster Zugang
  • nur das absolute Minimum
  • nur mit den erforderlichen Berechtigungen

Fehlerbehebung

In diesem Abschnitt werden Lösungen für häufige Probleme mit der IAM-Rollenauswahl beschrieben.

Gemini schlägt Rollen vor, die Sie nicht auf Projektebene zuweisen können

Gemini kann Rollen auf allen Ressourcenebenen vorschlagen. Sie können jedoch nur die vorgeschlagenen Rollen auf Projektebene über die IAM-Rollenauswahl zuweisen. Wenn Gemini Rollen auf Organisations-, Ordner- oder Ressourcenebene vorschlägt, wird in der IAM-Rollenauswahl angezeigt, dass es vorgeschlagene Rollen gibt, die nicht zugewiesen werden können, und die Schaltfläche Rollen hinzufügen ist deaktiviert.

In diesem Fall können Sie die vorgeschlagenen Rollen kopieren und dem Hauptkonto auf der entsprechenden Ebene über den üblichen Prozess in derCloud de Confiance Console zuweisen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Wenn Sie nicht die Berechtigungen haben, die Rollen auf Organisations-, Ordner- oder Ressourcenebene zu gewähren, wenden Sie sich an Ihren Administrator.

Nächste Schritte