IAM を使用したアクセス制御

このページでは、Identity and Access Management(IAM)を使用して Colab Enterprise リソースへのアクセスを管理する方法について説明します。他の Gemini Enterprise Agent Platform リソースのアクセスを管理するには、IAM による Agent Platform のアクセス制御をご覧ください。

IAM を使用してノートブックへのアクセスを制御する

Colab Enterprise ノートブック(IPYNB ファイル)へのアクセスは、プロジェクト レベルまたはノートブックごとに管理できます。

  • プロジェクト レベルでノートブックへのアクセス権を付与するには、プリンシパル(ユーザー、グループ、またはサービス アカウント)に 1 つ以上のロールを割り当てます。
  • 特定のノートブックへのアクセス権を付与するには、ノートブックのプリンシパルに 1 つ以上のロールを割り当てます。詳細については、ノートブックへのアクセスを管理するをご覧ください。

他の Google Cloud サービスとやり取りするコードを実行する

ノートブックへのアクセス権の付与は、ノートブックの操作に関連する特定の権限に限定されます。たとえば、ノートブックの作成、ノートブックへのコードの書き込み、ノートブックの削除の権限を付与できます。

他の Google Cloud サービスとやり取りするコードを実行するには、次のいずれかの方法を使用する必要があります。

  • エンドユーザー認証情報が有効になっているランタイムでコードを実行します。つまり、ノートブックの Google Cloud サービスへのアクセス権は、ノートブック ユーザーと同じになります。

  • ノートブックを認証してGoogle Cloud サービスを操作できるようにするコードを実行します。

詳細については、Google Cloudとやり取りするコードを実行するをご覧ください。

IAM ロールのタイプ

Colab Enterprise で使用できる IAM ロールには次の種類があります。

  • 事前定義ロールを使用すると、Colab Enterprise のリソースに関連する一連の権限をプロジェクト レベルで付与できます。

  • 基本ロール(オーナー、編集者、閲覧者)は、Colab Enterprise のリソースに対するアクセス制御をプロジェクト レベルで付与します。すべての Google Cloudサービスに共通のロールです。

  • カスタムロールを使用すると、特定の権限セットを選択し、それらの権限を持つ独自のロールを作成して、組織内のユーザーに付与できます。

これらのロールを Colab Enterprise プロジェクトで追加、更新、削除するには、プロジェクト、フォルダ、組織へのアクセスの管理のドキュメントをご覧ください。

Colab Enterprise の事前定義ロール

Colab Enterprise は Agent Platform の一部であり、Colab Enterprise リソースは Agent Platform API を介して管理されます。したがって、Agent Platform のロールを使用して、プリンシパルに Colab Enterprise リソースへのアクセス権を付与できます。

次の表に、Agent Platform のすべての事前定義ロールを示します。

Role Permissions

(roles/aiplatform.admin)

Grants full access to all resources in Agent Platform.

aiplatform.*

  • aiplatform.agentAnomalyDetectionScopes.create
  • aiplatform.agentAnomalyDetectionScopes.delete
  • aiplatform.agentAnomalyDetectionScopes.get
  • aiplatform.agentAnomalyDetectionScopes.list
  • aiplatform.agentExamples.create
  • aiplatform.agentExamples.delete
  • aiplatform.agentExamples.get
  • aiplatform.agentExamples.list
  • aiplatform.agentExamples.update
  • aiplatform.agents.create
  • aiplatform.agents.delete
  • aiplatform.agents.get
  • aiplatform.agents.list
  • aiplatform.agents.update
  • aiplatform.analyzedInvocations.get
  • aiplatform.analyzedInvocations.list
  • aiplatform.analyzedSessions.aggregate
  • aiplatform.analyzedSessions.get
  • aiplatform.analyzedSessions.list
  • aiplatform.annotationSpecs.create
  • aiplatform.annotationSpecs.delete
  • aiplatform.annotationSpecs.get
  • aiplatform.annotationSpecs.list
  • aiplatform.annotationSpecs.update
  • aiplatform.annotations.create
  • aiplatform.annotations.delete
  • aiplatform.annotations.get
  • aiplatform.annotations.list
  • aiplatform.annotations.update
  • aiplatform.apps.create
  • aiplatform.apps.delete
  • aiplatform.apps.get
  • aiplatform.apps.list
  • aiplatform.apps.update
  • aiplatform.artifacts.create
  • aiplatform.artifacts.delete
  • aiplatform.artifacts.get
  • aiplatform.artifacts.list
  • aiplatform.artifacts.update
  • aiplatform.batchPredictionJobs.cancel
  • aiplatform.batchPredictionJobs.create
  • aiplatform.batchPredictionJobs.delete
  • aiplatform.batchPredictionJobs.get
  • aiplatform.batchPredictionJobs.list
  • aiplatform.cacheConfigs.get
  • aiplatform.cacheConfigs.update
  • aiplatform.cachedContents.create
  • aiplatform.cachedContents.delete
  • aiplatform.cachedContents.get
  • aiplatform.cachedContents.list
  • aiplatform.cachedContents.update
  • aiplatform.consents.get
  • aiplatform.consents.update
  • aiplatform.contexts.addContextArtifactsAndExecutions
  • aiplatform.contexts.addContextChildren
  • aiplatform.contexts.create
  • aiplatform.contexts.delete
  • aiplatform.contexts.get
  • aiplatform.contexts.list
  • aiplatform.contexts.queryContextLineageSubgraph
  • aiplatform.contexts.update
  • aiplatform.customJobs.cancel
  • aiplatform.customJobs.create
  • aiplatform.customJobs.delete
  • aiplatform.customJobs.get
  • aiplatform.customJobs.list
  • aiplatform.dataItems.create
  • aiplatform.dataItems.delete
  • aiplatform.dataItems.get
  • aiplatform.dataItems.list
  • aiplatform.dataItems.update
  • aiplatform.dataLabelingJobs.cancel
  • aiplatform.dataLabelingJobs.create
  • aiplatform.dataLabelingJobs.delete
  • aiplatform.dataLabelingJobs.get
  • aiplatform.dataLabelingJobs.list
  • aiplatform.datasetVersions.create
  • aiplatform.datasetVersions.delete
  • aiplatform.datasetVersions.get
  • aiplatform.datasetVersions.list
  • aiplatform.datasetVersions.restore
  • aiplatform.datasets.create
  • aiplatform.datasets.delete
  • aiplatform.datasets.export
  • aiplatform.datasets.get
  • aiplatform.datasets.import
  • aiplatform.datasets.list
  • aiplatform.datasets.update
  • aiplatform.deploymentResourcePools.create
  • aiplatform.deploymentResourcePools.delete
  • aiplatform.deploymentResourcePools.get
  • aiplatform.deploymentResourcePools.list
  • aiplatform.deploymentResourcePools.queryDeployedModels
  • aiplatform.deploymentResourcePools.update
  • aiplatform.edgeDeploymentJobs.create
  • aiplatform.edgeDeploymentJobs.delete
  • aiplatform.edgeDeploymentJobs.get
  • aiplatform.edgeDeploymentJobs.list
  • aiplatform.edgeDeviceDebugInfo.get
  • aiplatform.edgeDevices.create
  • aiplatform.edgeDevices.delete
  • aiplatform.edgeDevices.get
  • aiplatform.edgeDevices.list
  • aiplatform.edgeDevices.update
  • aiplatform.endpoints.create
  • aiplatform.endpoints.delete
  • aiplatform.endpoints.deploy
  • aiplatform.endpoints.explain
  • aiplatform.endpoints.get