Gli agenti possono accedere alle API Google Cloud e ad altre risorse utilizzando la propria autorità. Consigliamo questo metodo per gli agenti ospitati su Google Cloud per interagire con altri servizi Google Cloud .
Quando un agente agisce di propria autorità, utilizza la propria identità SPIFFE principale per richiedere Google Cloud token di accesso.
Prima di iniziare
- Verifica di aver scelto il metodo di autenticazione corretto.
- Crea ed esegui il deployment di un agente con l'identità dell'agente abilitata.
- Verifica di disporre dei ruoli necessari per completare questa attività.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per concedere a un agente l'accesso ai servizi Google Cloud , chiedi all'amministratore di concederti i seguenti ruoli IAM sulla risorsa di destinazione:
-
Per concedere l'accesso a un agente:
- Project IAM Admin (
roles/resourcemanager.projectIamAdmin) - Security Admin (
roles/iam.securityAdmin)
- Project IAM Admin (
-
Ruoli consigliati per l'identità dell'agente:
- Editor contesto agente (
roles/aiplatform.agentContextEditor) - Accesso predefinito dell'agente (
roles/aiplatform.agentDefaultAccess) - Utente Vertex AI (
roles/aiplatform.user) - Consumer Service Usage (
roles/serviceusage.serviceUsageConsumer) - Browser (
roles/browser) - Storage Object Viewer (
roles/storage.objectViewer)
- Editor contesto agente (
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Concedere l'accesso agli agenti
Per consentire all'agente di accedere a un servizio, devi concedere all'identità dell'agente i ruoli richiesti sulla risorsa di destinazione. Google Cloud
Nelle policy di autorizzazione IAM, le identità dell'agente utilizzano identificatori di entità.
Per concedere a un agente l'accesso a una risorsa, utilizza la console Google Cloud o gcloud CLI.
Console
- Nella console Google Cloud , vai alla pagina IAM della risorsa
a cui vuoi concedere l'accesso.
- Per un progetto, vai alla pagina IAM:
- Per altre risorse, vai alla pagina della risorsa e fai clic sulla scheda