為團隊設定專案

本頁面提供範例,說明如何為使用 Gemini Enterprise Agent Platform 的團隊設定專案。本頁面假設您已熟悉身分與存取權管理 (IAM) 概念,例如政策、角色、權限和主體,如「透過 IAM 控制 Agent Platform 存取控管」和「存取權管理相關概念」所述。

這些範例適用於一般情況。請考量團隊的具體需求,並據此調整專案設定方式。

總覽

Agent Platform 會使用 IAM 管理資源的存取權。規劃資源的存取控管機制時,請考慮下列事項:

  • 您可以在專案層級或資源層級管理存取權。專案層級存取權會套用至該專案中的所有資源。特定資源的存取權只會套用至該資源。

  • 您可以將 IAM 角色指派給主體,藉此授予存取權。您可以透過預先定義的角色輕鬆設定存取權,但建議使用自訂角色,因為您可以自行建立,並將存取權限制為僅限必要權限。

如要進一步瞭解存取控管,請參閱「使用 IAM 控管 Agent Platform 存取權」。

單一專案,可共用資料和 Agent Platform 資源的存取權

在本範例中,團隊共用一個專案,其中包含資料和 Agent Platform 資源。

如果團隊的資料、容器和其他 Agent Platform 資源可供專案的所有使用者共用,您或許可以這樣設定專案。

專案的 IAM 允許政策可能類似下列內容:

{
  "version": 1,
  "etag": "BwWKmjvelug=",
  "bindings": [
    {
      "role": "roles/aiplatform.user",
      "members": [
        "user:USER1_EMAIL_ADDRESS",
        "user:USER2_EMAIL_ADDRESS"
      ]
    },
    {
      "role": "roles/storage.admin",
      "members": [
        "user:USER1_EMAIL_ADDRESS",
        "user:USER2_EMAIL_ADDRESS"
      ]
    },
    {
      "role": "roles/aiplatform.serviceAgent",
      "members": [
        "user:service-PROJECT_NUMBER@gcp-sa-aiplatform-cc.iam.gserviceaccount.com"
      ]
    }
  ]
}

這樣設定專案後,團隊就能更輕鬆地協同訓練模型、偵錯程式碼、部署模型及觀察端點。所有使用者都會看到相同的資源,並可使用相同資料進行訓練。Agent Platform 資源會在單一專案中運作,因此您不需要授予專案外部資源的存取權。配額會由團隊共用。

如要為團隊專案設定存取控管,請參閱「管理專案、資料夾和機構的存取權」。

區隔資料和 Agent Platform 資源

在本範例中,團隊的資料位於與 Agent Platform 資源不同的專案中。

在下列情況下,您可能會以這種方式設定專案:

  • 該團隊的資料難以移至與 Agent Platform 資源相同的專案。

  • 團隊資料需要特定控管措施,限制存取權。

在這種情況下,建議您為資料建立專案,並為 Agent Platform 資源建立專案。團隊的開發人員會共用包含 Agent Platform 資源的專案。他們會使用 Agent Platform 資源存取及處理儲存在其他專案中的資料。資料管理員會透過服務代理程式或自訂服務帳戶,授予 Agent Platform 資源存取權。

舉例來說,您可以透過類似下列的允許政策,授予預設 Agent Platform 服務代理存取 Cloud Storage 值區的權限:

{
  "version": 1,
  "etag": "BwWKmjvelug=",
  "bindings": [
    {
      "role": "roles/storage.objectViewer",
      "members": [
        "user:service-PROJECT_NUMBER@gcp-sa-aiplatform-cc.iam.gserviceaccount.com",
        "user:service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com"
      ]
    }
  ]
}

建立 Agent Platform 資源時,請盡可能指定要使用的服務帳戶做為資源身分,並使用該服務帳戶管理存取權控管。這樣一來,您就能更輕鬆地授予特定資源資料存取權,並隨時管理權限。

舉例來說,您可能會透過下列政策,授予服務帳戶 BigQuery 存取權:

{
  "version": 1,
  "etag": "BwWKmjvelug=",
  "bindings": [
    {
      "role": "roles/bigquery.user",
      "members": [
        "user:SERVICE_ACCOUNT_NAME@PROJECT_NUMBER.iam.gserviceaccount.com"
      ]
    }
  ]
}

如要設定服務帳戶的存取控管機制,請參閱「管理服務帳戶的存取權」。

在含有 Agent Platform 資源的專案中,管理員可以授予使用者指定服務帳戶的「服務帳戶使用者」角色 (roles/iam.serviceAccountUser),讓使用者存取資料。

在其他獨立專案中隔離較不信任的程式碼

模型、預測容器和訓練容器都是程式碼。請務必將較不信任的程式碼與機密模型和資料隔離。在各自的專案中部署端點和訓練階段,使用權限非常有限的專屬服務帳戶,並使用 VPC Service Controls 隔離這些項目,減少授予這類容器和模型存取權的影響。

後續步驟