使用 IAM 进行访问权限控制
本页面介绍如何使用 Identity and Access Management (IAM) 管理对 Colab Enterprise 资源的访问。如需管理对 其他 Gemini Enterprise Agent Platform 资源的访问权限,请参阅Agent Platform 使用 IAM 进行访问权限控制。
使用 IAM 控制对笔记本的访问权限
您可以在项目级层或基于笔记本管理对 Colab Enterprise 笔记本(IPYNB 文件)的访问权限。
- 如需在项目级层授予对笔记本的访问权限,请为主账号(用户、群组或 服务账号)分配一个或多个 角色。
- 如需授予对特定笔记本的访问权限,请为主账号分配一个或多个笔记本角色。如需了解详情,请参阅 管理对笔记本的访问权限。
运行与其他服务交互的代码 Google Cloud
授予对笔记本的访问权限仅限于与笔记本交互相关的特定权限。例如,您可以授予创建笔记本、在笔记本中编写代码或删除笔记本的权限。
如需运行与其他 Google Cloud 服务交互的代码,您必须 使用以下方法之一:
在启用了最终用户凭据的运行时中运行代码。这意味着 您的笔记本具有与笔记本用户相同的服务 Google Cloud 访问权限 。
运行用于对笔记本进行身份验证和授权以使其与 Google Cloud 服务交互的代码。
如需了解详情,请参阅运行与交互的代码 Google Cloud。
IAM 角色的类型
您可以在 Colab Enterprise 中使用不同类型的 IAM 角色:
预定义角色允许您在项目级向 Colab Enterprise 资源授予一组相关 权限。
基本角色(Owner、 Editor 和 Viewer)提供项目级层的 Colab Enterprise 资源的访问权限控制,并且适用于所有 Google Cloud 服务。
自定义角色让您可以基于一组 特定权限创建具有这些权限的专属角色,然后 将该角色授予组织中的用户。
如需在 Colab Enterprise 项目中添加、更新或移除这些角色, 请参阅管理对项目、文件夹和 组织的访问权限一文。
Colab Enterprise 的预定义角色
Colab Enterprise 是 Agent Platform 的一部分,Colab Enterprise 资源通过 Agent Platform API 进行管理。 因此,您可以通过 Agent Platform 角色向主账号授予对 Colab Enterprise 资源的访问权限。
下表列出了所有 Agent Platform 预定义角色。
如需使用预定义角色执行常见的 Colab Enterprise 操作,请参阅 Colab Enterprise Admin (
roles/aiplatform.colabEnterpriseAdmin) 和 Colab Enterprise User (roles/aiplatform.colabEnterpriseUser)。如需了解与运行时管理相关的角色,请参阅 Notebook Runtime Admin (
roles/aiplatform.notebookRuntimeAdmin) 和 Notebook Runtime User (roles/aiplatform.notebookRuntimeUser)。Agent Platform Administrator (
roles/aiplatform.admin)、Agent Platform User (roles/aiplatform.user) 和Agent Platform Viewer (roles/aiplatform.viewer) 也包含 Colab Enterprise 权限。
| Role | Permissions |
|---|---|
Agent Platform Administrator( Grants full access to all resources in Agent Platform. |
|