מפתחות הצפנה בניהול הלקוח

כברירת מחדל, Gemini Notebook Enterprise מצפין את התוכן של הלקוחות במצב מנוחה. ‫Gemini Notebook Enterprise מטפל בהצפנה בשבילכם בלי שתצטרכו לבצע פעולות נוספות. האפשרות הזו נקראת הצפנת ברירת המחדל של Google.

אם אתם רוצים לשלוט במפתחות ההצפנה, אתם יכולים להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS עם שירותים שמשולבים עם CMEK, כולל Gemini Notebook Enterprise. שימוש במפתחות Cloud KMS מאפשר לכם לשלוט ברמת ההגנה, במיקום, בלוח הזמנים של הרוטציה, בשימוש ובהרשאות הגישה, ובגבולות הקריפטוגרפיים. שימוש ב-Cloud KMS מאפשר גם לעקוב אחרי השימוש במפתחות, לצפות ביומני ביקורת ולשלוט במחזורי החיים של המפתחות. במקום ש-Google תהיה הבעלים של המפתחות הסימטריים להצפנת מפתחות (KEK) שמגנים על הנתונים שלכם ותנהל אותם, אתם שולטים במפתחות האלה ומנהלים אותם ב-Cloud KMS.

אחרי שמגדירים את המשאבים באמצעות CMEK, חוויית הגישה למשאבים של Gemini Notebook Enterprise דומה לשימוש בהצפנה שמוגדרת כברירת מחדל ב-Google. מידע נוסף על אפשרויות ההצפנה זמין במאמר מפתחות הצפנה בניהול הלקוח (CMEK).

כשמפתח CMEK רשום, Gemini Notebook Enterprise קורא ל-Cloud KMS באופן תקופתי כדי לשמור על מופע מבודד לוגית של הנתונים. זה קורה גם אם הגדרת ה-CMEK לא מוגדרת כברירת מחדל ואין אפליקציות או מחברי נתונים שמשתמשים בה. השימוש נובע מההגדרה וההפעלה של המופע, ולא מנפח הנתונים או ממספר המשתמשים שניגשים אליו. ראו המחירון של Cloud Key Management Service.

כדי להפסיק לחלוטין את השימוש ב-Cloud KMS, צריך לבטל את הרישום של מפתח Cloud KMS, להשבית את המפתח או לבטל את ההרשאות שלו. השבתה של Gemini Notebook Enterprise API לא מוחקת את CmekConfig או את הנתונים שלכם, ותמשיכו להתחייב על השימוש ב-CMEK.

מגבלות של Cloud KMS ב-Gemini Notebook Enterprise

המגבלות הבאות חלות על מפתחות CMEK ‏ (Cloud KMS) ב-Gemini Notebook Enterprise:

  • אי אפשר לשנות או להחליף את המפתחות.

  • ההגנה באמצעות CMEK ב-Gemini Notebook Enterprise לא משולבת עם חיפוש במאגר משאבי הענן.

  • אי אפשר לשנות את הגדרות ההצפנה של מחברות. אי אפשר להגן על מחברת לא מוגנת בשלב מאוחר יותר.

  • אחרי שמבצעים רישום של מפתח, אי אפשר לבטל את הרישום שלו או להסיר אותו ממופע.

  • חובה להשתמש במופעים רב-אזוריים בארה"ב או באיחוד האירופי (ולא במופעים גלובליים). מידע נוסף על מספר אזורים ועל מיקום אחסון הנתונים, כולל מגבלות שקשורות לשימוש במיקומים לא גלובליים, זמין במאמר בנושא מיקומים.
  • אם אתם צריכים לרשום יותר ממפתח אחד לפרויקט, פנו לצוות של חשבון Google שלכם כדי לבקש להגדיל את המכסה של הגדרות CMEK, וציינו למה אתם צריכים יותר ממפתח אחד.

    ההגבלות הבאות חלות על EKM או HSM עם CMEK:

    • במכסת השימוש ב-EKM וב-HSM שלכם עבור קריאות הצפנה ופענוח, צריך להיות מרווח של לפחות 1,000 QPM. במאמר בדיקת המכסות של Cloud KMS מוסבר איך לבדוק את המכסות.

    • אם משתמשים ב-EKM, צריך לוודא שאפשר לגשת למפתח ביותר מ-90% מחלון זמן כלשהו שאורכו יותר מ-30 שניות. אם לא ניתן להגיע למפתח למשך הזמן הזה, הדבר עלול להשפיע לרעה על ההוספה לאינדקס ועל עדכניות החיפוש.

    • אם יש בעיות בחיוב, בעיות מתמשכות בחריגה מהמכסה או בעיות מתמשכות בגישה שנמשכות יותר מ-12 שעות, השירות משבית באופן אוטומטי את CmekConfig שמשויך למפתח EKM או HSM.

  • אתם יכולים להשתמש ב-Terraform כדי להגדיר CMEK ל-Gemini Notebook Enterprise. מידע נוסף זמין במאמר בנושא google_discovery_engine_cmek_config.

לפני שמתחילים

צריך לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • יוצרים מפתח סימטרי של Cloud KMS שכולל מספר אזורים. מידע נוסף זמין במאמרים בנושא יצירת אוסף מפתחות ויצירת מפתח במסמכי התיעוד של Cloud KMS.

    • מגדירים את תקופת הרוטציה לNever (Manual rotation) (לעולם לא (רוטציה ידנית)).

    • בשדה Location, בוחרים באפשרות Multi-region, ובתפריט הנפתח בוחרים באפשרות europe או us.

  • התפקיד CryptoKey Encrypter/Decrypter ב-IAM ‏(roles/cloudkms.cryptoKeyEncrypterDecrypter) במפתח הוענק לסוכן השירות של Discovery Engine. לחשבון סוכן השירות יש כתובת אימייל בפורמט הבא: service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com. הוראות כלליות להוספת תפקיד לסוכן שירות מופיעות במאמר הענקת תפקיד יחיד או ביטול ההרשאה שלו.

  • תפקיד ה-IAM‏ CryptoKey Encrypter/Decrypter‏ (roles/cloudkms.cryptoKeyEncrypterDecrypter) במפתח הוענק לסוכן השירות של Cloud Storage. אם התפקיד הזה לא מוקצה, ייבוא הנתונים למופעים שמוגנים באמצעות CMEK ייכשל כי Discovery Engine לא יכול ליצור את הדלי והספרייה הזמניים שמוגנים באמצעות CMEK שנדרשים לייבוא.

  • אל תגדירו מופעים שאתם רוצים שהמפתח ינהל עד שתשלימו את ההוראות לרישום המפתח בדף הזה.

רישום מפתח Cloud KMS

כדי להצפין נתונים באמצעות CMEK, צריך לרשום את המפתח הרב-אזורי. אם הנתונים שלכם צריכים מפתחות של אזור יחיד, למשל כשמשתמשים במחברים של צד שלישי, אתם צריכים לרשום גם את המפתחות האלה.

לפני שמתחילים

חשוב לוודא את הדברים הבאים:

  • האזור לא מוגן כבר על ידי מפתח. התהליך שמתואר בהמשך ייכשל אם מפתח כבר רשום לאזור באמצעות פקודת REST. כדי לבדוק אם יש מפתח פעיל ב-Gemini Notebook Enterprise למיקום מסוים, אפשר לעיין במאמר בנושא הצגת מפתחות Cloud KMS.

התהליך

REST

כדי לרשום מפתח משלכם ל-Gemini Notebook Enterprise, פועלים לפי השלבים הבאים:

  1. מבצעים קריאה ל-UpdateCmekConfig עם המפתח שרוצים לרשום.

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json" \
    -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • KMS_PROJECT_ID: מזהה הפרויקט שמכיל את המפתח. מספר הפרויקט לא יעבוד.
    • KMS_LOCATION: האזור המרובה של המפתח: us או europe.
    • KEY_RING: השם של אוסף המפתחות שמכיל את המפתח.
    • KEY_NAME: השם של המפתח.
    • PROJECT_ID: מזהה הפרויקט שמכיל את המופע.
    • LOCATION: האזור המרובה של המופע: us או eu.
    • CMEK_CONFIG_ID: הגדרת מזהה ייחודי למשאב CmekConfig, לדוגמה, default_cmek_config.
    • SET_DEFAULT: צריך להגדיר את הערך true כדי להשתמש במפתח כמפתח ברירת המחדל עבור מופעים עתידיים שייווצרו באחסון במספר אזורים.

  2. לפני שמגדירים מופע, צריך לוודא שהמפתח מוכן לשימוש. מפתח רשום לא יכול להגן על מחברות עד שהוא מוכן. יכולות לעבור עד 24 שעות עד שהמפתח הרשום יהיה מוכן לשימוש ב-Gemini Notebook Enterprise. איך מוודאים ש-Gemini Notebook Enterprise מוגן באמצעות מפתח

    כדי לעקוב אחרי פעולת ההרשמה, אפשר לתעד את הערך name שמוחזר מהשיטה ולפעול לפי ההוראות במאמר קבלת פרטים על פעולה ממושכת.

  3. מגדירים את המופע. הוראות מפורטות מופיעות במאמר בנושא הגדרת Gemini Notebook Enterprise.

המסוף

התהליך

כדי לרשום מפתח משלכם ל-Gemini Notebook Enterprise, פועלים לפי השלבים הבאים:

  1. נכנסים לדף Gemini Enterprise במסוף Google Cloud .

    Gemini Enterprise

  2. לוחצים על הגדרות ובוחרים בכרטיסייה CMEK.

  3. לוחצים על הוספת מפתח למיקום us או eu.

    לוחצים על 'הוספת מקש' למיקום.
    לוחצים על 'הוספת מפתח'.
    1. לוחצים על התפריט הנפתח Select a Cloud KMS key ובוחרים את המפתח.

      • אם המפתח נמצא בפרויקט אחר, לוחצים על החלפת פרויקט, לוחצים על שם הפרויקט, מקלידים את שם המפתח שיצרתם ובוחרים את המפתח.

      • אם אתם יודעים את שם המשאב של המפתח, לוחצים על הזנה ידנית, מדביקים את שם המשאב של המפתח ולוחצים על שמירה.

    2. לוחצים על אישור > שמירה.

  4. לפני שמגדירים מופע, צריך לוודא שהמפתח מוכן לשימוש. מפתח רשום לא יכול להגן על מחברות עד שהוא מוכן. יכולות לעבור עד 24 שעות עד שהמפתח הרשום יהיה מוכן לשימוש ב-Gemini Notebook Enterprise. איך מוודאים ש-Gemini Notebook Enterprise מוגן באמצעות מפתח

  5. מגדירים את המופע. הוראות מפורטות מופיעות במאמר בנושא הגדרת Gemini Notebook Enterprise.

המפתח נרשם ונוצר CmekResource בשם default_cmek_config.

יכול להיות שיחלפו כמה שעות עד שהנתונים שהוטמעו יופיעו בתוצאות החיפוש.

ביטול הרישום של מפתח Cloud KMS

כדי לבטל את הרישום של המפתח ב-Gemini Notebook Enterprise, פועלים לפי השלבים הבאים:

  1. קוראים לשיטה DeleteCmekConfig עם שם המשאב CmekConfig שרוצים לבטל את הרישום שלו.

    curl -X DELETE \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • LOCATION: האזור המרובה של המופע: us או eu.
    • PROJECT_ID: מזהה הפרויקט שמכיל את המכונה.
    • CMEK_CONFIG_ID: המזהה של משאב CmekConfig. אם רשמתם את המפתח באמצעות המסוף, המזהה הוא default_cmek_config.

    דוגמה לקריאת curl ותגובה:

    $ curl -X DELETE
    -H "Authorization: Bearer $(gcloud auth print-access-token)"
    "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config"
     
    {
     "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789",
     "metadata": {
      "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata"
     }
    }
    

  2. אופציונלי: מתעדים את הערך name שמוחזר על ידי השיטה ופועלים לפי ההוראות במאמר קבלת פרטים על פעולה ממושכת כדי לראות מתי הפעולה מסתיימת.

    מחיקה של CmekConfig היא פעולה ארוכת טווח שיכולה להימשך עד כמה ימים. הסיבה לכך היא שהמשאבים המוצפנים הבסיסיים מבוטלים באופן מלא לפני שמסירים את CmekConfig.

אימות ההגנה על Gemini Notebook Enterprise באמצעות מפתח

כדי לוודא שהמפתח מוכן לשימוש ושהוא מגן על Gemini Notebook Enterprise, פועלים לפי השלבים הבאים:

  1. מבצעים קריאה ל-ListCmekConfigs:

      curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • LOCATION: האזור המרובה של המופע: us או eu.
    • PROJECT_ID: מזהה הפרויקט ב- Google Cloud שמכיל את הנתונים.
  2. בודקים את הפלט של הפקודה. ההגדרה CmekConfig מוכנה לשימוש אם כל הרכיבים הבאים מופיעים בפלט:

    • "state": "ACTIVE"
    • "isDefault": true
    • "notebooklmState": NOTEBOOK_LM_READY

אם מפתח Cloud KMS מושבת או מבוטל

אם מפתח מושבת או שההרשאות שלו מבוטלות, המופע מפסיק להטמיע נתונים ולהציג נתונים תוך 15 דקות. אתם יכולים להפעיל מחדש את המפתח תוך 30 יום כדי להמשיך בפעולות לפני שתוקף ההגדרה של CMEK יפוג וכל הנתונים המשויכים יימחקו לצמיתות. עם זאת, הפעלה מחדש של מפתח או שחזור הרשאות לוקחים הרבה זמן. יכולות לחלוף עד 24 שעות לפני שהמופע יוכל לחזור להציג נתונים.

לכן, לא כדאי להשבית מקש אלא אם יש צורך בכך. השבתה והפעלה של מפתח במופע הן פעולות שלוקחות זמן. לדוגמה, אם משביתים ומפעילים שוב ושוב מפתח, ייקח הרבה זמן עד שהמופע יגיע למצב מוגן. השבתה של מפתח והפעלה מחדש שלו מיד לאחר מכן עלולה לגרום להשבתה של המפתח למשך ימים, כי המפתח מושבת קודם מהמופע ואז מופעל מחדש.