顧客管理の暗号鍵

デフォルトでは、Gemini Notebook Enterprise はお客様のコンテンツを 保存時に暗号化します。Gemini Notebook Enterprise は、お客様が追加の操作を行うことなく 暗号化を処理します。このオプションは、Google のデフォルトの暗号化と呼ばれます。

暗号鍵を管理する場合は、Cloud KMS の顧客管理の暗号鍵(CMEK)を、Gemini Notebook Enterprise などの CMEK 統合サービスで使用できます。Cloud KMS 鍵を使用すると、保護 レベル、ロケーション、ローテーション スケジュール、使用とアクセスの権限、暗号境界を制御できます。 Cloud KMS を使用すると、鍵の使用状況を追跡すること、監査ログを表示すること、鍵のライフサイクルを管理することが可能です。 データを保護する対称鍵暗号鍵(KEK)は Google が所有して管理するのではなく、ユーザーが Cloud KMS でこれらの鍵を制御および 管理します。

CMEK でリソースを設定すると、 Gemini Notebook Enterprise リソースへのアクセスは、Google のデフォルトの暗号化を使用する場合と似ています。 暗号化 オプションの詳細については、顧客管理の暗号鍵(CMEK)をご覧ください。

CMEK 鍵が登録されると、Gemini Notebook Enterprise は Cloud KMS を定期的に呼び出して、データの論理的に分離されたインスタンスを維持します。これは、CMEK 構成がデフォルトとして設定されておらず、それを使用するアプリやデータ コネクタがない場合でも発生します。使用量は、インスタンスの設定と実行によるものであり、アクセスするデータの量やユーザー数によるものではありません。 Cloud Key Management Service の料金をご覧ください。

Cloud KMS の使用を完全に停止するには、 Cloud KMS 鍵の登録を解除するか、鍵を無効にするか、 鍵の権限を取り消す必要があります。Gemini Notebook Enterprise API を無効にしても、CmekConfig やデータは削除されず、CMEK の使用に対して引き続き課金されます。

Gemini Notebook Enterprise における Cloud KMS の制限事項

Gemini Notebook Enterprise の CMEK(Cloud KMS)鍵には、以下の制限が適用されます。

  • 鍵の変更やローテーションはできません。

  • Gemini Notebook Enterprise を使用した CMEK 保護は、 Cloud Asset Inventory 検索と統合されていません。

  • ノートブックの暗号化設定は変更できません。保護されていないノートブックを後から保護することはできません。

  • 鍵を登録した後、インスタンスから登録解除または削除することはできません。

  • グローバル インスタンスではなく、米国または EU のマルチリージョン インスタンスを使用する必要があります。 マルチリージョンとデータ所在地の詳細(グローバル以外のロケーションの使用に伴う制限事項など)については、 ロケーションをご覧ください。
  • プロジェクトに複数の鍵を登録する必要がある場合は、Google アカウント チームに連絡して、CMEK 構成の割り当ての増加をリクエストしてください。その際、複数の鍵が必要な理由を説明してください。

    CMEK を使用する EKM または HSM には、次の制限が適用されます。

    • 暗号化と復号の呼び出しの EKM と HSM の割り当てには、1,000 QPM 以上のヘッドルームが必要です。割り当てを確認する方法については、Cloud KMS の割り当てを確認するをご覧ください。

    • EKM を使用している場合、鍵は 30 秒を超える任意の時間枠の 90% 以上でアクセス可能である必要があります。この時間内に鍵にアクセスできないと、インデックス登録と検索の鮮度に悪影響を及ぼす可能性があります。

    • 課金に関する問題、割り当て不足が持続する問題、または 12 時間以上アクセス不可が持続する問題が発生する場合、サービスは EKM 鍵または HSM 鍵に関連付けられた CmekConfig を自動的に停止します。

始める前に

次の前提条件を満たしていることを確認してください。

  • マルチリージョン対称 Cloud KMS 鍵を作成します。Cloud KMS ドキュメントのキーリングを作成するキーを作成するをご覧ください。

    • ローテーション期間を [なし(手動ローテーション)] に設定します。

    • [ロケーション] で [マルチリージョン] を選択し、プルダウンから [europe] または [us] を選択します。

  • 鍵に対する CryptoKey の暗号化 / 複合 IAM ロール(roles/cloudkms.cryptoKeyEncrypterDecrypter)が Discovery Engine サービス エージェントに付与されています。 サービス エージェント アカウントのメールアドレスは、service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com という形式になります。サービス エージェントにロールを追加する一般的な手順については、単一のロールの付与または取り消しをご覧ください。

  • 鍵に対する CryptoKey の暗号化/複合 IAM ロール(roles/cloudkms.cryptoKeyEncrypterDecrypter)が Cloud Storage サービス エージェントに付与されています。このロールが付与されていない場合、Discovery Engine はインポートに必要な CMEK で保護された一時バケットとディレクトリを作成できないため、CMEK で保護されたインスタンスのデータ インポートは失敗します。

  • このページの鍵登録の手順を完了するまで、鍵で管理するインスタンスを設定しないでください。

Cloud KMS 鍵を登録する

CMEK を使用してデータを暗号化するには、マルチリージョン鍵を登録する必要があります。必要に応じて、データに単一リージョン鍵が必要な場合(サードパーティ コネクタを使用する場合など)は、単一リージョン鍵も登録する必要があります。

始める前に

以下のことを確認してください。

  • リージョンが鍵で保護されていない。鍵が REST コマンドですでにリージョンに登録されている場合、次の手順は失敗します。 ロケーションの Gemini Notebook Enterprise にアクティブな鍵があるかどうかを確認するには、Cloud KMS 鍵を表示するをご覧ください。

手順

REST

Gemini Notebook Enterprise 用に独自の鍵を登録する手順は次のとおりです。

  1. 登録する鍵を指定して UpdateCmekConfig メソッドを呼び出します。

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json" \
    -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"
    

    次のように置き換えます。

    • KMS_PROJECT_ID: 鍵を含むプロジェクトの ID。プロジェクト番号は使用できません。
    • KMS_LOCATION: 鍵のマルチリージョン(us または europe)。
    • KEY_RING: 鍵を含むキーリングの名前。
    • KEY_NAME: 鍵の名前
    • PROJECT_ID: インスタンスを含むプロジェクトの ID。
    • LOCATION: インスタンスのマルチリージョン(us または eu)。
    • CMEK_CONFIG_ID: CmekConfig リソースの一意の ID を設定します(例: default_cmek_config)。
    • SET_DEFAULT: マルチリージョンで作成された後続のインスタンスのデフォルト鍵として鍵を使用する場合は、true に設定します。

  2. インスタンスを設定する前に、鍵を使用できる状態になっていることを確認します。登録された鍵は、準備が整うまでノートブックを保護できません。登録した鍵を Gemini Notebook Enterprise で使用できるようになるまで、最大 24 時間かかることがあります。 Gemini Notebook Enterprise が鍵で保護されていることを確認するをご覧ください。

    登録オペレーションを追跡するには、メソッドから返された name 値を記録し、長時間実行オペレーションの詳細を取得するの手順に沿って操作します。

  3. インスタンスを設定します。手順については、Set up Gemini Notebook Enterpriseをご覧ください。

コンソール

手順

Gemini Notebook Enterprise 用に独自の鍵を登録する手順は次のとおりです。

  1. コンソールで、[Gemini Enterprise] ページに移動します。 Google Cloud

    Gemini Enterprise

  2. [設定] をクリックし、[CMEK] タブを選択します。

  3. [us] または [eu] のロケーションの [鍵を追加] をクリックします。

    ロケーションの [鍵を追加] をクリックします。
    [鍵を追加] をクリックします。
    1. [Cloud KMS 鍵の選択] プルダウンをクリックして、鍵を選択します。

      • 鍵が別のプロジェクトにある場合は、[プロジェクトを切り替え] をクリックしてプロジェクト名をクリックし、作成した鍵の名前を入力して鍵を選択します。

      • 鍵のリソース名がわかっている場合は、[手動で入力] をクリックし、鍵のリソース名を貼り付けて [保存] をクリックします。

    2. [OK > 保存] をクリックします。

  4. インスタンスを設定する前に、鍵を使用できる状態になっていることを確認します。登録された鍵は、準備が整うまでノートブックを保護できません。登録した鍵を Gemini Notebook Enterprise で使用できるようになるまで、最大 24 時間かかることがあります。 Gemini Notebook Enterprise が鍵で保護されていることを確認するをご覧ください。

  5. インスタンスを設定します。手順については、Set up Gemini Notebook Enterpriseをご覧ください。

これにより鍵が登録され、default_cmek_config という CmekResource が作成されます。

取り込まれたデータが検索結果に表示されるまでには数時間かかることがあります。

Cloud KMS 鍵の登録を解除する

Gemini Notebook Enterprise から鍵の登録を解除する手順は次のとおりです。

  1. 登録を解除する CmekConfig リソース名を指定して DeleteCmekConfig メソッドを呼び出します。

    curl -X DELETE \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"
    

    次のように置き換えます。

    • LOCATION: インスタンスのマルチリージョン(us または eu)。
    • PROJECT_ID: インスタンスを含むプロジェクトの ID。
    • CMEK_CONFIG_ID: CmekConfig リソースの ID。コンソールを使用して鍵を登録した場合、ID は default_cmek_config です。

    curl 呼び出しとレスポンスの例を次に示します。

    $ curl -X DELETE
    -H "Authorization: Bearer $(gcloud auth print-access-token)"
    "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config"
     
    {
     "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789",
     "metadata": {
      "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata"
     }
    }
    

  2. 省略可: メソッドから返された name 値を記録し、長時間実行オペレーションの詳細を取得するの手順に沿って、オペレーションが完了するタイミングを確認します。

    CmekConfig の削除は長時間実行オペレーションであり、完了までに数日かかることがあります。これは、CmekConfig が削除される前に、基盤となる暗号化されたリソースが完全にプロビジョニング解除されるためです。

Gemini Notebook Enterprise が鍵で保護されていることを確認する

鍵を使用できる状態になっていて、Gemini Notebook Enterprise が鍵で保護されていることを確認するには、次の操作を行います。

  1. ListCmekConfigs メソッドを呼び出します。

      curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"
    

    次のように置き換えます。

    • LOCATION: インスタンスのマルチリージョン(us または eu)。
    • PROJECT_ID: データを含む Google Cloud プロジェクト の ID。
  2. コマンドの出力を確認します。次のすべてが出力に含まれている場合、CmekConfig は使用可能です。

    • "state": "ACTIVE"
    • "isDefault": true
    • "notebooklmState": NOTEBOOK_LM_READY

Cloud KMS 鍵が無効または取り消された場合

鍵が無効になった場合、または鍵の権限が 取り消された場合、インスタンスは 15 分以内にデータの取り込みとデータの提供を停止します。CMEK 構成の有効期限が切れて関連データが完全に削除される前に、30 日以内に鍵を再度有効にしてオペレーションを再開できます。 ただし、鍵の再有効化や権限の復元には時間がかかります。インスタンスがデータの提供を再開するまでに最大 24 時間かかることがあります。

したがって、必要な場合を除き、鍵を無効にしないでください。インスタンスで鍵を無効にして有効にするのは、時間のかかるオペレーションです。たとえば、鍵を無効と有効の間で繰り返し切り替えると、インスタンスが保護状態になるまでに時間がかかります。鍵を無効にしてすぐに再度有効にすると、鍵が最初にインスタンスから無効になり、その後再度有効になるため、数日間のダウンタイムが発生する可能性があります。