Por padrão, o Gemini Notebook Enterprise criptografa o conteúdo do cliente em repouso. O Gemini Notebook Enterprise executa a criptografia, e você não precisa fazer nada. Essa opção é chamada de criptografia padrão do Google.
Se você quiser controlar suas chaves de criptografia, use chaves de criptografia gerenciadas pelo cliente (CMEKs) no Cloud KMS com serviços integrados a CMEKs, incluindo o Gemini Notebook Enterprise. Ao usar chaves do Cloud KMS, é possível controlar o nível de proteção, o local, a programação de rotação, as permissões de uso e acesso e os limites criptográficos. Ao usar o Cloud KMS, é possível também monitorar o uso de chaves, ver registros de auditoria e controlar ciclos de vida de chaves. Em vez de o Google ser proprietário e responsável pelo gerenciamento das chaves de criptografia de chaves (KEKs) simétricas que protegem seus dados, você controla e gerencia essas chaves no Cloud KMS.
Depois de configurar os recursos com CMEKs, a experiência de acesso aos recursos do Gemini Notebook Enterprise é semelhante à criptografia padrão do Google. Para saber mais sobre suas opções de criptografia, consulte Chaves de criptografia gerenciadas pelo cliente (CMEK).
Quando uma chave CMEK é registrada, o Gemini Notebook Enterprise chama o Cloud KMS periodicamente para manter uma instância logicamente isolada dos seus dados. Isso acontece mesmo que a configuração de CMEK não esteja definida como padrão e não haja apps ou conectores de dados usando-a. O uso vem da configuração e execução da instância, não do volume de dados ou do número de usuários que acessam. Consulte os preços do Cloud Key Management Service.
Para desativar completamente todo o uso do Cloud KMS, você deve cancelar o registro da chave do Cloud KMS, desativar a chave ou revogar as permissões dela. A desativação da API Gemini Notebook Enterprise não exclui sua CmekConfig ou seus dados, e você continua recebendo cobranças pelo uso da CMEK.
Limitações do Cloud KMS no Gemini Notebook Enterprise
As seguintes limitações se aplicam às chaves CMEK (Cloud KMS) no Gemini Notebook Enterprise:
Não é possível mudar ou girar as chaves.
A proteção CMEK com o Gemini Notebook Enterprise não está integrada à pesquisa do Inventário de recursos do Cloud.
Não é possível mudar as configurações de criptografia dos notebooks. Um notebook desprotegido não pode ser protegido posteriormente.
Depois que uma chave é registrada, ela não pode ser cancelada ou removida de uma instância.
- É necessário usar instâncias multirregionais dos EUA ou da UE (não globais). Para mais informações sobre multirregiões e residência de dados, incluindo limites associados ao uso de locais não globais, consulte locais.
Se você precisar registrar mais de uma chave para um projeto, entre em contato com a equipe da sua conta do Google para solicitar um aumento de cota para configurações de CMEK, fornecendo uma justificativa para precisar de mais de uma chave.
As seguintes limitações se aplicam ao EKM ou HSM com CMEK:
Sua cota de EKM e HSM para chamadas de criptografia e descriptografia precisa ter pelo menos 1.000 QPM de capacidade. Para saber como verificar suas cotas, consulte Verificar as cotas do Cloud KMS.
Se você estiver usando o EKM, a chave precisará estar acessível por mais de 90% de qualquer período de tempo maior que 30 segundos. Se a chave não estiver acessível por esse período, isso poderá afetar negativamente a indexação e a atualização da pesquisa.
Se houver problemas de faturamento, problemas de cota persistentes ou problemas de inacessibilidade persistentes por mais de 12 horas, o serviço desativará automaticamente a CmekConfig associada à chave EKM ou HSM.
- Você pode usar o Terraform para configurar a CMEK para o Gemini Notebook Enterprise. Consulte google_discovery_engine_cmek_config.
Antes de começar
Verifique se você atende aos seguintes pré-requisitos:
Crie uma chave simétrica multirregional do Cloud KMS. Consulte Criar um keyring e Criar uma chave na documentação do Cloud KMS.
Defina o período de rotação como Nunca (rotação manual).
Em Local, selecione Multirregional e escolha europe ou us no menu suspenso.
O papel de IAM do CryptoKey Encrypter/Decrypter (
roles/cloudkms.cryptoKeyEncrypterDecrypter) na chave foi concedido ao agente de serviço do Discovery Engine. A conta do agente de serviço tem um endereço de e-mail que usa o seguinte formato:service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com. Para instruções gerais sobre como adicionar um papel a um agente de serviço, consulte Conceder ou revogar um único papel.O papel de IAM do CryptoKey Encrypter/Decrypter (
roles/cloudkms.cryptoKeyEncrypterDecrypter) na chave foi concedido ao agente de serviço do Cloud Storage. Se esse papel não for concedido, a importação de dados para instâncias protegidas por CMEK vai falhar porque o Discovery Engine não poderá criar o bucket e o diretório temporários protegidos por CMEK necessários para a importação.Não configure nenhuma instância que você queira gerenciar pela chave até concluir as instruções de registro de chave nesta página.
Registrar sua chave do Cloud KMS
Para criptografar dados usando a CMEK, é necessário registrar a chave multirregional. Opcionalmente, se os dados precisarem de chaves de região única, por exemplo, ao usar conectores de terceiros, também será necessário registrar as chaves de região única.
Antes de começar
Certifique-se disto:
- A região ainda não está protegida por uma chave. O procedimento abaixo falha se uma chave já estiver registrada para a região pelo comando REST. Para determinar se há uma chave ativa no Gemini Notebook Enterprise para um local, consulte Visualizar chaves do Cloud KMS.
- Você tem o papel de administrador do Gemini Notebook Enterprise
(
roles/discoveryengine.agentspaceAdmin).
Procedimento
REST
Para registrar sua própria chave para o Gemini Notebook Enterprise, siga estas etapas:
Chame o
UpdateCmekConfigmétodo com a chave que você quer registrar.curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json" \ -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"Substitua:
KMS_PROJECT_ID: o ID do projeto que contém a chave. O número do projeto não funciona.KMS_LOCATION: a multirregião da chave:usoueurope.KEY_RING: o nome do keyring que contém a chave.KEY_NAME: o nome da chave.PROJECT_ID: o ID do projeto que contém a instância.LOCATION: a multirregião da instância:usoueu.CMEK_CONFIG_ID: defina um ID exclusivo para o recurso CmekConfig, por exemplo,default_cmek_config.SET_DEFAULT: defina comotruepara usar a chave como padrão para instâncias subsequentes criadas na multirregião.
-
Verifique se a chave está pronta para uso antes de configurar uma instância. Uma chave registrada não pode proteger notebooks até que esteja pronta. Pode levar até 24 horas para que a chave registrada esteja pronta para uso com o Gemini Notebook Enterprise. Consulte Verificar se o Gemini Notebook Enterprise está protegido por uma chave.
Para acompanhar a operação de registro, você pode gravar o valor
nameretornado pelo método e seguir as instruções em Receber detalhes sobre uma operação de longa duração. -
Configure a instância. Para instruções, consulte Configurar o Gemini Notebook Enterprise.
Console
Procedimento
Para registrar sua própria chave para o Gemini Notebook Enterprise, siga estas etapas:
No Google Cloud console, acesse a página Gemini Enterprise.
Clique em Configurações e selecione a guia CMEK.
Clique em Adicionar chave para o local us ou eu.
Clique em "Adicionar chave". Clique na lista suspensa Selecionar uma chave do Cloud KMS e escolha a chave.
Se a chave estiver em um projeto diferente, clique em Alternar projeto, clique no nome do projeto, digite o nome da chave criada e selecione a chave.
Se você souber o nome do recurso da chave, clique em Inserir manualmente, cole o nome do recurso da chave e clique em Salvar.
Clique em OK > Salvar.
-
Verifique se a chave está pronta para uso antes de configurar uma instância. Uma chave registrada não pode proteger notebooks até que esteja pronta. Pode levar até 24 horas para que a chave registrada esteja pronta para uso com o Gemini Notebook Enterprise. Consulte Verificar se o Gemini Notebook Enterprise está protegido por uma chave.
-
Configure a instância. Para instruções, consulte Configurar o Gemini Notebook Enterprise.
Isso registra a chave, criando um CmekResource chamado default_cmek_config.
Pode levar várias horas para que os dados ingeridos apareçam nos resultados da pesquisa.
Cancelar o registro da chave do Cloud KMS
Para cancelar o registro da chave do Gemini Notebook Enterprise, siga estas etapas:
Chame o método
DeleteCmekConfigcom o nome do recurso CmekConfig que você quer cancelar.curl -X DELETE \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"Substitua:
LOCATION: a multirregião da instância:usoueu.PROJECT_ID: o ID do projeto que contém a instância.CMEK_CONFIG_ID: o ID do recurso CmekConfig. Se você registrou a chave usando o console, o ID serádefault_cmek_config.
Um exemplo de chamada e resposta do curl é assim:
$ curl -X DELETE -H "Authorization: Bearer $(gcloud auth print-access-token)" "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config" { "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789", "metadata": { "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata" } }Opcional: grave o valor
nameretornado pelo método e siga as instruções em Receber detalhes sobre uma operação de longa duração para saber quando a operação será concluída.A exclusão de uma CmekConfig é uma operação de longa duração que pode levar até alguns dias para ser concluída. Isso ocorre porque os recursos criptografados subjacentes são totalmente desprovisionados antes da remoção da CmekConfig.
Verificar se o Gemini Notebook Enterprise está protegido por uma chave
Se você quiser confirmar se a chave está pronta para uso e se o Gemini Notebook Enterprise está protegido por ela, siga estas etapas:
Chame o método
ListCmekConfigs:curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"Substitua:
LOCATION: a multirregião da instância:usoueu.PROJECT_ID: o ID do Google Cloud projeto que contém os dados.
Analise a saída do comando. A CmekConfig estará pronta para uso se tudo o que segue estiver na saída:
"state": "ACTIVE""isDefault": true"notebooklmState": NOTEBOOK_LM_READY
Se uma chave do Cloud KMS estiver desativada ou revogada
Se uma chave for desativada ou as permissões dela forem revogadas, a instância vai parar de ingerir e exibir dados em 15 minutos. Você pode reativar a chave em até 30 dias para retomar as operações antes que a configuração da CMEK expire e todos os dados associados sejam excluídos permanentemente. No entanto, a reativação de uma chave ou a restauração de permissões leva muito tempo. Pode levar até 24 horas para que a instância possa retomar a exibição de dados.
Portanto, não desative uma chave, a menos que seja necessário. Desativar e ativar uma chave em uma instância é uma operação demorada. Por exemplo, alternar repetidamente uma chave entre desativada e ativada significa que vai levar muito tempo para que a instância atinja um estado protegido. Desativar uma chave e reativá-la imediatamente depois pode resultar em dias de inatividade, porque a chave é desativada da instância e, em seguida, reativada.