客戶自行管理的加密金鑰

根據預設,Gemini Notebook Enterprise 會加密靜態儲存的客戶內容。Gemini Notebook Enterprise 會為您處理加密作業,您不必採取任何其他動作。這項做法稱為「Google 預設加密機制」

如要控管加密金鑰,您可以在 Cloud KMS 中使用客戶自行管理的加密金鑰 (CMEK),搭配整合 CMEK 的服務 (包括 Gemini Notebook Enterprise)。使用 Cloud KMS 金鑰可讓您控管防護等級、位置、輪替時間表、使用權限和存取權,以及加密範圍。 使用 Cloud KMS 還能追蹤金鑰用量、查看稽核記錄,以及控管金鑰生命週期。 您可以在 Cloud KMS 中控制及管理用來保護資料的對稱金鑰加密金鑰 (KEK),而不是由 Google 擁有及管理這些金鑰。

使用 CMEK 設定資源後,存取 Gemini Notebook Enterprise 資源的體驗與使用 Google 預設加密類似。如要進一步瞭解加密選項,請參閱「客戶自行管理的加密金鑰 (CMEK)」。

註冊 CMEK 金鑰後,Gemini Notebook Enterprise 會定期呼叫 Cloud KMS,以維護資料的邏輯隔離執行個體。即使 CMEK 設定未設為預設,且沒有應用程式或資料連接器使用該設定,也會發生這種情況。費用是來自設定及執行執行個體,而非資料量或存取資料的使用者人數。請參閱 Cloud Key Management Service 定價

如要完全停止使用所有 Cloud KMS,您必須取消註冊 Cloud KMS 金鑰、停用金鑰或撤銷金鑰權限。停用 Gemini Notebook Enterprise API 不會刪除 CmekConfig 或資料,您仍須支付 CMEK 用量費用。

Gemini Notebook Enterprise 中 Cloud KMS 的限制

Gemini Notebook Enterprise 中的 CMEK (Cloud KMS) 金鑰有以下限制:

  • 金鑰無法變更或旋轉。

  • Gemini Notebook Enterprise 的 CMEK 保護機制不會與 Cloud Asset Inventory 搜尋功能整合。

  • 記事本的加密設定無法變更。未受保護的記事本無法在之後受到保護。

  • 金鑰註冊後,就無法取消註冊或從執行個體中移除。

  • 請務必使用美國或歐盟多區域執行個體 (而非全域執行個體)。如要進一步瞭解多區域和資料落地,包括使用非全域位置的相關限制,請參閱「位置」一文。
  • 如要為專案註冊多個金鑰,請與 Google 帳戶團隊聯絡,要求增加 CMEK 設定的配額,並說明需要多個金鑰的原因。

    使用 EKM 或 HSM 搭配 CMEK 時,有以下限制:

    • 加密和解密呼叫的 EKM 和 HSM 配額,應至少有 1,000 QPM 的餘裕。如要瞭解如何檢查配額,請參閱「檢查 Cloud KMS 配額」。

    • 如果使用 EKM,金鑰在任何超過 30 秒的時間範圍內,都必須有 90% 以上的時間可供存取。如果金鑰在這段時間內無法存取,可能會對索引和搜尋結果的新鮮度造成負面影響。

    • 如果發生帳單問題、持續超出配額,或持續無法連線超過 12 小時,服務會自動關閉與 EKM 或 HSM 金鑰相關聯的 CmekConfig。

事前準備

請確認符合下列必要條件:

  • 建立多區域對稱 Cloud KMS 金鑰。請參閱 Cloud KMS 說明文件中的「建立金鑰環」和「建立金鑰」。

    • 將輪替週期設為「永不 (手動輪替)」

    • 在「位置」中選取「多區域」,然後從下拉式選單中選取「europe」或「us」

  • 已將金鑰的 CryptoKey Encrypter/Decrypter IAM 角色 (roles/cloudkms.cryptoKeyEncrypterDecrypter) 授予 Discovery Engine 服務代理人。服務代理帳戶的電子郵件地址採用下列格式: service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com。 如需將角色新增至服務代理程式的一般操作說明,請參閱授予或撤銷單一角色

  • 已將金鑰的 CryptoKey Encrypter/Decrypter IAM 角色 (roles/cloudkms.cryptoKeyEncrypterDecrypter) 授予 Cloud Storage 服務代理人。如果未授予這個角色,Discovery Engine 就無法建立匯入作業所需的受 CMEK 保護臨時值區和目錄,因此受 CMEK 保護的執行個體將無法匯入資料。

  • 完成本頁的金鑰註冊操作說明後,再設定要由金鑰管理的任何執行個體。

註冊 Cloud KMS 金鑰

如要使用 CMEK 加密資料,您必須註冊多區域金鑰。如果資料需要單一區域金鑰 (例如使用第三方連接器時),您也必須註冊單一區域金鑰。

事前準備

請確認您做到了以下各項:

  • 該區域尚未受到金鑰保護。如果已透過 REST 指令為區域註冊金鑰,下列程序就會失敗。如要判斷 Gemini Notebook Enterprise 中是否有某個位置的有效金鑰,請參閱「查看 Cloud KMS 金鑰」。

程序

REST

如要註冊 Gemini Notebook Enterprise 的專屬金鑰,請按照下列步驟操作:

  1. 使用要註冊的金鑰呼叫 UpdateCmekConfig 方法。

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json" \
    -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"
    

    更改下列內容:

    • KMS_PROJECT_ID:包含金鑰的專案 ID。專案編號無效。
    • KMS_LOCATION:金鑰的多區域:useurope
    • KEY_RING:保存金鑰的金鑰環名稱。
    • KEY_NAME:金鑰名稱。
    • PROJECT_ID:包含執行個體的專案 ID。
    • LOCATION:執行個體的多區域:useu
    • CMEK_CONFIG_ID:為 CmekConfig 資源設定專屬 ID,例如 default_cmek_config
    • SET_DEFAULT:設為 true,將金鑰做為後續在多區域中建立執行個體的預設金鑰。

  2. 設定執行個體前,請先確認金鑰是否可供使用。註冊金鑰準備就緒前,無法保護筆記本。註冊金鑰最多需要 24 小時,才能用於 Gemini Notebook Enterprise。請參閱「確認 Gemini Notebook Enterprise 是否受到金鑰保護」。

    如要追蹤註冊作業,可以記錄方法傳回的 name 值,並按照「取得長時間執行的作業詳細資料」一文的說明操作。

  3. 設定執行個體。如需操作說明,請參閱「設定 Gemini Notebook Enterprise」。

控制台

程序

如要為 Gemini Notebook Enterprise 註冊自己的金鑰,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Gemini Enterprise」頁面。

    Gemini Enterprise

  2. 按一下「設定」,然後選取「CMEK」分頁標籤。

  3. 按一下 useu 地點的「新增金鑰」

    按一下地點的「新增金鑰」。
    按一下「新增金鑰」。
    1. 按一下「選取 Cloud KMS 金鑰」下拉式選單,然後選取金鑰。

      • 如果金鑰位於其他專案,請按一下「切換專案」,然後按一下專案名稱,輸入您建立的金鑰名稱,並選取該金鑰。

      • 如果您知道金鑰的資源名稱,請按一下「手動輸入」,貼上金鑰資源名稱,然後按一下「儲存」

    2. 依序點選「確定」和「儲存」

  4. 設定執行個體前,請先確認金鑰是否可供使用。註冊金鑰準備就緒前,無法保護筆記本。註冊金鑰最多需要 24 小時,才能用於 Gemini Notebook Enterprise。請參閱「確認 Gemini Notebook Enterprise 是否受到金鑰保護」。

  5. 設定執行個體。如需操作說明,請參閱「設定 Gemini Notebook Enterprise」。

這會註冊金鑰,並建立名為 default_cmek_config 的 CmekResource。

擷取的資料可能需要幾小時才會顯示在搜尋結果中。

取消註冊 Cloud KMS 金鑰

如要從 Gemini Notebook Enterprise 取消註冊金鑰,請按照下列步驟操作:

  1. 使用要取消註冊的 CmekConfig 資源名稱呼叫 DeleteCmekConfig 方法。

    curl -X DELETE \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"
    

    更改下列內容:

    • LOCATION:執行個體的多區域:useu
    • PROJECT_ID:包含執行個體的專案 ID。
    • CMEK_CONFIG_ID:CmekConfig 資源的 ID。如果您是透過控制台註冊金鑰,ID 為 default_cmek_config

    以下是 curl 呼叫和回應的範例:

    $ curl -X DELETE
    -H "Authorization: Bearer $(gcloud auth print-access-token)"
    "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config"
     
    {
     "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789",
     "metadata": {
      "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata"
     }
    }
    

  2. 選用:記錄方法傳回的 name 值,並按照「取得長時間執行的作業詳細資料」中的操作說明,查看作業何時完成。

    刪除 CmekConfig 是一項長時間執行的作業,最多可能需要幾天才能完成。這是因為系統會先完全取消佈建基礎加密資源,然後才會移除 CmekConfig。

確認 Gemini Notebook Enterprise 是否受到金鑰保護

如要確認金鑰是否可供使用,以及 Gemini Notebook Enterprise 是否受到金鑰保護,請按照下列步驟操作:

  1. 呼叫 ListCmekConfigs 方法:

      curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"
    

    更改下列內容:

    • LOCATION:執行個體的多區域:useu
    • PROJECT_ID:包含資料的 Google Cloud 專案 ID。
  2. 查看指令的輸出內容。如果輸出內容包含下列所有項目,即表示 CmekConfig 可供使用:

    • "state": "ACTIVE"
    • "isDefault": true
    • "notebooklmState": NOTEBOOK_LM_READY

如果 Cloud KMS 金鑰已停用或撤銷

如果停用金鑰或撤銷金鑰權限,執行個體會在 15 分鐘內停止擷取及提供資料。您可以在 30 天內重新啟用金鑰,繼續執行作業,以免 CMEK 設定過期,導致相關資料永久刪除。 不過,重新啟用金鑰或還原權限需要很長時間。執行個體最多可能需要 24 小時,才能恢復提供資料。

因此,除非必要,否則請勿停用金鑰。在執行個體上停用及啟用金鑰是耗時的作業。舉例來說,如果頻繁切換金鑰的啟用/停用狀態,執行個體就需要很長時間才能達到受保護狀態。如果停用金鑰後立即重新啟用,可能會導致數天的停機時間,因為系統會先從執行個體停用金鑰,然後再重新啟用。