Vertex AI te permite compilar y usar IA generativa, incluidas soluciones de IA, búsqueda y conversación, en una sola plataforma. En este documento, se incluyen las prácticas recomendadas y los lineamientos para Vertex AI cuando se ejecutan cargas de trabajo de IA generativa en Google Cloud.
Controles obligatorios de Vertex AI
Se recomienda aplicar los siguientes controles en tu entorno de Vertex AI.
Define el modo de acceso a los notebooks y las instancias de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.1 |
|---|---|
| Categoría | Obligatorio |
| Descripción | En esta restricción de lista, se definen los modos de acceso permitidos para los notebooks y las instancias de Vertex AI Workbench. En la lista de entidades permitidas o bloqueadas, se pueden especificar varios usuarios con el modo |
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.accessMode |
| Operador | Is |
| Valor |
|
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Inhabilita las descargas de archivos en instancias de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.2 |
|---|---|
| Categoría | Obligatorio |
| Descripción | La restricción booleana |
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.disableFileDownloads |
| Operador | Is |
| Valor |
|
| Tipo | Booleano |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Inhabilita el acceso raíz en instancias y notebooks administrados por el usuario de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.3 |
|---|---|
| Categoría | Obligatorio |
| Descripción | La restricción booleana |
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.disableRootAccess |
| Operador | Is |
| Valor |
|
| Tipo | Booleano |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Inhabilita la terminal en instancias de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.4 |
|---|---|
| Categoría | Obligatorio |
| Descripción | La restricción booleana |
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.disableTerminal |
| Operador | Is |
| Valor |
|
| Tipo | Booleano |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Restringe opciones de entorno en instancias y notebooks de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.5 |
|---|---|
| Categoría | Obligatorio |
| Descripción | La restricción de lista El formato esperado para las instancias de VM es Por ejemplo:
El formato esperado para las imágenes de contenedor es el siguiente: Por ejemplo:
|
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.environmentOptions |
| Operador | Is |
| Tipo | Lista |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Aplicar actualizaciones automáticas programadas en los notebooks y las instancias administrados por el usuario de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.6 |
|---|---|
| Categoría | Obligatorio |
| Descripción | La restricción booleana Para definir un programa cron para las actualizaciones automáticas, usa la marca de metadatos -- |
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.requireAutoUpgradeSchedule |
| Operador | Is |
| Valor |
|
| Tipo | Booleano |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Restringe el acceso público en las instancias y los notebooks nuevos de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.7 |
|---|---|
| Categoría | Obligatorio |
| Descripción | Cuando se aplica esta restricción booleana, se impide el acceso desde direcciones IP públicas a los notebooks y las instancias de Vertex AI Workbench. De forma predeterminada, las direcciones IP públicas pueden acceder a los notebooks y las instancias de Vertex AI Workbench. |
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.restrictPublicIp |
| Operador | is |
| Valor |
|
| Tipo | Booleano |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
Restringe las redes de VPC en las instancias de Vertex AI Workbench
| ID de control de Google | VAI-CO-4.8 |
|---|---|
| Categoría | Obligatorio |
| Descripción | La restricción de lista Usa uno de los siguientes formatos para definir una lista de redes permitidas o denegadas:
|
| Productos aplicables |
|
| Ruta | constraints/ainotebooks.restrictVpcNetworks |
| Operador | is |
| Tipo | Lista |
| Controles relacionados de NIST-800-53 |
|
| Controles relacionados del perfil de CRI |
|
¿Qué sigue?
Revisa los controles de Artifact Registry.
Consulta más Google Cloud prácticas recomendadas y lineamientos de seguridad para las cargas de trabajo de IA generativa.