כדי לאכוף את בקרת הגישה למקורות נתונים ולאבטח את הנתונים ב-Gemini Enterprise, צריך להגדיר ספק זהויות. הפעולה הזו כוללת הגדרה של ספק הזהויות וניהול הרשאות למקורות הנתונים. Google משתמשת בספק הזהויות כדי לזהות את משתמש הקצה שמבצע חיפוש ולקבוע אם יש לו גישה למסמכים שמוחזרים כתוצאות.
בחירת סוג ספק הזהויות
סוג ספק הזהויות שתבחרו תלוי במקורות הנתונים שמקושרים לאפליקציית Gemini Enterprise. Gemini Enterprise תומך באפשרויות הבאות:
| סוג ספק הזהויות | מתי משתמשים |
|---|---|
| Google Identity |
ספק הזהויות המומלץ ל-Gemini Enterprise הוא Google Identity.
Google Identity תומך ב:
|
| ספק זהויות של צד שלישי |
אם אתם מחברים את Gemini Enterprise רק למקורות נתונים של צד שלישי, ואתם כבר משתמשים בספק זהויות של צד שלישי שתומך ב-OIDC או ב-SAML 2.0, כמו Microsoft Entra ID, Okta או AD FS, אתם יכולים להשתמש בGoogle Identity או באיחוד שירותי אימות הזהות של כוח העבודה.
Google ממליצה להשתמש ב-Google Identity בהגדרות חדשות. לקוחות קיימים שכבר משתמשים באיחוד שירותי אימות הזהויות של כוח העבודה יכולים להמשיך להשתמש בו.
מידע נוסף זמין במאמר איחוד שירותי אימות הזהות של כוח עבודה.
לפני שמגדירים את איחוד שירותי אימות הזהות של כוח העבודה, צריך לקבוע את המאפיינים הייחודיים של המשתמשים שבהם הארגון משתמש ולמפות אותם לאיחוד שירותי אימות הזהות של כוח העבודה. |
איחוד שירותי אימות הזהות של כוח העבודה לספקי זהויות של צד שלישי
בקטע הזה מוסבר איך להגדיר איחוד שירותי אימות הזהות של כוח עבודה בספקי זהויות של צד שלישי. אפשר גם לוודא שההגדרה של איחוד שירותי אימות הזהות של כוח העבודה פועלת כמצופה.
הגדרת איחוד שירותי אימות הזהויות של כוח העבודה
לפרטים על הגדרת איחוד שירותי אימות הזהות של כוח עבודה באמצעות מחבר הזהויות של צד שלישי, אפשר לעיין במקורות המידע הבאים:
| ספק הזהויות | משאבים |
|---|---|
| Entra ID |
|
| Okta |
|
| OIDC או SAML 2.0 |
הגדרת מיפוי מאפיינים
מיפוי מאפיינים עוזר לכם לקשר את פרטי הזהות של הצד השלישי עם Google באמצעות איחוד שירותי אימות הזהות של כוח עבודה.
כשמגדירים מיפוי מאפיינים באיחוד שירותי אימות הזהות של כוח העבודה, חשוב לשים לב לנקודות הבאות:
המאפיין
google.subjectמשמש למיפוי מאפיינים, להקצאת רישיונות ולשיתוף נוטבוקים. מומלץ למפות אתgoogle.subjectלכתובת האימייל של המשתמש באותיות קטנות, כי הקצאת רישיונות היא תלוית-רישיות.אם לארגון שלכם יש יותר ממזהה ייחודי אחד, צריך למפות את המאפיינים הארגוניים הייחודיים האלה באמצעות המאפיין
attribute.as_user_identifier_number between 1 and 50.לדוגמה, אם הארגון שלכם משתמש גם בכתובת אימייל וגם בשם ראשי כמזהי משתמשים באפליקציות שונות, והשם הראשי מוגדר כ-
preferred_usernameבספק הזהויות של צד שלישי, אתם יכולים למפות אותו ל-Gemini Enterprise באמצעות מיפוי מאפיינים של איחוד שירותי אימות הזהויות של כוח העבודה (לדוגמה,attribute.as_user_identifier_1=assertion.preferred_username).
בדוגמאות הבאות מוצגים מיפויי המאפיינים הנדרשים לספקי זהויות נפוצים. אפשר להוסיף עוד מיפויי מאפיינים כדי לתמוך במזהים ייחודיים נוספים, כמו שמתואר למעלה.
Entra ID עם פרוטוקול OIDC
בדוגמה הזו נעשה שימוש בכתובת האימייל כדי לזהות משתמשים באופן ייחודי.google.subject=assertion.email.lowerAscii() google.groups=assertion.groups google.display_name=assertion.given_nameEntra ID עם פרוטוקול SAML
בדוגמה הזו נעשה שימוש בכתובת האימייל כדי לזהות משתמשים באופן ייחודי.google.subject=assertion.attributes['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress'][0].lowerAscii() google.groups=assertion.attributes['http://schemas.microsoft.com/ws/2008/06/identity/claims/groups'] google.display_name=assertion.attributes['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname'][0]Okta עם פרוטוקול OIDC
בדוגמה הזו נעשה שימוש בכתובת האימייל כדי לזהות משתמשים באופן ייחודי.google.subject=assertion.email.lowerAscii() google.groups=assertion.groupsOkta עם פרוטוקול SAML
בדוגמה הזו נעשה שימוש בטענת הנכונות (assertion) של הנושא ב-JWT כדי לזהות משתמשים באופן ייחודי.google.subject=assertion.subject.lowerAscii() google.groups=assertion.attributes['groups']
אופציונלי: אימות ההגדרה של איחוד שירותי אימות הזהות של כוח העבודה
כדי לוודא שהכניסות בוצעו בהצלחה ושהמיפוי של המאפיינים נכון באמצעות התכונה 'רישום ביומן ביקורת של איחוד שירותי אימות הזהות של כוח עבודה', מבצעים את הפעולות הבאות:
מפעילים יומני ביקורת עבור Security Token Service API של פעילות הגישה לנתונים.
-
נכנסים לדף Audit Logs במסוף Google Cloud :
אם משתמשים בסרגל החיפוש כדי למצוא את הדף הזה, בוחרים בתוצאה שמופיע בה הכותרת המשנית IAM & Admin.
- בוחרים פרויקט, תיקייה או ארגון קיימים ב- Google Cloud .
- מפעילים את יומני הביקורת של גישה לנתונים.
- במסמכי התיעוד בנושא Logging מפורטים השלבים להפעלת יומני ביקורת.
- ב-Security Token Service API, בוחרים את סוג יומן הביקורת Admin Read. מידע נוסף זמין במאמר יומנים לדוגמה של איחוד שירותי אימות הזהות של כוח העבודה.
-
מפעילים רישום מפורט ביומן במאגר כוח העבודה. התכונה 'קבוצות מורחבות' של Workforce Identity Federation ב-Microsoft Entra ID לא יוצרת מידע מפורט של רישום ביומני הביקורת.
עוברים לדף Workforce Identity Pools:
בטבלה, בוחרים את המאגר.
לוחצים על המתג Enable detailed audit logging (הפעלת רישום מפורט ביומן ביקורת) כדי להפעיל אותו.
לוחצים על שמירת המאגר.
בקטע ספקים, לוחצים על כתובת ה-URL לכניסה של הספק ונכנסים למסוף Google Cloud כמשתמשים במאגר כוח העבודה.
תוכלו לראות את יומני הביקורת שנוצרו כשנכנסתם לחשבון.
עוברים לדף Workforce Identity Pools:
בטבלה, בוחרים את מאגר המשאבים שאליו נכנסתם.
לוחצים על הצגה לצד יומנים.
בדף יומן הביקורת, מסירים את המסנן
protoPayload.resourceNameמהשאילתה.לוחצים על Run query.
בודקים ביומני הביקורת אם יש רשומה עם
google.identity.sts.SecurityTokenService.WebSignInmethod שתואמת לחותמת הזמן של הכניסה לחשבון.מוודאים ששדה
metadata.mapped_attributesביומן תואם למאפיין שבו השתמשתם כשקבעתם את ההגדרה של איחוד שירותי אימות הזהות של כוח עבודה עבור ספקי זהויות של צד שלישי.לדוגמה:
"metadata": { "mapped_attributes": { "attributes.as_user_identifier_1": "alex@admin.altostrat.com" "google.subject": "alex@altostrat.com" "google.groups": "[123abc-456d, efg-h789-ijk]" } },
מגבלות
כשמשתמשים במחבר כדי לקשר את מקורות הנתונים וליצור מאגרי נתונים, חלות המגבלות הבאות:
אפשר לשתף כל מסמך עם עד 3,000 קוראים. כל חשבון משתמש נספר כקורא, כאשר חשבון משתמש יכול להיות קבוצה או משתמש בודד.
אפשר לבחור סוג אחד של ספק זהויות לכל מיקום שנתמך ב-Gemini Enterprise.
אם מעדכנים את הגדרות ספק הזהויות על ידי שינוי סוג ספק הזהויות או מאגר הזהויות של כוח העבודה, מאגרי נתונים קיימים לא מתעדכנים אוטומטית להגדרות החדשות. כדי להחיל את הגדרות הזהות החדשות, צריך למחוק את מאגרי הנתונים האלה וליצור אותם מחדש.
כדי להגדיר מקור נתונים עם בקרת גישה, צריך לבחור את ההגדרה הזו במהלך יצירת מאגר הנתונים. אי אפשר להפעיל או להשבית את ההגדרה הזו למאגר נתונים קיים.
כדי לראות תצוגה מקדימה של תוצאות ממשק המשתמש באפליקציות חיפוש שמשתמשות בבקרת גישה של צד שלישי, צריך להיכנס למסוף המאוחד או להשתמש באפליקציית האינטרנט. אפשר לעיין במאמר תצוגה מקדימה של האפליקציה.
התחברות לספק הזהויות
בקטע הבא מוסבר איך להתחבר לספק הזהויות באמצעות מסוףGoogle Cloud .
לפני שמתחילים
לפני שמקשרים את ספק הזהויות, צריך:
אם אתם מחברים ספק זהויות של צד שלישי באמצעות איחוד שירותי אימות הזהות של כוח העבודה, אתם צריכים להגדיר את איחוד שירותי אימות הזהות של כוח העבודה.
חיבור ספק זהויות
כדי לציין ספק זהויות ל-Gemini Enterprise ולהפעיל את אמצעי בקרת הגישה למקורות נתונים, פועלים לפי השלבים הבאים:
נכנסים לדף Gemini Enterprise במסוף Google Cloud .
לוחצים על הגדרות > אימות.
לוחצים על הוספת ספק זהויות למיקום שרוצים לעדכן.
לוחצים על הוספת ספק זהויות ובוחרים את סוג ספק הזהויות.
אם בוחרים באפשרות זהות של צד שלישי, צריך גם לבחור את מאגר הזהויות של כוח העבודה שרלוונטי למקורות הנתונים.לוחצים על שמירת השינויים.
הענקת הרשאות למשתמשים
כדי לגשת לאפליקציות, לנהל אותן ולשתף אותן, המשתמשים צריכים את התפקיד 'משתמש ב-Gemini Enterprise' (roles/discoveryengine.agentspaceUser).
| סוג ספק הזהויות | תיאור |
|---|---|
| Google Identity |
|
| ספק זהויות של צד שלישי |
|
השפעה של שינויים בהגדרות של ספק הזהויות על מחברי הטמעה
כשמשנים הגדרות זהות, כמו ספק הזהויות או מאגר איחוד הזהויות של כוח העבודה, מאגרי נתונים קיימים שמשתמשים בהטמעת נתונים לא מתעדכנים אוטומטית. כדי להחיל את הגדרות הזהות החדשות, צריך למחוק את מאגרי הנתונים המושפעים וליצור אותם מחדש.
בטבלה הבאה מפורט אילו שינויים בהגדרות הזהות מחייבים יצירה מחדש של מאגר הנתונים:
| סוג השינוי | נדרש ליצור מחדש את מאגר הנתונים |
|---|---|
| מעבר בין ספק הזהויות של Google לבין ספק זהויות של צד שלישי | כן |
| מעבר מלא למאגר חדש של איחוד שירותי אימות הזהות של כוח העבודה | כן |
| עריכת מיפוי המאפיינים בספק הזהויות הנוכחי | לא |
| מעבר לספק חדש באותו מאגר של איחוד שירותי אימות הזהות של כוח עבודה. לדוגמה, שימוש ב-Entra במקום ב-Okta. | לא |
מה השלב הבא?
אם יש לכם מאגרי נתונים ב-Cloud Storage או ב-BigQuery ואתם רוצים לאכוף בקרת גישה לנתונים, אתם צריכים להגדיר בקרת גישה למקורות נתונים בהתאמה אישית.
אם אתם מתחברים למקור נתונים מותאם אישית משלכם, כדאי לקרוא איך להגדיר זהויות חיצוניות.
כשמוכנים לשתף את האפליקציה עם המשתמשים, אפשר להפעיל את האפליקציה ולשתף את כתובת ה-URL עם המשתמשים. המשתמשים צריכים להיכנס לחשבון שלהם כדי לגשת לאפליקציה. למידע נוסף, אפשר לעיין במאמר בנושא צפייה באפליקציית האינטרנט של חיפוש.