Ce document explique comment appliquer des règles de protection des données sensibles aux connecteurs et applications Gemini Enterprise, ainsi qu'aux notebooks Gemini Notebook Enterprise.
À propos de la protection des données sensibles dans Gemini Enterprise
Les Règles relatives au contenu Sensitive Data Protection sont conçues pour inspecter les données afin de détecter les cas de non-respect des règles ou les contenus indésirables, et choisir quand autoriser ou bloquer ces contenus. Cela inclut le blocage des sources confidentielles ou inappropriées, par exemple en empêchant l'affichage de données sensibles aux utilisateurs et en bloquant l'importation de fichiers dans l'assistant ou Gemini Notebook Enterprise s'ils enfreignent le règlement. Cette fonctionnalité renforce la sécurité de vos applications Gemini Enterprise en vous protégeant contre divers risques et en garantissant des pratiques d'IA responsable.
Protection des données sensibles et Model Armor fonctionnent ensemble
Sensitive Data Protection et Model Armor fonctionnent ensemble dans Gemini Enterprise pour fournir une protection multicouche à vos données. Elles protègent différents aspects de vos interactions avec l'IA.
Sensitive Data Protection protège les données entrantes
Pour les connecteurs de données, Sensitive Data Protection empêche l'ingestion ou l'indexation des données sensibles. Les règles relatives au contenu peuvent inspecter différents types de contenus, y compris le contenu textuel (avec OCR pour les images), la détection d'objets dans les images, la sécurité des images, les documents enrichis (comme les PDF, DOCx, PPTx et XLSx) avec des images intégrées et les libellés de métadonnées (libellés de sensibilité Microsoft et libellés Google Workspace). Sensitive Data Protection vise à s'assurer que seules les informations conformes entrent dans le système en tant que source.
Pour les sources importées dans l'assistant et Gemini Notebook Enterprise, si le contenu ne respecte pas le règlement relatif au contenu, la source n'est pas importée.
Model Armor protège le chemin de diffusion
Model Armor permet de protéger l'interaction utilisateur dans Gemini Enterprise en analysant les requêtes avant le traitement par le LLM et les réponses du modèle avant leur envoi à l'utilisateur. En filtrant les requêtes, Model Armor protège contre l'injection de requêtes et les URL malveillantes. Si une règle est enfreinte, Gemini Enterprise bloque la requête et affiche un message d'erreur.
Pour en savoir plus sur l'utilisation de Model Armor avec Gemini Enterprise, consultez Activer Model Armor.
Sources acceptées
Les règles relatives au contenu Sensitive Data Protection peuvent inspecter les données dans les connecteurs, les libellés de métadonnées et les fichiers importés.
Connecteurs
Vous pouvez appliquer des règles de contenu aux connecteurs suivants :
Connecteurs tiers : Sensitive Data Protection est compatible avec les connecteurs tiers fédérés et d'ingestion. Pour obtenir la liste de ces connecteurs, consultez Connecter une source de données tierce.
Serveurs MCP personnalisés : Sensitive Data Protection est compatible avec le contenu des serveurs MCP (Model Context Protocol) personnalisés. Pour obtenir des informations générales sur les serveurs MCP personnalisés, consultez Configurer votre data store de serveur MCP personnalisé.
Connecteurs Google Workspace :
Étiquettes de métadonnées
Sensitive Data Protection accepte deux types de libellés de métadonnées pour certains connecteurs et importations :
Libellés de sensibilité Microsoft : également appelés libellés Purview Information Protection (MSIP), Azure Information Protection (AIP) et Microsoft Information Protection (MIP), il s'agit de libellés de sensibilité appliqués aux ressources Microsoft 365 (telles que Word, Excel et Outlook). Ils intègrent des métadonnées directement dans l'en-tête du fichier ou de l'e-mail pour indiquer le niveau de confidentialité (par exemple, "Très confidentiel" ou "Usage interne uniquement"). Sensitive Data Protection est compatible avec les libellés de sensibilité Microsoft dans les connecteurs comme suit :
Microsoft SharePoint : libellés sur les fichiers Office 365 et les PDF. Les libellés de confidentialité Microsoft sur d'autres types de fichiers, tels que les sites et pages SharePoint, ne sont pas acceptés.
Microsoft OneDrive : libellés sur les fichiers Office 365 et les PDF.
Microsoft Outlook : libellés sur les messages et les événements d'agenda.
Microsoft Teams : libellés sur les messages de chat.
Importations directes et connecteurs non Microsoft : libellés sur les fichiers Office 365 et les PDF, si les fichiers contiennent des libellés intégrés.
Libellés Google Workspace : ces libellés permettent de classer les données dans Google Workspace. Les administrateurs définissent des schémas personnalisés que les utilisateurs ou les systèmes automatisés peuvent appliquer aux éléments Google Workspace pour les classer (par exemple, "Confidentiel" ou "Interne"). La protection des données sensibles est compatible avec les libellés Google Workspace pour les fichiers dans les connecteurs Google Workspace et les fichiers importés dans l'assistant Gemini Enterprise depuis Google Drive.
Importations de fichiers
Lorsque vous importez des fichiers depuis un lecteur local, Google Drive ou Microsoft OneDrive vers l'assistant ou Gemini Notebook Enterprise, Sensitive Data Protection analyse les fichiers et bloque les importations qui enfreignent le règlement relatif au contenu.
Le tableau suivant liste les types de fichiers compatibles avec l'analyse :
| Type MIME | Description |
|---|---|
application/pdf |
|
text/html |
HTML |
text/plain |
Texte brut |
application/json |
JSON |
application/vnd.openxmlformats-officedocument.wordprocessingml.document |
Microsoft Word (.docx) |
application/vnd.openxmlformats-officedocument.presentationml.presentation |
Microsoft PowerPoint (PPTX) |
application/vnd.openxmlformats-officedocument.spreadsheetml.sheet |
Microsoft Excel (.xlsx) |
application/vnd.ms-excel.sheet.macroenabled.12 |
Feuille de calcul Microsoft Excel avec macros (.xlsm) |
application/xml |
XML |
image/bmp |
Image BMP |
image/gif |
Image GIF |
image/jpeg |
image JPEG |
image/png |
image PNG |
image/tiff |
Image TIFF |
image/svg+xml |
image SVG |
text/csv |
CSV (valeurs séparées par une virgule) |
text/tab-separated-values |
TSV (valeurs séparées par une tabulation) |
Éditions compatibles de Gemini Enterprise
Vous pouvez utiliser la protection des données sensibles avec toutes les éditions Gemini Enterprise, à l'exception de l'édition Gemini Enterprise Business.
L'utilisation de Sensitive Data Protection n'entraîne aucun coût supplémentaire.
Régions où le service est disponible
Sensitive Data Protection est compatible avec les multirégions mondiales, européennes et américaines.
Limites
Les limites suivantes s'appliquent aux règles de Sensitive Data Protection dans Gemini Enterprise :
Les règles relatives au contenu ne s'appliquent pas à l'ancien type de data store, comme les données provenant de Cloud Storage ou BigQuery, ou les sites Web. Seuls les connecteurs contenant des données d'entité peuvent être protégés par des règles relatives au contenu.
Bien que vous puissiez appliquer une règle relative au contenu d'un projet à Gemini Enterprise dans un autre projet, les deux projets doivent se trouver dans le même périmètre VPC Service Controls. Pour obtenir des informations générales sur VPC Service Controls pour Gemini Enterprise, consultez Sécuriser votre application avec VPC Service Controls.
Les libellés Google Workspace et l'analyse du contenu ne sont pas compatibles avec les importations dans les notebooks Gemini Notebook Enterprise.
La protection des données sensibles est soumise à des limites de taille de fichier qui peuvent être différentes de celles de Gemini Enterprise. Pour en savoir plus sur la taille maximale des fichiers PDF, Office 365, texte et image, consultez Limites du règlement relatif au contenu. Par défaut, les règles relatives au contenu autorisent le contenu dans les fichiers volumineux. Toutefois, vous pouvez configurer des règles pour bloquer le contenu des fichiers volumineux.
Pour les connecteurs Microsoft contenant des fichiers chiffrés, les fichiers ne sont pas analysés pour détecter les cas de non-respect du contenu, car ni Gemini Enterprise ni Sensitive Data Protection ne peuvent les déchiffrer. Si les utilisateurs posent des questions sur le contenu, Gemini Enterprise ne peut pas y répondre, car le contenu est chiffré. Toutefois, si les utilisateurs posent des questions auxquelles il est possible de répondre à partir d'extraits et de métadonnées non chiffrés, Gemini Enterprise fournit ces réponses.
Avant de commencer
Avant de commencer, assurez-vous d'avoir rempli les conditions préalables suivantes :
Les rôles requis vous sont attribués, ainsi qu'au compte de service Gemini Enterprise :
Vous devez disposer du rôle Administrateur Gemini Enterprise.
Le compte de service Gemini Enterprise doit disposer du rôle Utilisateur DLP (
roles/dlp.user).
Pour en savoir plus, consultez Rôles requis dans Créer et gérer des règles relatives au contenu de la documentation Sensitive Data Protection.
Vous avez créé une application Gemini Enterprise ou configuré Gemini Notebook Enterprise. Pour en savoir plus, consultez Créer une application ou Configurer Gemini Notebooks Enterprise.
Créer un règlement relatif au contenu
Pour préparer une règle de contenu Sensitive Data Protection à appliquer à un connecteur ou une application Gemini Enterprise, ou à Gemini Notebook Enterprise, procédez comme suit :
Créez une règle relative au contenu en suivant les instructions de la section Créer et gérer des règles relatives au contenu de la documentation Sensitive Data Protection.
Veillez à créer la règle dans la même région que les applications auxquelles vous souhaitez l'appliquer.
Notez le nom de la règle. Pour ajouter une règle à un connecteur, vous avez besoin du chemin d'accès complet, au format
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID.
Protéger les données sensibles dans les connecteurs avec des règles relatives au contenu
Pour empêcher l'affichage d'informations sur une entité aux utilisateurs si celle-ci contient des données sensibles, appliquez une règle Sensitive Data Protection au connecteur. Pour ce faire, suivez les instructions de la section Appliquer une règle de contenu à un connecteur Gemini Enterprise.
Si vous devez ensuite supprimer la règle relative au contenu du connecteur, consultez Supprimer la règle relative au contenu d'un connecteur.
Appliquer une règle de contenu à un connecteur Gemini Enterprise
L'application d'une règle relative au contenu Sensitive Data Protection à un connecteur empêche Gemini Enterprise de renvoyer des données d'entité contenant du contenu sensible à partir du connecteur.
Pour certains types de connecteurs, l'application du règlement relatif au contenu peut également bloquer le renvoi de données d'entité en fonction des libellés de métadonnées.
Pour appliquer une règle relative au contenu à un connecteur, procédez comme suit :
Dans la console Google Cloud , accédez à la page Gemini Enterprise, puis cliquez sur Datastores.
Cliquez sur le nom du connecteur auquel vous souhaitez appliquer la règle.
Dans le champ Règle relative au contenu, saisissez le nom complet de la ressource de la règle relative au contenu.
Une fois la règle saisie dans le champ, elle est appliquée immédiatement.
Facultatif : Testez la règle relative au contenu. Si le connecteur contient des données qui enfreignent le règlement, demandez à l'assistant de vous en parler.

Supprimer le règlement relatif au contenu d'un connecteur
Pour supprimer une règle d'un connecteur :
Dans la console Google Cloud , accédez à la page Gemini Enterprise, puis cliquez sur Datastores.
Cliquez sur le nom du connecteur pour lequel vous souhaitez supprimer la règle.
Supprimez le texte du champ Règlement relatif au contenu et saisissez un champ vide.
La règle est supprimée immédiatement.
Protéger les contenus importés dans l'Assistant avec des règles relatives au contenu
Pour protéger les importations dans l'assistant d'une application Gemini Enterprise, suivez les instructions de la section Appliquer une règle relative au contenu aux importations dans l'assistant Gemini Enterprise.
Si vous devez ensuite supprimer une règle relative au contenu Sensitive Data Protection de l'assistant, consultez Supprimer la règle relative au contenu de l'assistant.
Appliquer un règlement relatif au contenu aux importations de l'assistant
Si vous appliquez une règle de contenu Sensitive Data Protection à l'assistant, Gemini Enterprise analyse les fichiers importés dans l'application (à partir d'un appareil local, de Google Drive ou de Microsoft OneDrive) et les bloque s'ils contiennent du contenu ou des libellés de métadonnées qui enfreignent la règle. Si un utilisateur tente d'importer un fichier qui ne respecte pas le règlement, l'importation échoue et le fichier n'est pas ajouté à la session.
Pour appliquer un règlement relatif au contenu aux importations de l'assistant :
Dans la console Google Cloud , accédez à la page Gemini Enterprise.
Cliquez sur le nom de l'application à laquelle vous souhaitez appliquer la règle.
Cliquez sur Sécurité.
Dans la configuration de Sensitive Data Protection, sous le paramètre Assistant, sélectionnez un règlement relatif au contenu dans le menu.
Si le règlement relatif au contenu ne figure pas dans le menu, effectuez l'une des opérations suivantes :
Cliquez sur Changer de projet pour sélectionner une règle provenant d'un autre projet.
Cliquez sur Saisir manuellement pour saisir le chemin d'accès à la règle :
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID.Cliquez sur Créer pour accéder à la page Créer une règle relative au contenu.
Veillez à choisir une règle dans la même région que l'application.
Cliquez sur Enregistrer.
Facultatif : Testez la règle :
Créez un fichier contenant une infraction non dangereuse des règles. Par exemple, si le règlement sur le contenu bloque les numéros de sécurité sociale américains, créez un fichier contenant "999-00-0000".
Essayez d'importer le fichier dans le chat de l'application. L'importation doit échouer et le fichier doit être bloqué.
Supprimer le règlement relatif au contenu de l'assistant
Pour supprimer le règlement relatif au contenu des importations de l'assistant pour une application, procédez comme suit :
Dans la console Google Cloud , accédez à la page Gemini Enterprise.
Cliquez sur le nom de l'application.
Cliquez sur Sécurité.
Dans la configuration de la protection des données sensibles, sous le paramètre Assistant, cliquez sur la flèche du menu déroulant et sélectionnez Saisir manuellement.
Supprimez le texte du champ Nom de la ressource pour qu'il soit vide, puis cliquez sur Confirmer.
Cliquez sur Enregistrer.
Protéger les importations dans Gemini Notebook Enterprise avec un règlement relatif au contenu
L'application d'un règlement relatif au contenu à Gemini Notebook Enterprise empêche les utilisateurs d'importer des documents sources qui enfreignent le règlement.
Les notebooks Gemini Notebook Enterprise ne sont associés à aucune application en particulier. Pour appliquer le règlement relatif au contenu à tous les notebooks d'un projet, vous devez l'appliquer à n'importe quelle application du projet. De même, si vous supprimez une règle relative au contenu d'une application du projet, aucun des notebooks associés au projet n'est protégé par la règle.
Procédures pour ajouter ou supprimer une règle de protection du contenu sensible dans Gemini Notebook Enterprise :
Appliquer un règlement relatif au contenu à Gemini Notebook Enterprise
Supprimer le règlement relatif au contenu de Gemini Notebook Enterprise
Appliquer une règle de contenu à Gemini Notebook Enterprise
L'application d'un règlement relatif au contenu à Gemini Notebook Enterprise empêche les utilisateurs d'importer des documents sources qui enfreignent le règlement. Les notebooks Gemini Notebook Enterprise ne sont associés à aucune application en particulier. Pour appliquer le règlement relatif au contenu à tous les notebooks, vous devez l'appliquer à n'importe quelle application du projet.
Dans la console Google Cloud , accédez à la page Gemini Enterprise.
Cliquez sur le nom d'une application dans la région pour laquelle vous souhaitez protéger les notebooks.
Cliquez sur Sécurité.
Dans la configuration de la protection des données sensibles, sous le paramètre NotebookLM, sélectionnez une règle relative au contenu dans le menu.
Si le règlement relatif au contenu ne figure pas dans le menu, effectuez l'une des opérations suivantes :
Cliquez sur Changer de projet pour sélectionner une règle provenant d'un autre projet.
Cliquez sur Saisir manuellement pour saisir le chemin d'accès à la règle
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_NAME.Cliquez sur Créer pour accéder à la page Créer une règle relative au contenu et suivez les instructions ci-dessus.
Quelle que soit la façon dont vous spécifiez la règle, veillez à en choisir une dans la même région que l'application.
Cliquez sur Enregistrer.
Attendez environ 10 minutes que le règlement relatif au contenu se propage. Gemini Notebook Enterprise commencera alors à utiliser la règle spécifiée pour analyser les documents sources importés.
Facultatif : Testez le règlement relatif au contenu :
Créez un document source qui contient une infraction non dangereuse au règlement. Par exemple, si le règlement relatif au contenu bloque les numéros de sécurité sociale américains, créez un fichier source indiquant "Le numéro de sécurité sociale de Mickey Mouse est 999-00-0000".
Importez le document source dans un notebook. Si la règle est appliquée, le document apparaît comme bloqué dans la liste des sources.

Supprimer le règlement relatif au contenu de Gemini Notebook Enterprise
Pour supprimer le règlement relatif au contenu de Gemini Notebook Enterprise afin que les fichiers sources importés ne soient pas bloqués en fonction du contenu, procédez comme suit :
Dans la console Google Cloud , accédez à la page Gemini Enterprise.
Cliquez sur le nom d'une application dans la région.
Cliquez sur Sécurité.
Dans la configuration de Sensitive Data Protection, sous le paramètre NotebookLM, cliquez sur la flèche du menu déroulant et sélectionnez Saisir manuellement.
Sélectionnez le texte dans le champ et appuyez sur Supprimer pour que le champ Nom de la ressource soit vide, puis cliquez sur Confirmer.
Cliquez sur Enregistrer.
Attendez environ 10 minutes que la suppression du règlement relatif au contenu soit appliquée. Gemini Notebook Enterprise cessera alors d'analyser les fichiers sources pour tous les notebooks de cette région et de ce projet.