Este documento descreve como aplicar políticas de conteúdo da Proteção de dados sensíveis a conectores e apps do Gemini Enterprise e a notebooks do Gemini Notebook Enterprise.
Sobre a Proteção de Dados Sensíveis no Gemini Enterprise
As políticas de conteúdo da Proteção de dados sensíveis foram criadas para inspecionar dados em busca de violações ou conteúdo indesejado e escolher quando permitir ou bloquear esse conteúdo. Isso inclui bloquear material de origem confidencial ou inadequado, como impedir que dados sensíveis sejam mostrados aos usuários e bloquear uploads de arquivos para o assistente ou o Gemini Notebook Enterprise se eles violarem a política. Esse recurso aumenta a segurança dos seus apps do Gemini Enterprise, protegendo contra vários riscos e garantindo práticas de IA responsável.
A Proteção de Dados Sensíveis e o Model Armor trabalham juntos
A Proteção de Dados Sensíveis e o Model Armor trabalham juntos no Gemini Enterprise para oferecer uma defesa de segurança em camadas aos seus dados. Elas protegem diferentes aspectos das suas interações com a IA.
A Proteção de Dados Sensíveis protege os dados recebidos
Para conectores de dados, a Proteção de Dados Sensíveis impede que dados sensíveis sejam ingeridos ou indexados. As políticas de conteúdo podem inspecionar vários tipos de conteúdo, incluindo conteúdo textual (com OCR para imagens), detecção de objetos em imagens, segurança de imagens, documentos avançados (como PDF, DOCx, PPTx e XLSx) com imagens incorporadas e rótulos de metadados (rótulos de sensibilidade da Microsoft e do Google Workspace). A Proteção de Dados Sensíveis se concentra em garantir que apenas informações em conformidade entrem no sistema como fonte.
Para fontes enviadas ao assistente e ao Gemini Notebook Enterprise, se o conteúdo violar a política de conteúdo, a fonte não será enviada.
O Model Armor protege o caminho de veiculação
O Model Armor ajuda a proteger a interação do usuário no Gemini Enterprise, verificando os comandos antes do processamento do LLM e nas respostas do modelo antes da entrega ao usuário. Ao filtrar comandos, o Model Armor protege contra injeção de comandos e URLs maliciosos. Se uma política for violada, o Gemini Enterprise vai bloquear a solicitação e mostrar uma mensagem de erro.
Para mais informações sobre como usar o Model Armor com o Gemini Enterprise, consulte Ativar o Model Armor.
Fontes compatíveis
As políticas de conteúdo da Proteção de Dados Sensíveis podem inspecionar dados em conectores, marcadores de metadados e envios de arquivos.
Conectores
Você pode aplicar políticas de conteúdo aos seguintes conectores:
Conectores de terceiros:a Proteção de dados sensíveis oferece suporte a conectores de terceiros federados e de ingestão. Para uma lista desses conectores, consulte Conectar uma fonte de dados de terceiros.
Servidores MCP personalizados:a Proteção de Dados Sensíveis é compatível com conteúdo em servidores MCP personalizados. Para informações gerais sobre servidores MCP personalizados, consulte Configurar seu repositório de dados do servidor MCP personalizado.
Conectores do Google Workspace:
Rótulos de metadados
A Proteção de Dados Sensíveis oferece suporte a dois tipos de rótulos de metadados para determinados conectores e uploads:
Rótulos de sensibilidade da Microsoft:também conhecidos como rótulos do Purview Information Protection (MSIP), do Azure Information Protection (AIP) e do Microsoft Information Protection (MIP), são rótulos de sensibilidade aplicados a recursos do Microsoft 365, como Word, Excel e Outlook. Eles incorporam metadados diretamente no arquivo ou no cabeçalho do e-mail para indicar a sensibilidade (por exemplo, "Altamente confidencial" ou "Somente para uso interno"). A Proteção de Dados Sensíveis oferece suporte a rótulos de sensibilidade da Microsoft em conectores da seguinte forma:
Microsoft SharePoint:rótulos em arquivos do Office 365 e PDFs. Os rótulos de sensibilidade da Microsoft em outros tipos de arquivos, como sites e páginas do SharePoint, não são compatíveis.
Microsoft OneDrive:rótulos em arquivos do Office 365 e PDFs.
Microsoft Outlook: rótulos em mensagens de e-mail e eventos da agenda.
Microsoft Teams:rótulos em mensagens de chat.
Uploads diretos e conectores que não são da Microsoft:rótulos em arquivos do Office 365 e PDFs, se eles contiverem rótulos incorporados.
Rótulos do Google Workspace:são usados para classificação de dados em todo o Google Workspace. Os administradores definem esquemas personalizados que os usuários ou sistemas automatizados podem aplicar a itens do Google Workspace para classificá-los (por exemplo, "Confidencial" ou "Interno"). A Proteção de dados sensíveis é compatível com os rótulos do Google Workspace para arquivos nos conectores do Google Workspace e arquivos enviados para o assistente Gemini Enterprise no Google Drive.
Uploads de arquivos
Quando você faz upload de arquivos de uma unidade local, do Google Drive ou do Microsoft OneDrive para o assistente ou o Gemini Notebook Enterprise, a Proteção de dados sensíveis verifica os arquivos e bloqueia uploads que violam a política de conteúdo.
A tabela a seguir lista os tipos de arquivos compatíveis para verificação:
| Tipo MIME | Descrição |
|---|---|
application/pdf |
|
text/html |
HTML |
text/plain |
Texto simples |
application/json |
JSON |
application/vnd.openxmlformats-officedocument.wordprocessingml.document |
Microsoft Word (DOCX) |
application/vnd.openxmlformats-officedocument.presentationml.presentation |
Microsoft PowerPoint (PPTX) |
application/vnd.openxmlformats-officedocument.spreadsheetml.sheet |
Microsoft Excel (XLSX) |
application/vnd.ms-excel.sheet.macroenabled.12 |
Planilha habilitada para macro do Microsoft Excel (XLSM) |
application/xml |
XML |
image/bmp |
Imagem BMP |
image/gif |
Imagem GIF |
image/jpeg |
Imagem JPEG |
image/png |
Imagem PNG |
image/tiff |
Imagem TIFF |
image/svg+xml |
Imagem SVG |
text/csv |
CSV (valores separados por vírgula) |
text/tab-separated-values |
TSV (valores separados por tabulação) |
Edições compatíveis do Gemini Enterprise
Você pode usar a Proteção de dados sensíveis com todas as edições do Gemini Enterprise, exceto a edição Business.
Não há custo adicional para usar a proteção de dados sensíveis.
Regiões compatíveis
A Proteção de Dados Sensíveis é compatível com as multirregiões globais, da UE e dos EUA.
Limitações
As seguintes limitações se aplicam às políticas de proteção de dados sensíveis no Gemini Enterprise:
As políticas de conteúdo não se aplicam ao tipo mais antigo de repositório de dados, como dados do Cloud Storage, do BigQuery ou de sites. Apenas os conectores, que contêm dados de entidades, podem ser protegidos por políticas de conteúdo.
Embora seja possível aplicar uma política de conteúdo de um projeto ao Gemini Enterprise em outro, os dois projetos precisam estar no mesmo perímetro do VPC Service Controls. Para informações gerais sobre o VPC Service Controls para o Gemini Enterprise, consulte Proteger seu app com o VPC Service Controls.
Rótulos do Google Workspace e verificação de conteúdo não são compatíveis com uploads para notebooks do Gemini Notebook Enterprise.
A Proteção de Dados Sensíveis tem limites de suporte a tamanho de arquivo que podem ser diferentes do Gemini Enterprise. Para informações sobre o tamanho máximo de PDFs, arquivos do Office 365, arquivos de texto e arquivos de imagem, consulte Limites da política de conteúdo. Por padrão, as políticas de conteúdo permitem conteúdo em arquivos grandes. No entanto, é possível configurar políticas para bloquear conteúdo em arquivos grandes.
Para conectores da Microsoft que contêm arquivos criptografados, como nem o Gemini Enterprise nem a Proteção de Dados Sensíveis podem descriptografar os arquivos, eles não são verificados quanto a violações de conteúdo. Se os usuários fizerem perguntas sobre o conteúdo, o Gemini Enterprise não poderá responder porque ele está criptografado. Mas, se os usuários fizerem perguntas que podem ser respondidas com snippets e metadados não criptografados, o Gemini Enterprise vai fornecer essas respostas.
Antes de começar
Antes de começar, verifique se você concluiu os seguintes pré-requisitos:
Você tem os papéis necessários atribuídos a você e à conta de serviço do Gemini Enterprise:
Você precisa da função de administrador do Gemini Enterprise.
A conta de serviço do Gemini Enterprise precisa da função de usuário da DLP (
roles/dlp.user).
Para mais informações, consulte Funções obrigatórias em Criar e gerenciar políticas de conteúdo no conjunto de documentação da Proteção de Dados Sensíveis.
Você criou um app Gemini Enterprise ou configurou o Gemini Notebook Enterprise. Para mais informações, consulte Criar um app ou Configurar o Gemini Notebook Enterprise.
Criar uma política de conteúdo
Para preparar uma política de conteúdo de proteção de dados sensíveis para aplicar a um conector ou app do Gemini Enterprise ou ao Gemini Notebook Enterprise, faça o seguinte:
Crie uma política de conteúdo seguindo as instruções em Criar e gerenciar políticas de conteúdo na documentação da Proteção de Dados Sensíveis.
Crie a política na mesma região dos apps em que você quer aplicá-la.
Anote o nome da política. Para adicionar uma política a um conector, você precisa do caminho completo, no formato
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID.
Proteger dados sensíveis em conectores com políticas de conteúdo
Para impedir que as informações da entidade sejam mostradas aos usuários se ela contiver dados sensíveis, aplique uma política de conteúdo de proteção de dados sensíveis ao conector e siga as instruções em Aplicar uma política de conteúdo a um conector do Gemini Enterprise.
Se você precisar remover a política de conteúdo do conector, consulte Remover a política de conteúdo de um conector.
Aplicar uma política de conteúdo a um conector do Gemini Enterprise
Ao aplicar uma política de conteúdo da Proteção de Dados Sensíveis a um conector, você impede que o Gemini Enterprise retorne dados de entidades que contenham conteúdo sensível do conector.
Para alguns tipos de conectores, a aplicação da política de conteúdo também pode bloquear o retorno de dados de entidades com base em rótulos de metadados.
Para aplicar uma política de conteúdo a um conector, faça o seguinte:
No console Google Cloud , acesse a página Gemini Enterprise e clique em Repositórios de dados.
Clique no nome do conector a que você quer aplicar a política.
No campo Política de conteúdo, insira o nome completo do recurso da política de conteúdo.
Depois de inserir a política no campo, ela é aplicada imediatamente.
Opcional: teste a política de conteúdo. Se houver dados no conector que violem a política, peça ao assistente para informar sobre isso.

Remover a política de conteúdo de um conector
Para remover uma política de um conector, faça o seguinte:
No console Google Cloud , acesse a página Gemini Enterprise e clique em Repositórios de dados.
Clique no nome do conector de que você quer remover a política.
Exclua o texto no campo Política de conteúdo e insira um campo vazio.
A política é removida imediatamente.
Proteger uploads para o Google Assistente com políticas de conteúdo
Para proteger os uploads feitos para o assistente de um app Gemini Enterprise, siga as instruções em Aplicar uma política de conteúdo aos uploads do assistente do app Gemini Enterprise.
Se você precisar remover uma política de conteúdo da Proteção de Dados Sensíveis do assistente, consulte Remover a política de conteúdo do assistente.
Aplicar uma política de conteúdo aos envios do assistente
Ao aplicar uma política de conteúdo de proteção de dados sensíveis ao assistente, o Gemini Enterprise verifica e bloqueia arquivos enviados para o app (de um dispositivo local, Google Drive ou Microsoft OneDrive) se eles contiverem conteúdo ou rótulos de metadados que violam a política. Se um usuário tentar fazer upload de um arquivo que viola a política, o upload vai falhar e o arquivo não será adicionado à sessão.
Para aplicar uma política de conteúdo aos envios do assistente, faça o seguinte:
No console Google Cloud , acesse a página Gemini Enterprise.
Clique no nome do app a que você quer aplicar a política.
Clique em Segurança.
Na Configuração da Proteção de Dados Sensíveis, em Configuração do Google Assistente, selecione uma política de conteúdo no menu.
Se a política de conteúdo não estiver no menu, faça o seguinte:
Clique em Trocar projeto para selecionar uma política de outro projeto.
Clique em Inserir manualmente para inserir o caminho da política:
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID.Clique em Criar nova para acessar a página Criar política de conteúdo.
Escolha uma política na mesma região do app.
Clique em Salvar.
Opcional: teste a política:
Crie um arquivo que contenha uma violação inofensiva da política. Por exemplo, se a política de conteúdo bloquear números de CPF ou CNPJ dos EUA, crie um arquivo que contenha "999-00-0000".
Tente fazer upload do arquivo no chat do app. O upload vai falhar e o arquivo será bloqueado.
Remover a política de conteúdo do assistente
Para remover a política de conteúdo dos envios do assistente de um app, faça o seguinte:
No console Google Cloud , acesse a página Gemini Enterprise.
Clique no nome do app.
Clique em Segurança.
Na configuração da Proteção de dados sensíveis, em Configuração do Assistente, clique na seta suspensa e selecione Inserir manualmente.
Exclua o texto no campo Nome do recurso para que ele fique vazio e clique em Confirmar.
Clique em Salvar.
Proteger uploads para o Gemini Notebook Enterprise com uma política de conteúdo
Ao aplicar uma política de conteúdo ao Gemini Notebook Enterprise, os usuários não podem enviar material de origem que viole a política.
Os notebooks do Gemini Notebook Enterprise não estão associados a nenhum app específico. Para aplicar a política de conteúdo a todos os notebooks de um projeto, aplique a política a qualquer app do projeto. Da mesma forma, se você remover uma política de conteúdo de qualquer app no projeto, nenhum dos notebooks associados a ele será protegido pela política.
Procedimentos para adicionar ou remover uma política de conteúdo de proteção de dados sensíveis no Gemini Notebook Enterprise:
Aplicar uma política de conteúdo ao Gemini Notebook Enterprise
Remover a política de conteúdo do Gemini Notebook Enterprise
Aplicar uma política de conteúdo ao Gemini Notebook Enterprise
Ao aplicar uma política de conteúdo ao Gemini Notebook Enterprise, os usuários não podem enviar material de origem que viole a política. Os notebooks do Gemini Notebook Enterprise não estão associados a nenhum app específico. Para aplicar a política de conteúdo a todos os notebooks, aplique a qualquer app no projeto.
No console Google Cloud , acesse a página Gemini Enterprise.
Clique no nome de qualquer app na região em que você quer proteger os notebooks.
Clique em Segurança.
Na Configuração da Proteção de Dados Sensíveis, em Configuração do NotebookLM, selecione uma política de conteúdo no menu.
Se a política de conteúdo não estiver no menu, faça o seguinte:
Clique em Trocar projeto para selecionar uma política de outro projeto.
Clique em Inserir manualmente para inserir o caminho da política
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_NAME.Clique em Criar novo para acessar a página Criar política de conteúdo e siga as instruções acima.
No entanto, escolha uma política na mesma região do app.
Clique em Salvar.
Aguarde aproximadamente 10 minutos para que a política de conteúdo seja propagada. O Gemini Notebook Enterprise vai começar a usar a política especificada para verificar os documentos de origem enviados.
Opcional: teste a política de conteúdo:
Crie um documento de origem que contenha uma violação inofensiva da política. Por exemplo, se a política de conteúdo bloquear números da Previdência Social dos EUA, crie um arquivo de origem que diga "O número da Previdência Social do Mickey Mouse é 999-00-0000".
Faça upload do documento de origem para um notebook. Se a política estiver em vigor, o documento vai aparecer como bloqueado na lista de fontes.

Remover a política de conteúdo do Gemini Notebook Enterprise
Para remover a política de conteúdo do Gemini Notebook Enterprise e evitar que arquivos de origem enviados sejam bloqueados com base no conteúdo, faça o seguinte:
No console Google Cloud , acesse a página Gemini Enterprise.
Clique no nome de qualquer app na região.
Clique em Segurança.
Na Configuração da Proteção de dados sensíveis, em Configuração do NotebookLM, clique na seta suspensa e selecione Inserir manualmente.
Selecione o texto no campo e pressione "Excluir" para que o campo Nome do recurso fique vazio. Em seguida, clique em Confirmar.
Clique em Salvar.
Aguarde cerca de 10 minutos para que a remoção da política de conteúdo seja propagada. O Gemini Notebook Enterprise vai parar de verificar os arquivos de origem de todos os notebooks nessa região e projeto.