בדף הזה מוסבר איך להגדיר יומני ביקורת של השימוש ב-Gemini Enterprise ואיך לגשת אליהם.
מושגים מרכזיים
בקטע הזה נסביר על מושגים חשובים שקשורים ליכולת הצפייה ב-Gemini Enterprise.
| קונספט | תיאור |
|---|---|
| יומני ביקורת של השימוש | יומני ביקורת של שימוש הם רשומות של פעילויות אדמין וגישות למשאבים ב- Google Cloud . הם מספקים מידע מפורט על מי ביצע איזו פעולה, מתי ומאיפה. היומנים האלה חיוניים לביקורת אבטחה, לתאימות ולהבנה של אופן השימוש במשאבים. |
לפני שמתחילים
לפני שמגדירים יומני ביקורת, צריך לוודא שיש לכם את הדברים הבאים:
- מפעילים את הגדרות ה-observability. מידע נוסף מופיע במאמר בנושא הפעלת הגדרות של יכולת תצפית.
- כדי להפעיל את יומני הביקורת, צריך להיות לכם תפקיד אדמין של Gemini Enterprise ב-IAM (
roles/discoveryengine.agentspaceAdmin). - כדי לגשת ל-Cloud Logging, צריך לקבל את תפקיד ה-IAM Logs Viewer (
roles/logging.viewer). - מוודאים שיצרתם אפליקציית Gemini Enterprise. כדי ליצור אחת, אפשר לעיין במאמר בנושא יצירת אפליקציה.
מידע שתועד
בטבלה הבאה מפורטים נתוני השימוש שנרשמים ביומן של Gemini Enterprise:
| נתיב השירות | נתונים שתועדו |
|---|---|
SearchService.Search |
הנתונים נרשמים ביומן במקורות שמשמשים להארקה או כקלט ל-LLM. בקשה:
תשובה:
|
AssistantService.Assist |
הבקשה והתשובה מהעוזר של Gemini Enterprise נרשמות ביומן. בקשה:
תשובה:
|
AssistantService.StreamAssist |
בקשה:
תשובה:
|
ConversationSearchService.AnswerQuery |
בקשה:
תשובה:
|
EngineService.CreateEngine |
בקשה:
תשובה:
|
EngineService.UpdateEngine |
בקשה:
תשובה:
|
AgentService.SetIamPolicy |
בקשה:
תשובה:
|
AgentService.CreateAgent |
בקשה:
תשובה:
|
AgentService.UpdateAgent |
בקשה:
תשובה:
|
GroundedGenerationService.GenerateGroundedContent |
בקשה:
תשובה:
|
DataConnectorService.UpdateDataConnector |
בקשה:
תשובה:
|
AssistantService.AddContextFile |
בקשה:
תשובה:
|
AssistantService.UploadSessionFile |
בקשה:
תשובה:
|
UserEventService.WriteUserEvent |
בקשה:
תשובה:
|
גישה ליומני ביקורת על השימוש
כדי לגשת ליומני הביקורת של השימוש ב-Gemini Enterprise ולראות אותם:
נכנסים לדף Logs Explorer במסוף Google Cloud .
בוחרים את Google Cloud הפרויקט שבו הפעלתם את יומני הביקורת.
כדי להציג רק את היומנים של Gemini Enterprise, מזינים את השאילתה הבאה בשדה עורך השאילתות ולוחצים על Run Query:
logName="projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgemini_enterprise_user_activity" OR logName=~"projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgen_ai.*"מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט.
-
שליטה בגישה ליומנים
אתם יכולים לשלוט בגישה ליומנים ב-Cloud Logging. הנחיות מפורטות לגבי שיטות בקרת גישה, כולל שימוש בתנאי IAM לגישה ברמת גרנולריות גבוהה, זמינות במאמר בקרת גישה באמצעות IAM.
בקרת גישה שמוגדרת כברירת מחדל
כברירת מחדל, Gemini Enterprise שולח נתונים של Cloud Logging אל קטגוריית _Default. תפקידי ה-IAM הבאים שולטים בגישה לקטגוריה הזו:
תפקיד Logs Viewer (
roles/logging.viewer)תפקיד Private Logs Viewer (
roles/logging.privateLogViewer)תפקיד Logs View Accessor (
roles/logging.viewAccessor)
בקרת גישה פרטנית
אם הפרויקט מכיל יומנים עם רמות רגישות שונות, אפשר להשתמש בכמה Google Cloud ובכלים של Cloud Logging כדי להגדיר בקרת גישה מפורטת יותר.
אתם יכולים להגדיר בקרת גישה ברמת דיוק גבוהה באמצעות האפשרויות הבאות:
| אפשרות | תיאור |
|---|---|
| תנאים לניהול הזהויות והרשאות הגישה | הגדרת בקרת גישה פרטנית באמצעות תנאי IAM. מידע נוסף זמין במאמר בנושא תפקידים ביומן. |
| תצוגות ביומן | אפשר להשתמש בתצוגות יומנים כדי להגביל את הגישה של המשתמשים לקבוצת משנה של יומנים בתוך קטגוריה ביומן. מידע נוסף זמין במאמר הגדרת תצוגות של יומנים בקטגוריה ביומן. |
| פריטי Sink ביומן | אפשר להשתמש ב-log sinks כדי להפנות יומנים רגישים לפרויקט נפרד עם גישת IAM מגבילה יותר. מידע נוסף זמין במאמר בנושא ניתוב יומנים ליעדים נתמכים. |
| תגים | אפשר להשתמש בתגים כדי לנהל את גישת IAM לקטגוריות נפרדות של יומנים בפרויקט. מידע נוסף זמין במאמר בנושא שימוש בתגים לניהול הגישה למאגרי יומנים. |
| בקרת גישה ברמת השדה | אפשר להשתמש בבקרת גישה ברמת השדה כדי להסתיר שדות ספציפיים ברשומות היומן או להגביל את הגישה אליהם. מידע נוסף זמין במאמר הגדרת גישה ברמת השדה. |
המאמרים הבאים
- כדי להשבית את הרישום ביומן של קלט ההנחיות ופלט התשובות, אפשר לעיין במאמר בנושא השבתת הגדרות הניטור.