גישה ליומני ביקורת של השימוש ב-Gemini Enterprise באמצעות Cloud Logging

בדף הזה מוסבר איך להגדיר יומני ביקורת של השימוש ב-Gemini Enterprise ואיך לגשת אליהם.

מושגים מרכזיים

בקטע הזה נסביר על מושגים חשובים שקשורים ליכולת הצפייה ב-Gemini Enterprise.

קונספט תיאור
יומני ביקורת של השימוש יומני ביקורת של שימוש הם רשומות של פעילויות אדמין וגישות למשאבים ב- Google Cloud . הם מספקים מידע מפורט על מי ביצע איזו פעולה, מתי ומאיפה. היומנים האלה חיוניים לביקורת אבטחה, לתאימות ולהבנה של אופן השימוש במשאבים.

לפני שמתחילים

לפני שמגדירים יומני ביקורת, צריך לוודא שיש לכם את הדברים הבאים:

  • מפעילים את הגדרות ה-observability. מידע נוסף מופיע במאמר בנושא הפעלת הגדרות של יכולת תצפית.
  • כדי להפעיל את יומני הביקורת, צריך להיות לכם תפקיד אדמין של Gemini Enterprise ב-IAM‏ (roles/discoveryengine.agentspaceAdmin).
  • כדי לגשת ל-Cloud Logging, צריך לקבל את תפקיד ה-IAM‏ Logs Viewer (roles/logging.viewer).
  • מוודאים שיצרתם אפליקציית Gemini Enterprise. כדי ליצור אחת, אפשר לעיין במאמר בנושא יצירת אפליקציה.

מידע שתועד

בטבלה הבאה מפורטים נתוני השימוש שנרשמים ביומן של Gemini Enterprise:

נתיב השירות נתונים שתועדו
SearchService.Search

הנתונים נרשמים ביומן במקורות שמשמשים להארקה או כקלט ל-LLM.

בקשה:
  • query
  • user_info

תשובה:
  • attribution_token
  • results.id
AssistantService.Assist

הבקשה והתשובה מהעוזר של Gemini Enterprise נרשמות ביומן.

בקשה:
  • name
  • query.text
  • query.parts

תשובה:
  • assist_token
  • answer.name
  • answer.state
  • answer.replies.grounded_content.text
  • answer.replies.grounded_content.text_grounding_metadata.segments
  • answer.replies.grounded_content.text_grounding_metadata.references
  • answer.skipped_reasons
AssistantService.StreamAssist בקשה:
  • name
  • query.text
  • query.parts
  • agents_spec

תשובה:
  • assist_token
  • answer.name
  • answer.state
  • answer.replies.grounded_content.text
  • answer.replies.grounded_content.text_grounding_metadata.segments
  • answer.replies.grounded_content.text_grounding_metadata.references
  • answer.skipped_reasons
ConversationSearchService.AnswerQuery בקשה:
  • serving_config
  • query.query_id
  • query.text
  • session
  • user_pseudo_id
  • end_user_spec
  • answer_generation_spec.model_spec.model_version
  • answer_generation_spec.prompt_spec.preamble
  • answer_generation_spec.include_citations
  • answer_generation_spec.answer_language_code
  • answer_generation_spec.ignore_adversarial_query
  • answer_generation_spec.ignore_non_answer_seeking_query
  • answer_generation_spec.ignore_jail_breaking_query

תשובה:
  • answer
  • answer_query_token
EngineService.CreateEngine בקשה:
  • engine_id
  • engine.name
  • engine.create_time
  • engine.display_name
  • engine.update_time
  • engine.data_store_ids
  • engine.data_stores

תשובה:
  • engine_id
  • engine.name
  • engine.create_time
  • engine.display_name
  • engine.update_time
  • engine.data_store_ids
  • engine.data_stores
EngineService.UpdateEngine בקשה:
  • engine.name
  • engine.create_time
  • engine.display_name
  • engine.update_time
  • engine.data_store_ids
  • engine.data_stores
  • update_mask

תשובה:
  • engine.name
  • engine.create_time
  • engine.display_name
  • engine.update_time
  • engine.data_store_ids
  • engine.data_stores
AgentService.SetIamPolicy בקשה:
  • policy.bindings.roles
  • policy.bindings.members

תשובה:
  • policy.bindings.roles
  • policy.bindings.members
AgentService.CreateAgent בקשה:
  • parent
  • agent_id
  • agent.name
  • agent.display_name
  • agent.create_time
  • agent.update_time
  • agent.definition_case

תשובה:
  • agent.name
  • agent.display_name
  • agent.create_time
  • agent.update_time
  • agent.definition_case
AgentService.UpdateAgent בקשה:
  • agent.name
  • agent.display_name
  • agent.create_time
  • agent.update_time
  • agent.definition_case
  • update_mask

תשובה:
  • agent.name
  • agent.display_name
  • agent.create_time
  • agent.update_time
  • agent.definition_case
GroundedGenerationService.GenerateGroundedContent בקשה:
  • contents
  • location
  • generation_spec
  • system_instruction
  • safety_settings
  • user_labels
  • grounding_spec.explicit_search_queries
  • grounding_spec.grounding_sources

תשובה:
  • content
  • grounding_metadata
  • grounding_score
DataConnectorService.UpdateDataConnector בקשה:
  • data_connector.name
  • data_connector.create_time
  • data_connector.update_time
  • data_connector.data_source
  • data_connector.refresh_interval
  • data_connector.bap_config

תשובה:
  • data_connector.name
  • data_connector.create_time
  • data_connector.update_time
  • data_connector.data_source
  • data_connector.refresh_interval
  • data_connector.bap_config
AssistantService.AddContextFile בקשה:
  • name
  • file_name

תשובה:
  • session
  • file_id
AssistantService.UploadSessionFile בקשה:
  • name
  • blob.filename

תשובה:
  • file_id
UserEventService.WriteUserEvent בקשה:
  • All fields in the request body

תשובה:
  • לא נרשמים שדות

גישה ליומני ביקורת על השימוש

כדי לגשת ליומני הביקורת של השימוש ב-Gemini Enterprise ולראות אותם:

  1. נכנסים לדף Logs Explorer במסוף Google Cloud .

    כניסה לדף Logs Explorer

  2. בוחרים את Google Cloud הפרויקט שבו הפעלתם את יומני הביקורת.

  3. כדי להציג רק את היומנים של Gemini Enterprise, מזינים את השאילתה הבאה בשדה עורך השאילתות ולוחצים על Run Query:

      logName="projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgemini_enterprise_user_activity" OR logName=~"projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgen_ai.*"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: מזהה הפרויקט.

שליטה בגישה ליומנים

אתם יכולים לשלוט בגישה ליומנים ב-Cloud Logging. הנחיות מפורטות לגבי שיטות בקרת גישה, כולל שימוש בתנאי IAM לגישה ברמת גרנולריות גבוהה, זמינות במאמר בקרת גישה באמצעות IAM.

בקרת גישה שמוגדרת כברירת מחדל

כברירת מחדל, Gemini Enterprise שולח נתונים של Cloud Logging אל קטגוריית _Default. תפקידי ה-IAM הבאים שולטים בגישה לקטגוריה הזו:

בקרת גישה פרטנית

אם הפרויקט מכיל יומנים עם רמות רגישות שונות, אפשר להשתמש בכמה Google Cloud ובכלים של Cloud Logging כדי להגדיר בקרת גישה מפורטת יותר.

אתם יכולים להגדיר בקרת גישה ברמת דיוק גבוהה באמצעות האפשרויות הבאות:

אפשרות תיאור
תנאים לניהול הזהויות והרשאות הגישה הגדרת בקרת גישה פרטנית באמצעות תנאי IAM. מידע נוסף זמין במאמר בנושא תפקידים ביומן.
תצוגות ביומן אפשר להשתמש בתצוגות יומנים כדי להגביל את הגישה של המשתמשים לקבוצת משנה של יומנים בתוך קטגוריה ביומן. מידע נוסף זמין במאמר הגדרת תצוגות של יומנים בקטגוריה ביומן.
פריטי Sink ביומן אפשר להשתמש ב-log sinks כדי להפנות יומנים רגישים לפרויקט נפרד עם גישת IAM מגבילה יותר. מידע נוסף זמין במאמר בנושא ניתוב יומנים ליעדים נתמכים.
תגים אפשר להשתמש בתגים כדי לנהל את גישת IAM לקטגוריות נפרדות של יומנים בפרויקט. מידע נוסף זמין במאמר בנושא שימוש בתגים לניהול הגישה למאגרי יומנים.
בקרת גישה ברמת השדה אפשר להשתמש בבקרת גישה ברמת השדה כדי להסתיר שדות ספציפיים ברשומות היומן או להגביל את הגישה אליהם. מידע נוסף זמין במאמר הגדרת גישה ברמת השדה.

המאמרים הבאים

  • כדי להשבית את הרישום ביומן של קלט ההנחיות ופלט התשובות, אפשר לעיין במאמר בנושא השבתת הגדרות הניטור.