Nesta página, descrevemos como configurar e acessar os registros de auditoria de uso do Gemini Enterprise.
Principais conceitos
Esta seção apresenta os principais conceitos relacionados à capacidade de observação no Gemini Enterprise.
| Conceito | Descrição |
|---|---|
| Registros de auditoria de uso | Os registros de auditoria de uso são registros de atividades administrativas e acessos nos recursos do Google Cloud . Eles fornecem informações detalhadas sobre quem realizou qual ação, quando e de onde. Esses registros são essenciais para auditoria de segurança, compliance e entendimento de como seus recursos estão sendo usados. |
Antes de começar
Antes de configurar os registros de auditoria, verifique se você tem o seguinte:
- Ative as configurações de capacidade de observação. Para mais informações, consulte Ativar as configurações de observabilidade.
- Para ativar o registro de auditoria, você precisa ter o papel do IAM de
Administrador do Gemini Enterprise (
roles/discoveryengine.agentspaceAdmin). - Para acessar o Cloud Logging, é necessário ter o papel do IAM de
Leitor de registros (
roles/logging.viewer). - Verifique se você criou um app Gemini Enterprise. Para criar um, consulte Criar um app.
Informações registradas
A tabela a seguir resume os dados de uso registrados pelo Gemini Enterprise. Cada campo é rotulado da seguinte forma:
- Sensível: o campo pode conter comandos, respostas ou outro conteúdo do cliente. Ele só é registrado quando a configuração Ativar a geração de registros de entradas de comandos e saídas de respostas está ativada. Quando a configuração está desativada, os valores de texto são substituídos por
<elided>e outros valores são omitidos. Para mais informações, consulte Ativar as configurações de observabilidade. - Não sensível: o campo é registrado, esteja a configuração ativada ou não.
- Parcialmente sensível: apenas os subcampos listados são sensíveis. Todos os outros subcampos não são sensíveis.
| Caminho do serviço | Dados registrados |
|---|---|
SearchService.Search |
Registra os dados nas fontes usadas para embasamento ou como entrada de LLM. Solicitação:
Resposta:
|
AssistantService.Assist |
Registra a solicitação e a resposta do assistente do Gemini Enterprise. Solicitação:
Resposta:
|
AssistantService.StreamAssist |
Solicitação:
Resposta:
Um turno pode ser transferido para um agente especializado que executa um modelo diferente. |
ConversationSearchService.AnswerQuery |
Solicitação:
Resposta:
|
EngineService.CreateEngine |
Solicitação:
Resposta:
|
EngineService.UpdateEngine |
Solicitação:
Resposta:
|
AgentService.SetIamPolicy |
Solicitação:
Resposta:
|
AgentService.CreateAgent |
Solicitação:
Resposta:
|
AgentService.UpdateAgent |
Solicitação:
Resposta:
|
AgentService.DeleteAgent |
Solicitação:
Resposta:
|
GroundedGenerationService.GenerateGroundedContent |
Solicitação:
Resposta:
|
DataConnectorService.UpdateDataConnector |
Solicitação:
Resposta:
|
AssistantService.AddContextFile |
Solicitação:
Resposta:
|
AssistantService.UploadSessionFile |
Solicitação:
Resposta:
|
UserEventService.WriteUserEvent |
Solicitação:
Resposta:
|
Acessar registros de auditoria de uso
Para acessar e conferir todos os registros de auditoria de uso do Gemini Enterprise, siga estas etapas:
No console do Google Cloud , acesse a página Análise de registros.
Selecione o projeto do Google Cloud em que você ativou a geração de registros de auditoria.
Para mostrar apenas os registros do Gemini Enterprise, insira a consulta a seguir no campo do editor de consultas e clique em Executar consulta:
logName="projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgemini_enterprise_user_activity" OR logName=~"projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgen_ai.*"Substitua:
PROJECT_ID: ID do projeto.
Controlar o acesso a registros
É possível controlar o acesso aos registros no Cloud Logging. Para orientações detalhadas sobre métodos de controle de acesso, incluindo o uso de condições do IAM para acesso granular, consulte Controle de acesso com o IAM.
Controle de acesso padrão
Por padrão, o Gemini Enterprise envia dados do Cloud Logging para o bucket _Default. Os seguintes papéis do IAM controlam o acesso a esse bucket:
Visualizador de registros papel (
roles/logging.viewer)Papel Visualizador de registros particulares (
roles/logging.privateLogViewer)Papel Acessador de exibição de registros (
roles/logging.viewAccessor)
Controle de acesso granular
Se o projeto tiver registros com níveis de sensibilidade variados, use várias ferramentas do Google Cloud e do Cloud Logging para configurar um controle de acesso mais refinado.
É possível configurar o controle de acesso refinado usando as seguintes opções:
| Opção | Descrição |
|---|---|
| Condições do IAM | Configure o controle de acesso refinado usando as condições do IAM. Para mais informações, consulte Papéis do Logging. |
| Visualizações de registro | Use visualizações de registros para limitar o acesso do usuário a um subconjunto de registros em um bucket de registros. Para mais informações, consulte Configurar visualizações de registros em um bucket de registros. |
| Coletores de registros | Use coletores de registros para encaminhar registros sensíveis a um projeto separado com acesso do IAM mais restritivo. Para mais informações, consulte Rotear registros para destinos compatíveis. |
| Tags | Use tags para gerenciar o acesso do IAM a buckets de registros individuais em um projeto. Para mais informações, consulte Usar tags para gerenciar o acesso a buckets de registros. |
| Controle de acesso no nível do campo | Use o controle de acesso no nível do campo para ocultar ou restringir o acesso a campos específicos em entradas de registro. Para mais informações, consulte Configurar o acesso no nível do campo. |
A seguir
- Para desativar a geração de registros de entradas de comandos e saídas de respostas, consulte Desativar as configurações de observabilidade.