本页面介绍了如何设置和访问 Gemini Enterprise 的使用情况审核日志。
主要概念
本部分介绍了与 Gemini Enterprise 中的可观测性相关的主要概念。
| 概念 | 说明 |
|---|---|
| 使用情况审核日志 | 使用情况审核日志是 Google Cloud 资源中的管理活动和访问情况的记录。它们提供了有关谁在何时何地执行了什么操作的详细信息。这些日志对于安全审核、合规性以及了解资源的使用方式至关重要。 |
准备工作
在配置审核日志之前,请确保您已完成以下操作:
- 开启可观测性设置。如需了解详情,请参阅 开启可观测性设置。
- 如需开启审核日志记录,您必须具有
Gemini Enterprise Admin
IAM 角色 (
roles/discoveryengine.agentspaceAdmin)。 - 如需访问 Cloud Logging,您必须具有
Logs Viewer
IAM 角色 (
roles/logging.viewer)。 - 确保您已创建 Gemini Enterprise 应用。如需创建应用,请参阅 创建应用。
记录的信息
下表汇总了 Gemini Enterprise 记录的使用情况数据:
| 服务路径 | 记录的数据 |
|---|---|
SearchService.Search |
记录用于 grounding 或作为 LLM 输入的来源的数据。 请求:
回答:
|
AssistantService.Assist |
记录来自 Gemini Enterprise 助理的请求和回答。 请求:
回答:
|
AssistantService.StreamAssist |
请求:
回答:
|
ConversationSearchService.AnswerQuery |
请求:
回答:
|
EngineService.CreateEngine |
请求:
回答:
|
EngineService.UpdateEngine |
请求:
回答:
|
AgentService.SetIamPolicy |
请求:
回答:
|
AgentService.CreateAgent |
请求:
回答:
|
AgentService.UpdateAgent |
请求:
回答:
|
AgentService.DeleteAgent |
请求:
回答:
|
GroundedGenerationService.GenerateGroundedContent |
请求:
回答:
|
DataConnectorService.UpdateDataConnector |
请求:
回答:
|
AssistantService.AddContextFile |
请求:
回答:
|
AssistantService.UploadSessionFile |
请求:
回答:
|
UserEventService.WriteUserEvent |
请求:
回答:
|
访问使用情况审核日志
如需访问和查看所有 Gemini Enterprise 使用情况审核日志,请按以下步骤操作:
在 Google Cloud 控制台中,前往 Logs Explorer 页面。
选择您为其启用了审核日志记录的 Google Cloud 项目。
如需仅显示 Gemini Enterprise 日志,请在查询 编辑器字段中输入以下查询,然后点击 运行查询:
logName="projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgemini_enterprise_user_activity" OR logName=~"projects/PROJECT_ID/logs/discoveryengine.googleapis.com%2Fgen_ai.*"替换以下内容:
PROJECT_ID:您的项目的 ID。
控制对日志的访问权限
您可以在 Cloud Logging 中控制对日志的访问权限。如需详细了解访问权限控制方法(包括使用 IAM 条件进行精细访问),请参阅 使用 IAM 进行访问权限控制。
默认访问权限控制
默认情况下,Gemini Enterprise 会将 Cloud Logging 数据发送到 _Default 存储桶。以下 IAM 角色控制对此存储桶的访问权限:
日志查看者 角色 (
roles/logging.viewer)专用日志查看者 角色 (
roles/logging.privateLogViewer)日志视图访问者 角色 (
roles/logging.viewAccessor)
精细访问权限控制
如果您的项目包含敏感程度各不相同的日志,您可以使用 多个 Google Cloud 和 Cloud Logging 工具来配置更 精细的访问权限控制。
您可以使用以下选项配置精细访问权限控制:
| 选项 | 说明 |
|---|---|
| IAM 条件 | 使用 IAM 条件设置精细访问权限控制。如需了解详情,请参阅 Logging 角色。 |
| 日志视图 | 使用日志视图将用户访问权限限制为日志存储桶中的部分 日志。如需了解详情,请参阅 在日志存储桶上配置日志视图。 |
| 日志接收器 | 使用日志接收器将敏感日志路由到具有更 严格 IAM 访问权限的单独项目。如需了解详情,请参阅 将日志路由到支持的目的地。 |
| 标记 | 使用标记管理对项目内各个日志存储分区的 IAM 访问权限。如需了解详情,请参阅 使用标记管理对日志存储分区的访问权限。 |
| 字段级访问权限控制 | 使用字段级访问权限控制来隐藏或限制对日志条目中特定字段 的访问权限。如需了解详情,请参阅 配置字段级访问权限。 |
后续步骤
- 如需关闭提示输入和回答输出的日志记录,请参阅 关闭可观测性设置。