Para proteger adequadamente um app Gemini Enterprise e reduzir o risco de exfiltração de dados, configure um perímetro do VPC Service Controls. Usando VPC Service Controls e Access Context Manager, você pode proteger e controlar o acesso ao app Gemini Enterprise e aos dados corporativos conectados.
Configurar o VPC Service Controls com o Gemini Enterprise
Para proteger os recursos do Gemini Enterprise usando o VPC Service Controls, faça o seguinte:
Verifique se você tem um perímetro do VPC Service Controls configurado. É possível criar um novo perímetro especificamente para o app Gemini Enterprise ou usar um perímetro atual que hospede recursos relacionados.
Para mais informações sobre perímetros de serviço, consulte Detalhes e configuração do perímetro de serviço.
Adicione o Google Cloud projeto que contém o app Gemini Enterprise à lista de recursos protegidos no perímetro de serviço.
Adicione as seguintes APIs à lista de serviços restritos para o perímetro:
- API Discovery Engine:
discoveryengine.googleapis.com
- API Discovery Engine:
Depois que o perímetro de serviço é ativado e a API Discovery Engine é listada como um serviço restrito, o VPC Service Controls implementa as seguintes medidas de segurança:
A API
discoveryengine.googleapis.comnão pode mais ser acessada pela Internet pública.O acesso à interface do usuário do Gemini Enterprise é bloqueado, exceto quando permitido pelas regras de entrada.
As ações do Gemini Enterprise são bloqueadas e não podem ser criadas ou usadas até que você entre em contato com seu representante do Google e peça para que cada serviço seja adicionado à lista de permissões. Para mais informações, consulte Usar ações após ativar o VPC Service Controls.
Restringir o acesso público usando o Access Context Manager
Os aplicativos do Gemini Enterprise são disponibilizados publicamente na Internet. Por padrão, o Gemini Enterprise exige que os usuários se autentiquem e exige autorização para acesso. O VPC Service Controls e o Access Context Manager oferecem controles adicionais que podem ser usados para restringir o acesso.
Usando o Access Context Manager, é possível definir um controle de acesso refinado e baseado em atributos para projetos e recursos em Google Cloud. Para fazer isso, defina uma política de acesso, que é um contêiner de toda a organização para níveis de acesso e perímetros de serviço.
Os níveis de acesso descrevem os requisitos que precisam ser atendidos para que uma solicitação seja honrada. Por exemplo, é possível restringir solicitações com base no seguinte:
- Tipo de dispositivo e sistema operacional (requer uma licença do Chrome Enterprise Premium)
- Endereço IP
- Identidade do usuário
Nessa arquitetura de referência, um nível de acesso de sub-rede IP pública é usado para criar a política de acesso do VPC Service Controls.
Para restringir o acesso ao Gemini Enterprise usando o Access Context Manager, siga as instruções em Como criar um nível de acesso básico para criar um nível de acesso básico. Especifique as seguintes opções:
Em Criar condições em, escolha Modo básico.
No campo Título do nível de acesso, insira
corp-public-block.Na seção Condições, em Se a condição for atendida, retorne, selecione TRUE.
Em Sub-redes de IP, selecione IP público.
Para o intervalo de endereços IP, especifique seu endereço IP externo.
Aplicar o VPC Service Controls aos armazenamentos de dados atuais
Não é possível aplicar um perímetro do VPC Service Controls a um projeto com armazenamentos de dados atuais.
Para aplicar o VPC Service Controls a um repositório de dados atual:
Exclua e recrie o repositório de dados.
Isso aplica os controles de serviço e permite que o tráfego flua corretamente.
Usar ações após ativar o VPC Service Controls
O objetivo principal do VPC Service Controls é evitar a exfiltração de dados criando um perímetro de serviço seguro em torno dos seus projetos e recursos. As ações do Gemini Enterprise, como enviar um e-mail ou criar um ticket do Jira, são consideradas caminhos potenciais para que os dados saiam desse perímetro seguro. Como essas ações podem interagir com serviços externos ou acessar dados sensíveis, o VPC Service Controls as bloqueia para garantir a integridade do limite de segurança.
Quando você ativa o VPC Service Controls em um Google Cloud projeto que contém um app Gemini Enterprise, a criação e o uso de ações do assistente do Gemini Enterprise são bloqueados por padrão, e a UI impede que você crie novas ações. Entre em contato com seu representante do Google e peça para que o serviço seja adicionado a uma lista de permissões e ativado para uso no perímetro de serviço.
Somente os armazenamentos de dados e domínios na lista de permissões de um projeto podem executar e fazer chamadas de rede que saem do perímetro seguro. É fundamental que a adição de uma conexão à lista de permissões também adicione domínios conhecidos e essenciais exigidos por esse repositório de dados, como graph.microsoft.com e api.atlassian.com.
Os domínios exclusivos, como your-company.atlassian.net ou your-company.com, também exigem uma entrada na lista de permissões. Forneça esses domínios ao entrar em contato com seu representante do Google para adicioná-los à lista de permissões.