Kunci enkripsi yang dikelola pelanggan

Secara default, Gemini Notebook Enterprise mengenkripsi konten pelanggan dalam penyimpanan. Gemini Notebook Enterprise menangani enkripsi untuk Anda tanpa tindakan tambahan apa pun dari pihak Anda. Opsi ini disebut Enkripsi default Google.

Jika ingin mengontrol kunci enkripsi, Anda dapat menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) di Cloud KMS dengan layanan yang terintegrasi dengan CMEK, termasuk Gemini Notebook Enterprise. Dengan menggunakan kunci Cloud KMS, Anda dapat mengontrol tingkat perlindungan , lokasi, jadwal rotasi, izin penggunaan dan akses, serta batasan kriptografisnya. Dengan Cloud KMS, Anda juga dapat melacak penggunaan kunci, melihat log audit, dan mengontrol siklus proses kunci. Bukan Google yang memiliki dan mengelola kunci enkripsi kunci (KEK) simetris yang melindungi data Anda. Andalah yang mengontrol dan mengelola kunci ini di Cloud KMS.

Setelah Anda menyiapkan resource dengan CMEK, pengalaman mengakses resource Gemini Notebook Enterprise akan mirip dengan penggunaan enkripsi default Google. Untuk mengetahui informasi selengkapnya tentang opsi enkripsi, lihat Kunci enkripsi yang dikelola pelanggan (CMEK).

Saat kunci CMEK didaftarkan, Gemini Notebook Enterprise akan memanggil Cloud KMS secara berkala untuk mempertahankan instance data Anda yang terisolasi secara logis. Hal ini terjadi meskipun konfigurasi CMEK tidak ditetapkan sebagai default dan tidak ada aplikasi atau konektor data yang menggunakannya. Penggunaan berasal dari penyiapan dan menjalankan instance, bukan dari volume data atau jumlah pengguna yang mengaksesnya. Lihat Harga Cloud Key Management Service.

Untuk menghentikan sepenuhnya semua penggunaan Cloud KMS, Anda harus membatalkan pendaftaran kunci Cloud KMS, menonaktifkan kunci, atau mencabut izinnya. Menonaktifkan Gemini Notebook Enterprise API tidak akan menghapus CmekConfig atau data Anda, dan Anda akan terus ditagih untuk penggunaan CMEK.

Batasan Cloud KMS di Gemini Notebook Enterprise

Batasan berikut berlaku untuk kunci CMEK (Cloud KMS) di Gemini Notebook Enterprise:

  • Kunci tidak dapat diubah atau dirotasi.

  • Anda tidak dapat mengubah setelan enkripsi notebook setelah dibuat. Notebook yang tidak dilindungi tidak dapat dilindungi nanti, dan perlindungan tidak dapat dihapus.

  • Anda harus menggunakan instance multi-region AS atau Uni Eropa (bukan global). Untuk mengetahui informasi selengkapnya tentang multi-region dan residensi data, termasuk batas yang terkait dengan penggunaan lokasi non-global, lihat lokasi.
  • Jika Anda perlu mendaftarkan lebih dari satu kunci untuk project, hubungi tim akun Google Anda untuk meminta peningkatan kuota untuk konfigurasi CMEK, dengan memberikan alasan mengapa Anda memerlukan lebih dari satu kunci.

    Batasan berikut berlaku untuk EKM atau HSM dengan CMEK:

    • Kuota EKM dan HSM Anda untuk panggilan enkripsi dan dekripsi harus memiliki headroom minimal 1.000 QPM. Untuk mengetahui cara memeriksa kuota, lihat Memeriksa kuota Cloud KMS.

    • Jika menggunakan EKM, kunci harus dapat dijangkau selama lebih dari 90% dari jangka waktu yang lebih lama dari 30 detik. Jika kunci tidak dapat dijangkau selama jangka waktu ini, hal tersebut dapat berdampak negatif pada pengindeksan dan kesegaran penelusuran.

    • Jika ada masalah penagihan, masalah di luar kuota yang persisten, atau masalah ketidakmampuan untuk dijangkau yang persisten selama lebih dari 12 jam, layanan akan otomatis menonaktifkan CmekConfig yang terkait dengan kunci EKM atau HSM.

Sebelum memulai

Pastikan Anda memenuhi prasyarat berikut:

  • Buat kunci Cloud KMS simetris multi-region. Lihat Membuat key ring dan Membuat kunci di dokumentasi Cloud KMS.

    • Tetapkan periode rotasi ke Tidak pernah (Rotasi manual).

    • Untuk Lokasi, pilih Multi-region, lalu pilih europe atau us dari menu drop-down.

  • Peran IAM CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) pada kunci telah diberikan kepada agen layanan Discovery Engine. Akun agen layanan memiliki alamat email yang menggunakan format berikut: format: service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com. Untuk mengetahui petunjuk umum tentang cara menambahkan peran ke agen layanan, lihat Memberikan atau mencabut satu peran.

  • Peran IAM CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) pada kunci telah diberikan kepada agen layanan Cloud Storage. Jika peran ini tidak diberikan, impor data untuk instance yang dilindungi CMEK akan gagal karena Discovery Engine tidak dapat membuat bucket dan direktori sementara yang dilindungi CMEK yang diperlukan untuk impor.

  • Jangan siapkan instance apa pun yang ingin Anda kelola dengan kunci Anda hingga setelah Anda menyelesaikan pendaftaran kunci petunjuk di halaman ini.

Mendaftarkan kunci Cloud KMS

Untuk mengenkripsi data menggunakan CMEK, Anda harus mendaftarkan kunci multi-region. Secara opsional, jika data Anda memerlukan kunci satu region, misalnya, saat menggunakan konektor pihak ketiga, Anda juga perlu mendaftarkan kunci satu region.

Sebelum memulai

Pastikan hal berikut:

  • Region belum dilindungi oleh kunci. Prosedur di bawah akan gagal jika kunci sudah terdaftar untuk region melalui perintah REST. Untuk menentukan apakah ada kunci aktif di Gemini Notebook Enterprise untuk suatu lokasi, lihat Melihat kunci Cloud KMS.

Prosedur

REST

Untuk mendaftarkan kunci Anda sendiri untuk Gemini Notebook Enterprise, ikuti langkah-langkah berikut:

  1. Panggil UpdateCmekConfig metode dengan kunci yang ingin Anda daftarkan.

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json" \
    -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"
    

    Ganti kode berikut:

    • KMS_PROJECT_ID: ID project Anda yang berisi kunci. Nomor project tidak akan berfungsi.
    • KMS_LOCATION: multi-region kunci Anda: us atau europe.
    • KEY_RING: nama key ring yang menyimpan kunci.
    • KEY_NAME: nama kunci.
    • PROJECT_ID: ID project Anda yang berisi instance.
    • LOCATION: multi-region instance Anda: us atau eu.
    • CMEK_CONFIG_ID: tetapkan ID unik untuk resource CmekConfig, misalnya, default_cmek_config.
    • SET_DEFAULT: tetapkan ke true untuk menggunakan kunci sebagai kunci default untuk instance berikutnya yang dibuat di multi-region.

  2. Pastikan kunci Anda siap digunakan sebelum Anda menyiapkan instance. Kunci yang terdaftar tidak dapat melindungi notebook hingga siap. Kunci terdaftar Anda mungkin memerlukan waktu hingga 24 jam agar siap digunakan dengan Gemini Notebook Enterprise. Lihat Memastikan Gemini Notebook Enterprise dilindungi oleh kunci.

    Untuk melacak operasi pendaftaran, Anda dapat mencatat nilai name yang ditampilkan oleh metode dan mengikuti Mendapatkan detail tentang operasi yang berjalan lama operasi.

  3. Siapkan instance. Untuk mengetahui petunjuknya, lihat Menyiapkan Gemini Notebook Enterprise.

Konsol

Prosedur

Untuk mendaftarkan kunci Anda sendiri untuk Gemini Notebook Enterprise, ikuti langkah-langkah berikut:

  1. Di Google Cloud konsol, buka halaman Gemini Enterprise.

    Gemini Enterprise

  2. Klik Settings, lalu pilih tab CMEK.

  3. Klik Add key untuk lokasi us atau eu.

    Klik tambahkan kunci untuk lokasi.
    Klik tambahkan kunci.
    1. Klik drop-down Select a Cloud KMS key, lalu pilih kunci.

      • Jika kunci berada di project lain, klik Switch project, klik nama project Anda, ketik nama kunci yang Anda buat, lalu pilih kunci.

      • Jika Anda mengetahui nama resource kunci, klik Enter manually, tempel nama resource kunci, lalu klik Save.

    2. Klik OK > Save.

  4. Pastikan kunci Anda siap digunakan sebelum Anda menyiapkan instance. Kunci yang terdaftar tidak dapat melindungi notebook hingga siap. Kunci terdaftar Anda mungkin memerlukan waktu hingga 24 jam agar siap digunakan dengan Gemini Notebook Enterprise. Lihat Memastikan Gemini Notebook Enterprise dilindungi oleh kunci.

  5. Siapkan instance. Untuk mengetahui petunjuknya, lihat Menyiapkan Gemini Notebook Enterprise.

Tindakan ini akan mendaftarkan kunci Anda, sehingga membuat CmekResource yang disebut default_cmek_config.

Data yang di-ingest mungkin memerlukan waktu beberapa jam untuk muncul di hasil penelusuran.

Membatalkan pendaftaran kunci Cloud KMS

Untuk membatalkan pendaftaran kunci dari Gemini Notebook Enterprise, ikuti langkah-langkah berikut:

  1. Panggil metode DeleteCmekConfig dengan nama resource CmekConfig yang ingin Anda batalkan pendaftarannya.

    curl -X DELETE \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"
    

    Ganti kode berikut:

    • LOCATION: multi-region instance Anda: us atau eu.
    • PROJECT_ID: ID project Anda yang berisi instance.
    • CMEK_CONFIG_ID: ID resource CmekConfig. Jika Anda mendaftarkan kunci menggunakan konsol, ID-nya adalah default_cmek_config.

    Contoh panggilan dan respons curl terlihat seperti ini:

    $ curl -X DELETE
    -H "Authorization: Bearer $(gcloud auth print-access-token)"
    "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config"
     
    {
     "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789",
     "metadata": {
      "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata"
     }
    }
    

  2. Opsional: Catat nilai name yang ditampilkan oleh metode dan ikuti petunjuk di Mendapatkan detail tentang operasi yang berjalan lama untuk melihat kapan operasi selesai.

    Menghapus CmekConfig adalah operasi yang berjalan lama dan dapat memerlukan waktu hingga beberapa hari untuk diselesaikan. Hal ini karena resource terenkripsi yang mendasarinya sepenuhnya dihentikan penyediaannya sebelum CmekConfig dihapus.

Memastikan Gemini Notebook Enterprise dilindungi oleh kunci

Jika ingin mengonfirmasi bahwa kunci Anda siap digunakan dan Gemini Notebook Enterprise dilindungi oleh kunci Anda, ikuti langkah-langkah berikut:

  1. Panggil metode ListCmekConfigs:

      curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"
    

    Ganti kode berikut:

    • LOCATION: multi-region instance Anda: us atau eu.
    • PROJECT_ID: ID project Google Cloud Anda yang berisi data.
  2. Tinjau output dari perintah. CmekConfig siap digunakan jika semua hal berikut ada dalam output:

    • "state": "ACTIVE"
    • "isDefault": true
    • "notebooklmState": NOTEBOOK_LM_READY

Jika kunci Cloud KMS dinonaktifkan atau dicabut

Jika kunci dinonaktifkan atau izin untuk kunci dicabut, instance akan berhenti meng-ingest data dan berhenti menayangkan data dalam waktu 15 menit. Anda dapat mengaktifkan kembali kunci dalam waktu 30 hari untuk melanjutkan operasi sebelum konfigurasi CMEK berakhir masa berlakunya dan data terkait dihapus secara permanen. Namun, mengaktifkan kembali kunci atau memulihkan izin memerlukan waktu yang lama. Instance mungkin memerlukan waktu hingga 24 jam sebelum dapat melanjutkan penayangan data.

Oleh karena itu, jangan nonaktifkan kunci kecuali jika diperlukan. Menonaktifkan dan mengaktifkan kunci pada instance adalah operasi yang memakan waktu. Misalnya, jika kunci berulang kali dialihkan antara nonaktif dan aktif, instance akan memerlukan waktu yang lama untuk mencapai status terlindungi. Menonaktifkan kunci dan mengaktifkannya kembali segera setelahnya dapat menyebabkan waktu henti selama berhari-hari karena kunci pertama-tama dinonaktifkan dari instance dan kemudian diaktifkan kembali.