Activer Model Armor dans Gemini Notebook Enterprise

Ce document explique comment activer Model Armor pour Gemini Notebook Enterprise. Model Armor est un service Google Cloud qui améliore la sécurité de vos applications d'IA en analysant de manière proactive les requêtes et les réponses fournies à l'aide de Gemini Notebook Enterprise. Cela permet de se protéger contre divers risques et d'assurer des pratiques d'IA responsable. Model Armor est compatible avec Gemini Notebook Enterprise sans frais supplémentaires.

La réponse de Model Armor aux problèmes potentiels dans les requêtes ou les réponses des utilisateurs de Gemini Notebook Enterprise est régie par le type d'application du modèle.

  • Si le type d'application est Inspecter et bloquer, Gemini Notebook Enterprise bloque la requête et affiche un message d'erreur. Il s'agit du type d'application par défaut lorsque vous créez un modèle Model Armor à l'aide de la console.

  • Si le type d'application est Inspecter uniquement, Gemini Notebook Enterprise ne bloque pas les requêtes ni les réponses.

Pour en savoir plus, consultez Définir le type d'application.

Avant de commencer

Assurez-vous que les rôles requis vous sont attribués, ainsi qu'au compte de service :

  • Pour activer Model Armor dans Gemini Notebook Enterprise, vous devez disposer du rôle Administrateur Gemini Enterprise (roles/discoveryengine.agentspaceAdmin).

  • Pour créer des modèles Model Armor, vous devez disposer du rôle Administrateur Model Armor (roles/modelarmor.admin).

  • Pour appeler les API Model Armor, vous devez disposer du rôle Utilisateur Model Armor (roles/modelarmor.user).

  • Si votre modèle Model Armor se trouve dans un projet différent de votre notebook dans Gemini Notebooks Enterprise, le projet du modèle doit accorder le rôle Utilisateur Model Armor (roles/modelarmor.user) au compte de service du notebook. L'ID du compte de service est service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com, où PROJECT_NUMBER correspond au numéro de projet de votre instance Gemini Notebooks Enterprise.

Créer un modèle Model Armor

Vous pouvez créer et utiliser le même modèle Model Armor pour les requêtes utilisateur et les réponses de l'assistant, ou vous pouvez créer deux modèles Model Armor distincts. Pour en savoir plus, consultez Créer et gérer des modèles Model Armor.

Lorsque vous créez un modèle Model Armor pour Gemini Notebook Enterprise, tenez compte des configurations suivantes :

  • Vous pouvez créer des modèles Model Armor de manière centralisée dans un projet et les réutiliser dans différents projets. Si vous utilisez un modèle multiprojet, assurez-vous que les autorisations multiprojets sont configurées comme décrit dans Avant de commencer.

  • Sélectionnez Multirégional dans le champ Régions. Le tableau suivant vous montre comment mapper les régions de modèle Model Armor aux régions Gemini Notebooks Enterprise :

    Gemini Notebook Enterprise multirégion Model Armor multirégion
    Monde
    • États-Unis (plusieurs régions aux États-Unis)
    • UE (plusieurs régions dans l'Union européenne)
    États-Unis (plusieurs régions aux États-Unis) États-Unis (plusieurs régions aux États-Unis)
    UE (plusieurs régions dans l'Union européenne) UE (plusieurs régions dans l'Union européenne)
  • Google ne recommande pas de configurer Cloud Logging dans le modèle Model Armor pour Gemini Notebook Enterprise. Cette configuration peut exposer des données sensibles aux utilisateurs disposant du rôle IAM Lecteur des journaux privés (roles/logging.privateLogViewer). Envisagez plutôt l'une des options suivantes :

    • Si vous devez consigner les données qui transitent par le modèle Model Armor, vous pouvez rediriger les journaux vers un stockage sécurisé tel que BigQuery, qui offre des contrôles d'accès plus stricts. Pour en savoir plus, consultez Acheminer les journaux vers des destinations compatibles.

    • Vous pouvez configurer les journaux d'audit pour l'accès aux données afin d'analyser les verdicts de filtrage des requêtes et des réponses générés par Model Armor et de créer des rapports à leur sujet. Pour en savoir plus, consultez Configurer les journaux d'audit.

Configurer Gemini Notebook Enterprise avec les modèles Model Armor

Les étapes suivantes décrivent comment ajouter les modèles Model Armor à Gemini Notebook Enterprise.

REST

Pour ajouter les modèles Model Armor à Gemini Notebook Enterprise, exécutez la commande suivante :

curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
  "customerProvidedConfig": {
    "notebooklmConfig": {
      "modelArmorConfig": {
        "userPromptTemplate": "QUERY_PROMPT_TEMPLATE",
        "responseTemplate": "RESPONSE_PROMPT_TEMPLATE"
      }
    }
  }
}'

Remplacez les éléments suivants :

  • PROJECT_ID : par l'ID du projet.
  • PROJECT_NUMBER : numéro de votre projet Google Cloud .
  • ENDPOINT_LOCATION : région multirégionale pour votre requête API. Spécifiez l'une des valeurs suivantes :
    • us pour l'emplacement multirégional US
    • eu pour l'emplacement multirégional EU
    • global pour l'emplacement mondial
    Pour en savoir plus, consultez Spécifier un emplacement multirégional pour votre datastore.
  • QUERY_PROMPT_TEMPLATE : nom de ressource des modèles Model Armor que vous avez créés.

    Pour obtenir le nom de la ressource, suivez les étapes de la documentation Afficher un modèle Model Armor et copiez la valeur Nom de la ressource.

  • RESPONSE_PROMPT_TEMPLATE : nom de ressource des modèles Model Armor que vous avez créés. Vous pouvez utiliser des modèles Model Armor créés dans le même projet ou dans un autre projet.

Tester si le modèle Model Armor est activé

Après avoir configuré le modèle Model Armor, testez si Gemini Notebook Enterprise examine et bloque de manière proactive les requêtes et les réponses des utilisateurs en fonction des niveaux de confiance définis dans les filtres Model Armor.

Lorsque le modèle Model Armor est configuré sur Inspecter et bloquer les requêtes qui enfreignent le règlement, le message suivant s'affiche :

Console

Par exemple, le message de non-respect des règles suivant s'affiche :

Affiche le message qu'un utilisateur reçoit lorsqu'il enfreint le modèle Model Armor activé pour Gemini Notebook Enterprise.
Message de non-respect des règles Model Armor

REST

Réponse JSON incluant les éléments suivants :

Par exemple : json "answer.state": "SKIPPED", "answer.assist_skipped_reasons": "CUSTOMER_POLICY_VIOLATION_REASON"

Supprimer les modèles Model Armor de Gemini Notebook Enterprise

Pour supprimer les modèles Model Armor de Gemini Notebook Enterprise, exécutez la commande suivante :

REST

curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
  "customerProvidedConfig": {
    "notebooklmConfig": {
      "modelArmorConfig": {}
    }
  }
}'

Remplacez les éléments suivants :

  • PROJECT_ID : par l'ID du projet.
  • PROJECT_NUMBER : numéro de votre projet Google Cloud .
  • ENDPOINT_LOCATION : région multirégionale pour votre requête API. Spécifiez l'une des valeurs suivantes :
    • us pour l'emplacement multirégional US
    • eu pour l'emplacement multirégional EU
    • global pour l'emplacement mondial
    Pour en savoir plus, consultez Spécifier un emplacement multirégional pour votre datastore.

Configurer les journaux d'audit

Model Armor enregistre les journaux d'audit d'accès aux données que vous pouvez utiliser pour analyser les verdicts de filtrage des requêtes et des réponses. Ces journaux ne contiennent pas les requêtes des utilisateurs ni les réponses de Gemini Notebook Enterprise. Vous pouvez donc les utiliser sans risque pour les rapports et les analyses. Pour en savoir plus, consultez Journalisation des audits pour Model Armor.

Pour accéder à ces journaux, vous devez disposer du rôle IAM Lecteur des journaux privés (roles/logging.privateLogViewer).

Activer les journaux d'audit des accès aux données

Pour activer les journaux d'audit des accès aux données, procédez comme suit :

  1. Dans la console Google Cloud , accédez à IAM et administration > Journaux d'audit.

  2. Sélectionnez l'API Model Armor.

  3. Dans la section Type d'autorisation, sélectionnez le type d'autorisation Lecture des données.

  4. Cliquez sur Enregistrer.

Examiner les journaux d'audit des accès aux données

Pour examiner les journaux d'audit pour l'accès aux données, procédez comme suit :

  1. Dans la console Google Cloud , accédez à l'explorateur de journaux.

  2. Recherchez les noms de méthodes suivants dans les journaux :

    • google.cloud.modelarmor.v1.ModelArmor.SanitizeUserPrompt pour afficher les demandes des utilisateurs qui ont été examinées.

    • google.cloud.modelarmor.v1.ModelArmor.SanitizeModelResponse pour afficher les réponses filtrées.