Abilitare Model Armor in Gemini Notebook Enterprise

Questo documento descrive come abilitare Model Armor per Gemini Notebook Enterprise. Model Armor è un Google Cloud servizio che migliora la sicurezza delle applicazioni di AI filtrando in modo proattivo i prompt e le risposte forniti utilizzando Gemini Notebook Enterprise. In questo modo, puoi proteggerti da vari rischi e garantire pratiche di AI responsabile. Model Armor è supportato su Gemini Notebook Enterprise senza costi aggiuntivi.

Model Armor non rimuove né modifica le informazioni che consentono l'identificazione personale (PII) né maschera i dati sensibili. Tuttavia, Gemini Notebook Enterprise blocca qualsiasi risposta che attiva i rilevatori di Sensitive Data Protection.

La risposta di Model Armor a potenziali problemi nelle query o nelle risposte degli utenti di Gemini Notebook Enterprise è regolata dal tipo di applicazione del modello.

  • Se il tipo di applicazione è Ispeziona e blocca, Gemini Notebook Enterprise blocca la richiesta e visualizza un messaggio di errore. Questo è il tipo di applicazione predefinito quando crei un modello Model Armor utilizzando la console.

  • Se il tipo di applicazione è Solo ispeziona, Gemini Notebook Enterprise non blocca le richieste o le risposte.

Per saperne di più, consulta Definire il tipo di applicazione.

Prima di iniziare

Assicurati di avere i ruoli richiesti assegnati a te e al account di servizio:

  • Per abilitare Model Armor in Gemini Notebook Enterprise, devi disporre del ruolo Gemini Enterprise Admin (roles/discoveryengine.agentspaceAdmin).

  • Per creare i modelli Model Armor, devi disporre del ruolo Model Armor Admin (roles/modelarmor.admin).

  • Per chiamare le API Model Armor, devi disporre del ruolo Model Armor User (roles/modelarmor.user).

  • Se il modello Model Armor si trova in un progetto diverso dal notebook in Gemini Notebook Enterprise, il progetto del modello deve concedere il ruolo Model Armor User (roles/modelarmor.user) al service account del notebook. L' ID del account di servizio è service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com, dove PROJECT_NUMBER è il numero di progetto dell'istanza di Gemini Notebook Enterprise.

Creare un modello Model Armor

Puoi creare e utilizzare lo stesso modello Model Armor per i prompt e le risposte degli utenti dell'assistente oppure puoi creare due modelli Model Armor separati. Per saperne di più, consulta Creare e gestire i modelli Model Armor.

Quando crei un modello Model Armor per Gemini Notebook Enterprise, tieni presente queste configurazioni:

  • Puoi creare i modelli Model Armor in modo centralizzato in un progetto e riutilizzarli in progetti diversi. Se utilizzi un modello tra progetti, assicurati che le autorizzazioni tra progetti siano configurate come descritto in Prima di iniziare.

  • Seleziona Multi-regione nel campo Regioni. La tabella seguente mostra come mappare le regioni dei modelli Model Armor alle regioni di Gemini Notebook Enterprise:

    Multi-regione di Gemini Notebook Enterprise Multi-regione di Model Armor
    Globale
    • Stati Uniti (più regioni negli Stati Uniti)
    • UE (più regioni nell'Unione Europea)
    Stati Uniti (più regioni negli Stati Uniti) Stati Uniti (più regioni negli Stati Uniti)
    UE (più regioni nell'Unione Europea) UE (più regioni nell'Unione Europea)
  • Google non consiglia di configurare Cloud Logging nel modello Model Armor per Gemini Notebook Enterprise. Questa configurazione può esporre dati sensibili agli utenti con il ruolo IAM Visualizzatore log privati (roles/logging.privateLogViewer). In alternativa, valuta le seguenti opzioni:

    • Se devi registrare i dati che passano attraverso il modello Model Armor, puoi reindirizzare i log a un archivio sicuro come BigQuery, che offre controlli di accesso più rigorosi. Per saperne di più, consulta Instradare i log verso destinazioni supportate.

    • Puoi configurare gli audit log dell'accesso ai dati per analizzare e generare report sui verdetti di screening di richieste e risposte generati da Model Armor. Per saperne di più, consulta Configurare gli audit log.

Configurare Gemini Notebook Enterprise con i modelli Model Armor

I passaggi seguenti descrivono come aggiungere i modelli Model Armor a Gemini Notebook Enterprise.

REST

Per aggiungere i modelli Model Armor a Gemini Notebook Enterprise, esegui il comando seguente :

curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
  "customerProvidedConfig": {
    "notebooklmConfig": {
      "modelArmorConfig": {
        "userPromptTemplate": "QUERY_PROMPT_TEMPLATE",
        "responseTemplate": "RESPONSE_PROMPT_TEMPLATE"
      }
    }
  }
}'

Sostituisci quanto segue:

  • PROJECT_ID: l'ID progetto.
  • PROJECT_NUMBER: il numero del Google Cloud progetto.
  • ENDPOINT_LOCATION: la multi-regione per la richiesta API. Specifica uno dei seguenti valori:
    • us per la multi-regione Stati Uniti
    • eu per la multi-regione UE
    • global per la località globale
    Per saperne di più, consulta Specifica una multi-regione per il datastore.
  • QUERY_PROMPT_TEMPLATE: il nome della risorsa dei modelli Model Armor che hai creato.

    Per ottenere il nome della risorsa, segui i passaggi descritti nella documentazione Visualizzare un modello Model Armor e copia il valore del nome della risorsa.

  • RESPONSE_PROMPT_TEMPLATE: il nome della risorsa dei modelli Model Armor che hai creato. Puoi utilizzare i modelli Model Armor creati nello stesso progetto o in un progetto diverso.

Verificare se il modello Model Armor è abilitato

Dopo aver configurato il modello Model Armor, verifica se Gemini Notebook Enterprise filtra e blocca in modo proattivo i prompt e le risposte degli utenti in base ai livelli di attendibilità impostati nei filtri Model Armor.

Quando il modello Model Armor è configurato per Ispeziona e blocca le richieste che violano le norme, viene visualizzato il seguente messaggio di violazione delle norme:

Console

Ad esempio, viene visualizzato il messaggio di violazione delle norme:

Mostra il messaggio che un utente riceve quando viola il modello Model Armor abilitato per Gemini Notebook Enterprise.
Messaggio di violazione delle norme di Model Armor

REST

Una risposta JSON che include quanto segue:

Ad esempio: json "answer.state": "SKIPPED", "answer.assist_skipped_reasons": "CUSTOMER_POLICY_VIOLATION_REASON"

Rimuovere i modelli Model Armor da Gemini Notebook Enterprise

Per rimuovere i modelli Model Armor da Gemini Notebook Enterprise, esegui il comando seguente:

REST

curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
  "customerProvidedConfig": {
    "notebooklmConfig": {
      "modelArmorConfig": {}
    }
  }
}'

Sostituisci quanto segue:

  • PROJECT_ID: l'ID progetto.
  • PROJECT_NUMBER: il numero del Google Cloud progetto.
  • ENDPOINT_LOCATION: la multi-regione per la richiesta API. Specifica uno dei seguenti valori:
    • us per la multi-regione Stati Uniti
    • eu per la multi-regione UE
    • global per la località globale
    Per saperne di più, consulta Specifica una multi-regione per il datastore.

Considerazioni sull'utilizzo di Model Armor

Quando utilizzi Model Armor con Gemini Notebook Enterprise, tieni presente quanto segue:

Anonimizzazione e mascheramento Quando Model Armor utilizza un modello Sensitive Data Protection per la scansione di prompt o risposte, Model Armor verifica se il contenuto corrisponde ai criteri del rilevatore definiti nel modello. Sebbene Sensitive Data Protection supporti l'anonimizzazione in base alla configurazione del modello, Model Armor non restituisce i dati anonimizzati o mascherati a Gemini Notebook Enterprise. Se il contenuto attiva uno dei rilevatori di Sensitive Data Protection e il tipo di applicazione è INSPECT_AND_BLOCK, Gemini Notebook Enterprise blocca la richiesta o la risposta anziché anonimizzarla.
Limiti e quote dei token Sebbene non esistano limiti di token diretti quando utilizzi Model Armor con Gemini Notebook Enterprise, la velocità effettiva totale delle valutazioni di Model Armor è comunque regolata indirettamente dalle quote di sistema di Gemini Enterprise e dai limiti di frequenza delle API Model Armor.
Accordo sul livello del servizio Gemini Notebook Enterprise fornisce un accordo sul livello del servizio. Quando Gemini Notebook Enterprise è configurato per utilizzare Model Armor, le query bloccate non vengono conteggiate come violazioni dello SLA, indipendentemente dalla modalità fail-open o fail-closed utilizzata.
Conformità Sia Gemini Notebook Enterprise sia Model Armor offrono varie certificazioni di conformità. Se utilizzati insieme, le certificazioni di conformità effettive sono il sottoinsieme comune di entrambi i prodotti. Esamina le certificazioni di conformità per entrambi i prodotti per assicurarti che soddisfino i requisiti normativi.
Screening dei documenti Se un modello Model Armor è configurato per filtrare i prompt o le risposte degli utenti, il testo del documento estratto dalle origini viene filtrato quando viene inviato nelle richieste. Tuttavia, le immagini incorporate nei documenti non vengono filtrate. Per l'elenco dei tipi di documenti supportati, consulta Screening dei documenti.

Configurare gli audit log

Model Armor registra gli audit log dell'accesso ai dati che puoi utilizzare per analizzare i verdetti di screening di richieste e risposte. Questi log non contengono le query o le risposte degli utenti di Gemini Notebook Enterprise, quindi sono sicuri per la generazione di report e l'analisi. Per saperne di più, consulta Audit log per Model Armor.

Per accedere a questi log, devi disporre del ruolo IAM Visualizzatore log privati (roles/logging.privateLogViewer).

Abilitare gli audit log dell'accesso ai dati

Per abilitare gli audit log dell'accesso ai dati:

  1. Nella Google Cloud console, vai a IAM e amministrazione > Audit log.

  2. Seleziona API Model Armor.

  3. Nella sezione Tipo di autorizzazione, seleziona il tipo di autorizzazione Lettura dati.

  4. Fai clic su Salva.

Esaminare gli audit log dell'accesso ai dati

Per esaminare gli audit log dell'accesso ai dati:

  1. Nella Google Cloud console, vai a Esplora log.

  2. Cerca i seguenti nomi di metodi nei log:

    • google.cloud.modelarmor.v1.ModelArmor.SanitizeUserPrompt per visualizzare le richieste degli utenti sottoposte a screening.

    • google.cloud.modelarmor.v1.ModelArmor.SanitizeModelResponse per visualizzare le risposte sottoposte a screening.