Abilitare Model Armor in Gemini Notebook Enterprise

Questo documento descrive come abilitare Model Armor per Gemini Notebook Enterprise. Model Armor è un Google Cloud servizio che migliora la sicurezza delle applicazioni di AI analizzando in modo proattivo i prompt e le risposte forniti utilizzando Gemini Notebook Enterprise. Questo aiuta a proteggere da vari rischi e garantisce pratiche di AI responsabile. Model Armor è supportato su Gemini Notebook Enterprise senza costi aggiuntivi.

La risposta di Model Armor a potenziali problemi nelle query o nelle risposte degli utenti di Gemini Notebook Enterprise è regolata dal tipo di applicazione del modello.

  • Se il tipo di applicazione è Ispeziona e blocca, Gemini Notebook Enterprise blocca la richiesta e visualizza un messaggio di errore. Questo è il tipo di applicazione predefinito quando crei un modello Model Armor utilizzando la console.

  • Se il tipo di applicazione è Solo ispeziona, Gemini Notebook Enterprise non blocca le richieste o le risposte.

Per saperne di più, consulta Definire il tipo di applicazione.

Prima di iniziare

Assicurati di disporre dei ruoli richiesti assegnati a te e al account di servizio:

  • Per abilitare Model Armor in Gemini Notebook Enterprise, devi disporre del ruolo Amministratore di Gemini Enterprise (roles/discoveryengine.agentspaceAdmin).

  • Per creare i modelli Model Armor, devi disporre del ruolo Amministratore di Model Armor (roles/modelarmor.admin).

  • Per chiamare le API Model Armor, devi disporre del ruolo Utente di Model Armor (roles/modelarmor.user).

  • Se il modello Model Armor si trova in un progetto diverso da il notebook in Gemini Notebook Enterprise, il progetto del modello deve concedere il ruolo Utente di Model Armor (roles/modelarmor.user) al service account del notebook. L' ID del account di servizio è service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com, dove PROJECT_NUMBER è il numero di progetto dell'istanza di Gemini Notebook Enterprise.

Creare un modello Model Armor

Puoi creare e utilizzare lo stesso modello Model Armor per i prompt e le risposte degli utenti dell'assistente oppure puoi creare due modelli Model Armor separati. Per saperne di più, consulta Creare e gestire i modelli Model Armor .

Quando crei un modello Model Armor per Gemini Notebook Enterprise, tieni presente queste configurazioni:

  • Puoi creare i modelli Model Armor in modo centralizzato in un progetto e riutilizzarli in progetti diversi. Se utilizzi un modello tra progetti, assicurati che le autorizzazioni tra progetti siano configurate come descritto in Prima di iniziare.

  • Seleziona Multi-regione nel campo Regioni. La tabella seguente mostra come mappare le regioni dei modelli Model Armor alle regioni di Gemini Notebook Enterprise:

    Multi-regione di Gemini Notebook Enterprise Multi-regione di Model Armor
    Globale
    • Stati Uniti (più regioni negli Stati Uniti)
    • UE (più regioni nell'Unione Europea)
    Stati Uniti (più regioni negli Stati Uniti) Stati Uniti (più regioni negli Stati Uniti)
    UE (più regioni nell'Unione Europea) UE (più regioni nell'Unione Europea)
  • Google non consiglia di configurare Cloud Logging nel modello Model Armor per Gemini Notebook Enterprise. Questa configurazione può esporre dati sensibili agli utenti con il ruolo IAM Visualizzatore log privati (roles/logging.privateLogViewer). In alternativa, valuta le seguenti opzioni:

    • Se devi registrare i dati che passano attraverso il modello Model Armor, puoi reindirizzare i log a un archivio sicuro come BigQuery, che offre controlli di accesso più rigorosi. Per saperne di più, consulta Instrada i log verso destinazioni supportate.

    • Puoi configurare gli audit log dell'accesso ai dati per analizzare e generare report sui verdetti di screening di richieste e risposte generati da Model Armor. Per saperne di più, consulta Configurare gli audit log.

Configurare Gemini Notebook Enterprise con i modelli Model Armor

I passaggi seguenti descrivono come aggiungere i modelli Model Armor a Gemini Notebook Enterprise.

REST

Per aggiungere i modelli Model Armor a Gemini Notebook Enterprise, esegui il comando seguente :

curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
  "customerProvidedConfig": {
    "notebooklmConfig": {
      "modelArmorConfig": {
        "userPromptTemplate": "QUERY_PROMPT_TEMPLATE",
        "responseTemplate": "RESPONSE_PROMPT_TEMPLATE"
      }
    }
  }
}'

Sostituisci quanto segue:

  • PROJECT_ID: l'ID progetto.
  • PROJECT_NUMBER: il numero del Google Cloud progetto.
  • ENDPOINT_LOCATION: la multi-regione per la richiesta API. Specifica uno dei seguenti valori:
    • us per la multi-regione Stati Uniti
    • eu per la multi-regione UE
    • global per la località globale
    Per saperne di più, consulta Specifica una multi-regione per il datastore.
  • QUERY_PROMPT_TEMPLATE: il nome della risorsa dei modelli Model Armor che hai creato.

    Per ottenere il nome della risorsa, segui i passaggi descritti nella documentazione Visualizzare un modello Model Armor e copia il valore del nome della risorsa.

  • RESPONSE_PROMPT_TEMPLATE: il nome della risorsa dei modelli Model Armor che hai creato. Puoi utilizzare i modelli Model Armor creati nello stesso progetto o in un progetto diverso.

Verificare se il modello Model Armor è abilitato

Dopo aver configurato il modello Model Armor, verifica se Gemini Notebook Enterprise analizza e blocca in modo proattivo i prompt e le risposte degli utenti in base ai livelli di attendibilità impostati nei filtri Model Armor.

Quando il modello Model Armor è configurato per Ispeziona e blocca le richieste che violano le norme, viene visualizzato il seguente messaggio di violazione delle norme:

Console

Ad esempio, viene visualizzato il messaggio di violazione delle norme:

Mostra il messaggio che un utente riceve quando viola il modello Model Armor abilitato per Gemini Notebook Enterprise.
Messaggio di violazione delle norme di Model Armor

REST

Una risposta JSON che include quanto segue:

Ad esempio: json "answer.state": "SKIPPED", "answer.assist_skipped_reasons": "CUSTOMER_POLICY_VIOLATION_REASON"

Rimuovere i modelli Model Armor da Gemini Notebook Enterprise

Per rimuovere i modelli Model Armor da Gemini Notebook Enterprise, esegui il comando seguente:

REST

curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
  "customerProvidedConfig": {
    "notebooklmConfig": {
      "modelArmorConfig": {}
    }
  }
}'

Sostituisci quanto segue:

  • PROJECT_ID: l'ID progetto.
  • PROJECT_NUMBER: il numero del Google Cloud progetto.
  • ENDPOINT_LOCATION: la multi-regione per la richiesta API. Specifica uno dei seguenti valori:
    • us per la multi-regione Stati Uniti
    • eu per la multi-regione UE
    • global per la località globale
    Per saperne di più, consulta Specifica una multi-regione per il datastore.

Configurare gli audit log

Model Armor registra gli audit log dell'accesso ai dati che puoi utilizzare per analizzare i verdetti di screening di richieste e risposte. Questi log non contengono le query o le risposte degli utenti di Gemini Notebook Enterprise, quindi sono sicuri per la generazione di report e l'analisi. Per saperne di più, consulta Audit log per Model Armor.

Per accedere a questi log, devi disporre del ruolo IAM Visualizzatore log privati (roles/logging.privateLogViewer).

Abilitare gli audit log dell'accesso ai dati

Per abilitare gli audit log dell'accesso ai dati:

  1. Nella Google Cloud console, vai a IAM e amministrazione > Audit log.

  2. Seleziona l'API Model Armor.

  3. Nella sezione Tipo di autorizzazione, seleziona il tipo di autorizzazione Lettura dati.

  4. Fai clic su Salva.

Esaminare gli audit log dell'accesso ai dati

Per esaminare gli audit log dell'accesso ai dati:

  1. Nella Google Cloud console, vai a Esplora log.

  2. Cerca i seguenti nomi di metodi nei log:

    • google.cloud.modelarmor.v1.ModelArmor.SanitizeUserPrompt per visualizzare le richieste degli utenti sottoposte a screening.

    • google.cloud.modelarmor.v1.ModelArmor.SanitizeModelResponse per visualizzare le risposte sottoposte a screening.