Este documento descreve como ativar o Model Armor para o Gemini Notebook Enterprise. O Model Armor é um Google Cloud serviço que aprimora a segurança dos seus aplicativos de IA, verificando de maneira proativa os comandos e as respostas fornecidas usando o Gemini Notebook Enterprise. Isso ajuda a proteger contra vários riscos e garante práticas de IA responsável. O Model Armor é compatível com o Gemini Notebook Enterprise sem custo adicional.
O Model Armor não remove nem altera informações de identificação pessoal (PII) nem mascara dados sensíveis. No entanto, o Gemini Notebook Enterprise bloqueia qualquer resposta que acione detectores da Proteção de Dados Sensíveis.
A resposta do Model Armor a possíveis problemas em consultas ou respostas de usuários do Gemini Notebook Enterprise é regida pelo tipo de aplicação do modelo.
Se o tipo de aplicação for Inspecionar e bloquear, o Gemini Notebook Enterprise vai bloquear a solicitação e mostrar uma mensagem de erro. Esse é o tipo de aplicação padrão quando você cria um modelo do Model Armor usando o console.
Se o tipo de aplicação for Somente inspecionar, o Gemini Notebook Enterprise não vai bloquear as solicitações ou respostas.
Para mais informações, consulte Definir o tipo de restrição.
Antes de começar
Verifique se você e a conta de serviço têm os papéis necessários atribuídos:
Para ativar o Model Armor no Gemini Notebook Enterprise, você precisa do administrador do Gemini Enterprise (
roles/discoveryengine.agentspaceAdmin) papel.Para criar os modelos do Model Armor, você precisa do papel de administrador do Model Armor (
roles/modelarmor.admin).Para chamar as APIs do Model Armor, você precisa do papel de usuário do Model Armor (
roles/modelarmor.user).Se o modelo do Model Armor estiver em um projeto diferente do seu notebook no Gemini Notebook Enterprise, o projeto do modelo precisará conceder o papel de usuário do Model Armor (
roles/modelarmor.user) à conta de serviço do notebook. O ID da conta de serviço éservice-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com, em quePROJECT_NUMBERé o número do projeto da sua instância do Gemini Notebook Enterprise.
Criar um modelo do Model Armor
É possível criar e usar o mesmo modelo do Model Armor para comandos e respostas do usuário do assistente ou criar dois modelos separados do Model Armor. Para mais informações, consulte Criar e gerenciar modelos do Model Armor.
Ao criar um modelo do Model Armor para o Gemini Notebook Enterprise, considere estas configurações:
É possível criar modelos do Model Armor de maneira centralizada em um projeto e reutilizá-los em diferentes projetos. Se você usar um modelo entre projetos, verifique se as permissões entre projetos estão configuradas conforme descrito em Antes de começar.
Selecione Multirregião no campo Regiões. A tabela a seguir mostra como mapear regiões de modelos do Model Armor para regiões do Gemini Notebook Enterprise:
Multirregião do Gemini Notebook Enterprise Multirregião do Model Armor Global - EUA (várias regiões nos Estados Unidos)
- UE (várias regiões na União Europeia)
EUA (várias regiões nos Estados Unidos) EUA (várias regiões nos Estados Unidos) UE (várias regiões na União Europeia) UE (várias regiões na União Europeia) O Google não recomenda configurar o Cloud Logging no modelo do Model Armor para o Gemini Notebook Enterprise. Essa configuração pode expor dados sensíveis a usuários com o papel do IAM de Leitor de registros privados (
roles/logging.privateLogViewer). Em vez disso, considere as seguintes opções:Se você precisar registrar os dados que passam pelo modelo do Model Armor, poderá redirecionar os registros para um armazenamento seguro, como o BigQuery, que oferece controles de acesso mais rigorosos. Para mais informações, consulte Rotear registros para destinos compatíveis.
É possível configurar os registros de auditoria de acesso a dados para analisar e gerar relatórios sobre os vereditos de triagem de solicitações e respostas gerados pelo Model Armor. Para mais informações, consulte Configurar registros de auditoria.
Configurar o Gemini Notebook Enterprise com os modelos do Model Armor
As etapas a seguir descrevem como adicionar os modelos do Model Armor ao Gemini Notebook Enterprise.
REST
Para adicionar os modelos do Model Armor ao Gemini Notebook Enterprise, execute o seguinte comando :
curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
"customerProvidedConfig": {
"notebooklmConfig": {
"modelArmorConfig": {
"userPromptTemplate": "QUERY_PROMPT_TEMPLATE",
"responseTemplate": "RESPONSE_PROMPT_TEMPLATE"
}
}
}
}'
Substitua:
PROJECT_ID: ID do projeto.PROJECT_NUMBER: número do Google Cloud projeto.ENDPOINT_LOCATION: a multirregião da sua solicitação de API. Especifique um dos seguintes valores:uspara a multirregião dos EUAeupara a multirregião da UEglobalpara o local global
QUERY_PROMPT_TEMPLATE: o nome do recurso dos modelos do Model Armor que você criou.Para receber o nome do recurso, siga as etapas na documentação Visualizar um modelo do Model Armor e copie o valor do nome do recurso.
RESPONSE_PROMPT_TEMPLATE: o nome do recurso dos modelos do Model Armor que você criou. É possível usar modelos do Model Armor criados no mesmo projeto ou em um projeto diferente.
Testar se o modelo do Model Armor está ativado
Depois de configurar o modelo do Model Armor, teste se o Gemini Notebook Enterprise verifica e bloqueia de maneira proativa os comandos e as respostas do usuário de acordo com os níveis de confiança definidos nos filtros do Model Armor.
Quando o modelo do Model Armor está configurado para Inspecionar e bloquear solicitações que violam a política, a seguinte mensagem de violação de política é mostrada:
Console
Por exemplo, você vê a mensagem de violação de política:
REST
Uma resposta JSON que inclui o seguinte:
Por exemplo:
json
"answer.state": "SKIPPED",
"answer.assist_skipped_reasons": "CUSTOMER_POLICY_VIOLATION_REASON"
Remover os modelos do Model Armor do Gemini Notebook Enterprise
Para remover os modelos do Model Armor do Gemini Notebook Enterprise, execute o seguinte comando:
REST
curl -X PATCH \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-H "X-Goog-User-Project: PROJECT_ID" \
"https://ENDPOINT_LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customerProvidedConfig" \
-d '{
"customerProvidedConfig": {
"notebooklmConfig": {
"modelArmorConfig": {}
}
}
}'
Substitua:
PROJECT_ID: ID do projeto.PROJECT_NUMBER: número do Google Cloud projeto.ENDPOINT_LOCATION: a multirregião da sua solicitação de API. Especifique um dos seguintes valores:uspara a multirregião dos EUAeupara a multirregião da UEglobalpara o local global
Considerações ao usar o Model Armor
Ao usar o Model Armor com o Gemini Notebook Enterprise, considere o seguinte:
| Desidentificação e mascaramento |
Quando o Model Armor usa um modelo da Proteção de Dados Sensíveis
para verificar comandos ou respostas,
ele verifica se o conteúdo corresponde aos
critérios do detector definidos no modelo. Embora
a Proteção de Dados Sensíveis ofereça suporte à desidentificação com base na
configuração do modelo, o Model Armor não
transmite dados desidentificados ou mascarados de volta ao
Gemini Notebook Enterprise. Se o conteúdo acionar algum
detector da Proteção de Dados Sensíveis e o tipo de aplicação
for INSPECT_AND_BLOCK,
o Gemini Notebook Enterprise vai bloquear a solicitação ou resposta
em vez de desidentificá-la.
|
|---|---|
| Limites e cotas de tokens | Embora não haja limites diretos de tokens ao usar o Model Armor com o Gemini Notebook Enterprise, a capacidade total das avaliações do Model Armor ainda é regida indiretamente pelas cotas do sistema do Gemini Enterprise e pelos limites de taxa da API do Model Armor. |
| Contrato de nível de serviço | O Gemini Notebook Enterprise oferece um contrato de nível de serviço. Quando o Gemini Notebook Enterprise está configurado para usar o Model Armor, as consultas bloqueadas não são consideradas violações de SLA, independentemente de o modo fail-open ou fail-closed ser usado. |
| Compliance | O Gemini Notebook Enterprise e o Model Armor oferecem várias certificações de compliance. Quando usados juntos, as certificações de compliance eficazes são o subconjunto comum de ambos os produtos. Analise as certificações de compliance dos dois produtos para garantir que elas atendam aos seus requisitos regulamentares. |
| Triagem de documentos | Se um modelo do Model Armor estiver configurado para verificar comandos ou respostas do usuário, o texto do documento extraído de fontes será verificado quando enviado em solicitações. No entanto, as imagens incorporadas em documentos não são verificadas. Para conferir a lista de tipos de documentos com suporte, consulte Triagem de documentos. |
Configurar registros de auditoria
O Model Armor registra registros de auditoria de acesso a dadosque podem ser usados para analisar os vereditos de triagem de solicitações e respostas. Esses registros não contêm as consultas ou respostas do usuário do Gemini Notebook Enterprise, portanto, são seguros para relatórios e análises. Para mais informações, consulte Registro de auditoria do Model Armor.
Para acessar esses registros, é necessário ter o
papel do IAM de Leitor de registros privados
(roles/logging.privateLogViewer).
Ativar registros de auditoria de acesso a dados
Para ativar os registros de auditoria de acesso a dados, siga estas etapas:
No Google Cloud console, acesse IAM e administrador > Registros de auditoria.
Selecione a API Model Armor.
Na seção Tipo de permissão, selecione o tipo de permissão Leitura de dados.
Clique em Salvar.
Examinar registros de auditoria de acesso a dados
Para examinar os registros de auditoria de acesso a dados, siga estas etapas:
No Google Cloud console do, acesse a Análise de registros.
Pesquise os registros para os seguintes nomes de métodos:
google.cloud.modelarmor.v1.ModelArmor.SanitizeUserPromptpara conferir as solicitações do usuário que foram verificadas.google.cloud.modelarmor.v1.ModelArmor.SanitizeModelResponsepara conferir as respostas que foram verificadas.