Questa pagina descrive le attività di avvio che devi completare per configurare Gemini Notebook Enterprise.
Dopo aver eseguito le attività descritte in questa pagina, gli utenti possono iniziare a creare e utilizzare i notebook in Gemini Notebook Enterprise.
Informazioni sulla configurazione dell'identità
Per completare la configurazione, devi aver configurato il provider di identità (IdP) della tua organizzazione in Google Cloud. La configurazione corretta dell'identità è importante per due motivi:
Consente agli utenti di utilizzare le credenziali aziendali correnti per accedere all'interfaccia utente di Gemini Notebook Enterprise.
Garantisce che gli utenti vedano solo i notebook di loro proprietà o che sono stati condivisi con loro.
Framework supportati
Sono supportati i seguenti framework di autenticazione:
Cloud Identity:
Caso 1: se utilizzi Cloud Identity o Google Workspace, tutte le identità utente e i gruppi di utenti sono presenti e gestiti tramite Google Cloud. Per saperne di più su Cloud Identity, consulta la documentazione di Cloud Identity.
Caso 2: utilizzi un IdP di terze parti e hai sincronizzato le identità con Cloud Identity. Gli utenti finali utilizzano Cloud Identity per l'autenticazione prima di accedere alle risorse Google o a Google Workspace.
Caso 3: utilizzi un IdP di terze parti e hai sincronizzato le identità con Cloud Identity. Tuttavia, utilizzi ancora l'IdP di terze parti esistente per eseguire l'autenticazione. Hai configurato SSO con Cloud Identity in modo che gli utenti inizino l'accesso utilizzando Cloud Identity e poi vengano indirizzati all'IdP di terze parti. Potresti aver già eseguito questa sincronizzazione durante la configurazione di altre risorse o di Google Workspace. Google Cloud
Federazione delle identità per la forza lavoro: se utilizzi un provider di identità esterno (Microsoft Entra ID, Okta, Ping, PingFederate o un altro IdP OIDC o SAML 2.0), ma non vuoi sincronizzare le identità in Cloud Identity, devi configurare la federazione delle identità per la forza lavoro in Google Cloudprima di poter attivare il controllo dell'accesso all'origine dati per Gemini Notebook Enterprise.
L'attributo
google.subjectdeve essere mappato al campo dell'indirizzo email nell'IdP esterno. Di seguito sono riportati esempi di mappatura degli attributigoogle.subjectegoogle.groupsper gli IdP di uso comune:Microsoft Entra ID
Microsoft Entra ID con protocollo OIDC
google.subject=assertion.email google.groups=assertion.groupsMicrosoft Entra ID con protocollo SAML
google.subject=assertion.attributes['http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name'][0] google.groups=assertion.attributes['http://schemas.microsoft.com/ws/2008/06/identity/claims/groups']Microsoft Entra ID con un numero elevato di gruppi
Se utilizzi Microsoft Entra ID e hai più di circa 150 gruppi, devi seguire le procedure di configurazione per un numero elevato di gruppi.
google.subject=user.emails[0].value.lowerAscii() google.groups=group.externalId
Okta
google.subject=assertion.email google.groups=assertion.groupsgoogle.subject=assertion.subject google.groups=assertion.attributes['groups']
Puoi selezionare un solo IdP per Google Cloud progetto.
Prima di iniziare
Prima di iniziare le procedure descritte in questa pagina, assicurati che sia vera una delle seguenti condizioni:
Utilizzi Cloud Identity come IdP oppure
Utilizzi un IdP di terze parti e hai configurato SSO con Cloud Identity oppure
Utilizzi un IdP di terze parti diverso da Okta e hai:
Configurato la federazione delle identità per la forza lavoro seguendo le istruzioni riportate in Configurare la federazione delle identità per la forza lavoro con Microsoft Entra ID e accedere agli utenti o, se hai più di circa 150 gruppi, in Configurare la federazione delle identità per la forza lavoro con Microsoft Entra ID con un numero elevato di gruppi.
Se segui le istruzioni riportate in Configurare la federazione delle identità per la forza lavoro con Microsoft Entra ID e accedere agli utenti, assicurati di eseguire i passaggi consigliati per le best practice di sicurezza per aggiungere un'attestazione di gruppo e selezionare Tutti i gruppi. Questo passaggio è obbligatorio per Gemini Notebook Enterprise.
Configurato SCIM. Consulta Configurare SCIM in Microsoft Entra ID. SCIM è necessario per il completamento automatico degli indirizzi email degli utenti e dei nomi dei gruppi e per Microsoft Entra ID con un numero elevato di gruppi.
Utilizzi Okta come IdP di terze parti e hai:
Seguito le istruzioni riportate in Configurare la federazione delle identità per la forza lavoro con Okta.
Configurato SCIM. Consulta Configurare SCIM in Okta. SCIM è necessario per il completamento automatico degli indirizzi email degli utenti e dei nomi dei gruppi.
Creare un progetto e abilitare l'API
Se hai già un Google Cloud progetto che vuoi utilizzare, inizia dal passaggio 2.
- Accedi al tuo Google Cloud account. Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per l'esecuzione, il test e il deployment dei carichi di lavoro.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Discovery Engine API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Discovery Engine API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
Concedere il ruolo Amministratore NotebookLM Cloud
In qualità di proprietario del progetto, devi assegnare il ruolo Amministratore NotebookLM Cloud a tutti gli utenti che vuoi che possano amministrare Gemini Notebook Enterprise in questo progetto:
-
Nella Google Cloud console vai alla pagina IAM.
Vai a IAM - Seleziona il progetto.
- Fai clic su Concedi l'accesso.
-
Nel campo Nuove entità, inserisci l'identificatore dell'utente. In genere si tratta dell'indirizzo email di un Account Google o di un gruppo di utenti.
- Nell'elenco Seleziona un ruolo, seleziona Amministratore NotebookLM Cloud. Per saperne di più, consulta Ruoli utente.
- Fai clic su Salva.
Impostare l'IdP per Gemini Notebook Enterprise
Il proprietario del progetto o un utente con il ruolo Amministratore NotebookLM Cloud può configurare l'IdP.
Nella Google Cloud console vai alla pagina **Gemini Notebook Enterprise**.
Imposta Impostazioni identità su Provider di identità Google o Provider di identità di terze parti.
Per saperne di più, consulta la sezione Informazioni sulla configurazione dell'identità sopra.
Se utilizzi un IdP di terze parti e la federazione delle identità per la forza lavoro, specifica il nome del pool della forza lavoro e il provider del pool della forza lavoro.
Copia il link.
Invierai questo link a tutti gli utenti finali di Gemini Notebook Enterprise. Questo è il link all'interfaccia utente che utilizzeranno per creare, modificare e condividere i notebook.
(Facoltativo) Registrare le chiavi di crittografia gestite dal cliente
Se vuoi utilizzare le chiavi di crittografia gestite dal cliente (CMEK) anziché la crittografia predefinita di Google, segui le istruzioni per registrare una chiave per Gemini Notebook Enterprise in Chiavi di crittografia gestite dal cliente.
In genere, devi utilizzare le chiavi CMEK solo se la tua organizzazione ha requisiti normativi rigorosi o policy interne che prevedono il controllo delle chiavi di crittografia. Nella maggior parte dei casi, la crittografia predefinita di Google è sufficiente. Per informazioni generali sulle chiavi CMEK, consulta la documentazione di Cloud Key Management Service.
Concedere i ruoli di Gemini Notebook Enterprise agli utenti
Questa sezione descrive come concedere agli utenti i ruoli IAM di cui hanno bisogno per accedere, gestire e condividere i notebook.
-
Nella Google Cloud console vai alla pagina IAM.
Vai a IAM - Seleziona il progetto.
- Fai clic su Concedi l'accesso.
-
Nel campo Nuove entità, inserisci l'identificatore dell'utente. In genere si tratta dell'indirizzo email di un Account Google, di un gruppo di utenti o dell'identificatore di un utente in un pool di identità della forza lavoro. Per maggiori dettagli, consulta Rappresenta gli utenti del pool di forza lavoro nelle policy IAM o contatta l'amministratore.
-
Nell'elenco Seleziona un ruolo, seleziona il ruolo
Cloud NotebookLM User. - Fai clic su Salva.
Oltre al ruolo Cloud NotebookLM User, gli utenti hanno bisogno di una licenza per Gemini Notebook Enterprise. Consulta Ottenere le licenze per
Gemini Notebook Enterprise.