Configurer la protection de l'IA

La protection de l'IA vous aide à sécuriser vos assets et workflows d'IA en surveillant vos modèles, vos données et votre infrastructure liée à l'IA. Ce guide explique comment configurer AI Protection.

La protection de l'IA utilise les services et fonctionnalités suivants. La protection de l'IA active automatiquement certains services et fonctionnalités, mais vous devez en configurer d'autres manuellement.

  • Service Discovery AI
  • Simulations de chemin d'attaque créées par le Risk Engine (niveaux de service Premium et Enterprise (obsolètes))
  • Cloud Audit Logs
  • Cloud Monitoring
  • Compliance Manager
  • Event Threat Detection (niveaux de service Premium et Enterprise (obsolète))
  • Agent Platform Threat Detection (niveaux de service Premium et Enterprise (obsolètes))
  • Model Armor
  • Notebook Security Scanner (version preview), qui est automatiquement activé dans le niveau de service Enterprise (obsolète).
  • Sensitive Data Protection (niveaux de service Premium et Enterprise (obsolètes))
  • Agent Platform Vulnerability Assessment, qui est automatiquement activée pour les nouvelles activations de protection de l'IA (niveaux de service Premium et Enterprise (obsolète)).

Vous devez configurer les services requis suivants pour AI Protection :

Pour en savoir plus sur chaque service et fonctionnalité, consultez Services de détection dans AI Protection.

Avant de commencer

  1. Obtenez l'ID de votre organisation ou de votre projet.
  2. Pour créer et attribuer des rôles, assurez-vous de disposer des autorisations requises, comme les rôles Administrateur de rôle IAM (roles/iam.roleAdmin), Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) ou Administrateur de projet IAM (roles/resourcemanager.projectIamAdmin). Pour en savoir plus, consultez l'index des rôles et autorisations IAM.

Rôles requis

Après avoir suivi les étapes de la section Avant de commencer, suivez les étapes de l'une des sections suivantes pour configurer les rôles requis pour l'accès à la protection par IA :

Rôles prédéfinis

Pour obtenir les autorisations nécessaires pour configurer la protection par IA et afficher les données du tableau de bord de sécurité de l'IA, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre organisation ou votre projet :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Les commandes Google Cloud CLI suivantes peuvent être utilisées pour attribuer les rôles précédents à un utilisateur :

Attribuer des rôles à l'aide de la gcloud CLI

  • Pour attribuer le rôle Administrateur du centre de sécurité à un utilisateur, exécutez la commande suivante :

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
      --member=user:USER_EMAIL_ID \
      --role=roles/securitycenter.admin
    
  • Pour attribuer le rôle Lecteur administrateur du centre de sécurité à un utilisateur, exécutez la commande suivante :

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
      --member=user:USER_EMAIL_ID \
      --role=roles/securitycenter.adminViewer
    

    Remplacez les éléments suivants :

    • RESOURCE_TYPE : organizations ou projects
    • RESOURCE_ID : ID numérique de votre organisation ou de votre projet
    • USER_EMAIL_ID : adresse e-mail de l'utilisateur qui demande l'accès

Rôles personnalisés

Pour respecter le principe du moindre privilège, vous pouvez créer des rôles IAM personnalisés qui n'accordent que les autorisations nécessaires pour l'accès en tant que lecteur ou administrateur.

Ce document vous explique comment créer et attribuer des rôles personnalisés pour la protection de l'IA.

Configurer l'accès en lecture

L'accès "Lecteur" permet à un utilisateur d'afficher le tableau de bord et les données de la protection de l'IA. Pour configurer l'accès aux lecteurs, vous devez créer un rôle AIP Viewer personnalisé, puis l'attribuer à un utilisateur.

Créer le rôle personnalisé "Lecteur AIP"

Créez un rôle personnalisé qui contient toutes les autorisations requises pour l'accès en lecture seule à la protection de l'IA.

Console

  1. Dans la console Google Cloud , accédez à la page Rôles.

Accéder à la page "Rôles"

  1. Cliquez sur Créer un rôle.
  2. Dans le champ Title (Titre), saisissez AIP Viewer.
  3. Le champ ID est renseigné automatiquement. Vous pouvez éventuellement le remplacer par aip.viewer.
  4. Dans le champ Description, saisissez Grants permissions required to view the AI Security dashboard and data.
  5. Définissez l'étape de lancement du rôle sur Disponibilité générale.
  6. Cliquez sur Ajouter des autorisations.
  7. Filtrez et sélectionnez chacune des autorisations suivantes :

    • Découverte des composants et connexions cloud (cloudasset.*) :
      • cloudasset.assets.exportResource
      • cloudasset.assets.searchAllIamPolicies
      • cloudasset.assets.searchAllResources
      • cloudasset.assets.searchEnrichmentResourceOwners
      • cloudasset.othercloudconnections.get
      • cloudasset.othercloudconnections.list
    • Résumés de conformité (cloudsecuritycompliance.*) :
      • cloudsecuritycompliance.controlComplianceSummaries.list
      • cloudsecuritycompliance.frameworkComplianceReports.get
    • Surveillance (monitoring.*) :
      • monitoring.timeSeries.list
    • Gestion des ressources (resourcemanager.*) :
      • resourcemanager.organizations.get
      • resourcemanager.projects.get
    • Gestion de Security Command Center (securitycentermanagement.*) :
      • securitycentermanagement.securityCommandCenter.get
    • Lecteur Security Command Center (securitycenter.*) :
      • securitycenter.assets.group
      • securitycenter.assets.list
      • securitycenter.attackpaths.list
      • securitycenter.complianceReports.aggregate
      • securitycenter.findings.group
      • securitycenter.findings.list
      • securitycenter.issues.get
      • securitycenter.issues.group
      • securitycenter.issues.list
      • securitycenter.issues.listFilterValues
      • securitycenter.simulations.get
      • securitycenter.sources.get
      • securitycenter.sources.list
      • securitycenter.userinterfacemetadata.get
      • securitycenter.valuedresources.list
  8. Cliquez sur Ajouter.

  9. Cliquez sur Créer.

gcloud

  1. Dans un terminal, exécutez la commande gcloud suivante pour créer le rôle :
gcloud iam roles create aip.viewer \
    --RESOURCE_TYPE=RESOURCE_ID \
    --title="AIP Viewer" \
    --description="Grants permissions required to view AIP dashboard and data." \
    --permissions="cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \

Remplacez les éléments suivants :

  • RESOURCE_TYPE : organization ou project.
  • RESOURCE_ID : ID numérique de l'organisation ou ID du projet. #### Accorder un accès en lecture à un utilisateur

Une fois le rôle personnalisé AIP Viewer créé, accordez-le aux utilisateurs qui ont besoin d'un accès en lecture.

Console

  1. Dans la console Google Cloud , accédez à la page IAM.

Accéder à IAM

  1. Cliquez sur Accorder l'accès.
  2. Dans le champ Nouveaux comptes principaux, saisissez l'adresse e-mail de l'utilisateur.
  3. Dans le menu déroulant Sélectionner un rôle, recherchez et sélectionnez le rôle personnalisé Lecteur AIP.
  4. Cliquez sur Enregistrer.

gcloud

  1. Dans un terminal, exécutez la commande gcloud suivante :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.viewer"

Remplacez les éléments suivants :

  • RESOURCE_TYPE : organizations ou projects.
  • RESOURCE_ID : ID de votre organisation ou ID du projet.
  • USER_EMAIL : adresse e-mail de l'utilisateur.

Configurer l'accès administrateur

L'accès administrateur permet à un utilisateur de gérer les fonctionnalités de protection de l'IA. Pour configurer l'accès administrateur, commencez par créer le rôle personnalisé AIP Essentials. Vous attribuez ensuite ce rôle et les rôles prédéfinis requis à un utilisateur.

Créer le rôle personnalisé AIP Essentials

Créez un rôle personnalisé qui contient les autorisations d'assistance essentielles requises pour la protection de l'IA.

Console

  1. Dans la console Google Cloud , accédez à la page Rôles.

Accéder à la page "Rôles"

  1. Cliquez sur Créer un rôle.
  2. Dans le champ Title (Titre), saisissez AIP Essentials.
  3. Le champ ID est renseigné automatiquement. Vous pouvez éventuellement le remplacer par aip.essentials.
  4. Dans le champ Description, saisissez Grants supporting permissions required to view AIP dashboard and data.
  5. Définissez l'étape de lancement du rôle sur Disponibilité générale.
  6. Cliquez sur Ajouter des autorisations.
  7. Filtrez et sélectionnez chacune des autorisations suivantes :

    • Découverte des composants et connexions cloud (cloudasset.*) :
      • cloudasset.assets.searchEnrichmentResourceOwners
      • cloudasset.othercloudconnections.get
      • cloudasset.othercloudconnections.list
    • Gestion des ressources (resourcemanager.*) :
      • resourcemanager.organizations.get
      • resourcemanager.projects.get
    • Gestion de Security Command Center (securitycentermanagement.*) :
      • securitycentermanagement.securityCommandCenter.get
    • Lecteur Security Command Center (securitycenter.*) :
      • securitycenter.assets.group
      • securitycenter.assets.list
      • securitycenter.attackpaths.list
      • securitycenter.complianceReports.aggregate
      • securitycenter.findings.group
      • securitycenter.findings.list
      • securitycenter.simulations.get
      • securitycenter.userinterfacemetadata.get
      • securitycenter.valuedresources.list
  8. Cliquez sur Ajouter.

  9. Cliquez sur Créer.

gcloud

  1. Dans un terminal, exécutez la commande gcloud suivante pour créer le rôle :
gcloud iam roles create aip.essentials \
    --RESOURCE_TYPE=RESOURCE_ID \
    --title="AIP Essentials" \
    --description="Grants supporting permissions required to view AIP dashboard and data." \
    --permissions="cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \

Remplacez les éléments suivants :

  • RESOURCE_TYPE : organization ou project.
  • RESOURCE_ID : ID de votre organisation ou de votre projet.

Accorder un accès administrateur à un utilisateur

Une fois le rôle personnalisé AIP Essentials créé, attribuez-le aux utilisateurs qui ont besoin d'un accès administrateur, en plus des rôles prédéfinis requis.

Console

  1. Dans la console Google Cloud , accédez à la page IAM.

Accéder à IAM

  1. Cliquez sur Accorder l'accès.
  2. Dans le champ Nouveaux comptes principaux, saisissez l'adresse e-mail de l'utilisateur.
  3. Dans le menu déroulant Sélectionner un rôle, recherchez et ajoutez chacun des rôles suivants :
    • Model Armor Admin (roles/modelarmor.admin)
    • Model Armor Floor Settings Admin (roles/modelarmor.floorSettingsAdmin)
    • Cloud Security Compliance Admin (roles/cloudsecuritycompliance.admin)
    • Security Center Findings Viewer (roles/securityCenter.findingsViewer)
    • Monitoring Viewer (roles/monitoring.viewer)
    • Cloud Asset Viewer (roles/cloudasset.viewer)
    • Le rôle personnalisé AIP Essentials que vous avez créé.
  4. Cliquez sur Enregistrer.

gcloud

  1. Dans un terminal, exécutez les commandes suivantes, une pour chaque rôle :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/modelarmor.admin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/modelarmor.floorSettingsAdmin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/cloudsecuritycompliance.admin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/securityCenter.findingsViewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/monitoring.viewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/cloudasset.viewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.essentials"

Remplacez les éléments suivants :

  • RESOURCE_TYPE : organizations ou projects.
  • RESOURCE_ID : ID de votre organisation ou de votre projet.
  • USER_EMAIL : adresse e-mail de l'utilisateur.

Régions où le service est disponible

Pour obtenir la liste des régions dans lesquelles la protection de l'IA est disponible, consultez la section Points de terminaison régionaux.

Accès pour les comptes de service

Assurez-vous que les règles de l'organisation ne bloquent aucun compte de service mentionné dans les sections suivantes.

Configurer la protection de l'IA

La protection de l'IA est activée par défaut pour les nouvelles activations de Security Command Center. Toutefois, si vous avez activé un niveau Security Command Center avant que la protection de l'IA ne soit disponible, vous devez activer manuellement la fonctionnalité.

Pour activer la protection de l'IA au niveau de l'organisation ou du projet, procédez comme suit :

Standard

  1. Si Security Command Center n'est pas activé dans votre organisation ou votre projet, activez Security Command Center Standard.
  2. Consultez votre tableau de bord sur la sécurité de l'IA en accédant à Aperçu des risques > Sécurité de l'IA.

Premium

  1. Si vous n'avez pas activé Security Command Center dans votre organisation ou votre projet, consultez les instructions pour activer Security Command Center Premium.
  2. Si vous avez déjà activé Premium, activez la protection de l'IA en accédant à Paramètres > Gérer les paramètres sur la fiche AI Protection.

    Accéder aux paramètres de la protection de l'IA

  3. Pour découvrir les ressources d'IA que vous souhaitez protéger, activez la découverte des données sensibles.
  4. Consultez votre tableau de bord sur la sécurité de l'IA en accédant à Présentation des risques > Sécurité de l'IA.

Une fois l'intégration terminée, si un service critique est désactivé, le tableau de bord fournit des instructions pour le service spécifique et indique où le configurer. Pour en savoir plus, consultez Configurer les services Google Cloud pour la protection de l'IA.

Une fois tous les services requis configurés, le tableau de bord Sécurité de l'IA peut mettre un certain temps à refléter les données de vos composants d'IA.

Entreprise

  1. Si vous n'avez pas activé Security Command Center dans votre organisation, suivez les instructions pour activer Security Command Center Enterprise.
  2. Configurez la protection de l'IA et vérifiez les services dépendants en suivant les instructions du guide de configuration SCC.

    Accéder au guide de configuration

    1. Développez le panneau récapitulatif Examiner les fonctionnalités de sécurité.
    2. Dans le panneau Protection par IA, cliquez sur Configurer.
    3. Suivez les instructions pour vérifier si les services requis et dépendants pour la protection de l'IA sont activés et correctement configurés. Pour en savoir plus, consultez Configurer les servicesGoogle Cloud pour la protection de l'IA.
  3. Pour découvrir les ressources d'IA que vous souhaitez protéger, activez la découverte :

Une fois tous les services requis activés et configurés, le tableau de bord AI Security peut mettre un certain temps à refléter les données provenant de vos composants d'IA.

Configurer manuellement les services

Après avoir activé la protection de l'IA, remplissez les sections suivantes pour configurer manuellement les fonctionnalités.

Configurer le service AI Discovery

Security Command Center active automatiquement le service AI Discovery lors de l'intégration de Security Command Center Enterprise. Vérifiez que le rôle IAM Lecteur Monitoring (roles/monitoring.viewer) est attribué au compte de service de l'organisation ou du projet Security Command Center Enterprise.

  1. Dans la console Google Cloud , accédez à la page IAM.

    Accéder à IAM

  2. Cliquez sur Accorder l'accès.

  3. Dans le champ Nouveaux comptes principaux, saisissez le compte de service de l'organisation ou du projet Security Command Center Enterprise. Le compte de service utilise le format service-org-ORG_ID@security-center-api.gserviceaccount.com ou service-project-PROJECT_NUMBER@security-center-api.gserviceaccount.com. Remplacez ORG_ID par l'ID de votre organisation ou PROJECT_NUMBER par le numéro de votre projet.

  4. Dans le champ Sélectionner un rôle, sélectionnez Lecteur Monitoring.

  5. Cliquez sur Enregistrer.

Configurez Model Armor

  1. Activez le service modelarmor.googleapis.com pour chaque projet qui utilise l'activité d'IA générative. Pour en savoir plus, consultez Premiers pas avec Model Armor.
  2. Configurez les paramètres suivants pour définir les paramètres de sécurité des requêtes et des réponses des grands modèles de langage (LLM) :
    • Modèles Model Armor : créez un modèle Model Armor. Ces modèles définissent les types de risques à détecter, tels que les données sensibles, les injections de prompts et la détection du jailbreaking. Ils définissent également les seuils minimaux pour ces filtres.
    • Filtres : Model Armor utilise différents filtres pour identifier les risques, y compris la détection des URL malveillantes, la détection de l'injection de prompts et du jailbreaking, et la protection des données sensibles.
    • Paramètres de plancher : configurez les paramètres de plancher au niveau du projet pour établir une protection par défaut pour tous les modèles Gemini.

Configurer Notebook Security Scanner

  1. Niveau de service Premium : activez le service Notebook Security Scanner pour votre organisation ou votre projet. Pour en savoir plus, consultez Activer Notebook Security Scanner.
  2. Attribuez le rôle Lecteur Dataform (roles/dataform.viewer) à notebook-security-scanner-prod@system.gserviceaccount.com dans tous les projets contenant des notebooks.

Configurer la protection des données sensibles

Activez l'API dlp.googleapis.com pour votre projet et configurez Sensitive Data Protection pour analyser les données sensibles.

  1. Activez l'API Data Loss Prevention.

    Rôles requis pour activer les API

    Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.

    Activer l'API

  2. Attribuez les rôles DLP Reader et DLP Data Profiles Admin aux utilisateurs d'AI Protection.

  3. Configurez Sensitive Data Protection pour analyser les données sensibles.

Configurer Agent Platform Vulnerability Assessment

L'évaluation des failles d'Agent Platform identifie les failles logicielles (CVE) dans les charges de travail agentiques déployées avec Gemini Enterprise Agent Platform. Pour les nouvelles activations d'AI Protection, l'évaluation des failles d'Agent Platform est activée par défaut.

Si vous êtes déjà client, vous pouvez activer le scanner sur la page Paramètres de protection par IA, qui n'est disponible que dans la vue de l'organisation ou du projet.

  1. Dans la console Google Cloud , accédez à Paramètres > Gérer les paramètres sur la carte "protection de l'IA".

    Accéder aux paramètres de la protection de l'IA

  2. Dans la section Évaluation des failles pour la plate-forme de l'agent, cliquez sur Gérer les paramètres.

  3. Activez le service pour votre organisation ou votre projet.

Configurer App Hub pour l'inventaire des serveurs MCP

Pour afficher les serveurs MCP (Model Context Protocol) dans le tableau de bord Sécurité de l'IA, vous devez activer l'API App Hub (apphub.googleapis.com) dans chaque projet qui héberge des serveurs MCP.

Pour en savoir plus, consultez Configurer App Hub.

Facultatif : Configurer des ressources à forte valeur ajoutée supplémentaires

Pour créer une configuration de valeur de ressource, suivez les étapes décrites dans Créer une configuration de valeur de ressource.

Délimiter les ressources agentiques

Pour limiter la configuration de la valeur de ressource aux ressources agentiques, telles que les agents ou les serveurs MCP (Model Context Protocol), sélectionnez un type de ressource agentique dans le menu Sélectionner un type de ressource (par exemple, aiplatform.googleapis.com/ReasoningEngine), ou spécifiez des libellés ou des tags qui identifient les ressources agentiques dans votre organisation ou votre projet.

Lors de la prochaine simulation de chemins d'attaque, l'ensemble de ressources à forte valeur sera couvert et des chemins d'attaque seront générés.

Étapes suivantes