La protection de l'IA vous aide à sécuriser vos assets et workflows d'IA en surveillant vos modèles, vos données et votre infrastructure liée à l'IA. Ce guide explique comment configurer AI Protection.
La protection de l'IA utilise les services et fonctionnalités suivants. La protection de l'IA active automatiquement certains services et fonctionnalités, mais vous devez en configurer d'autres manuellement.
- Service Discovery AI
- Simulations de chemin d'attaque créées par le Risk Engine (niveaux de service Premium et Enterprise (obsolètes))
- Cloud Audit Logs
- Cloud Monitoring
- Compliance Manager
- Event Threat Detection (niveaux de service Premium et Enterprise (obsolète))
- Agent Platform Threat Detection (niveaux de service Premium et Enterprise (obsolètes))
- Model Armor
- Notebook Security Scanner (version preview), qui est automatiquement activé dans le niveau de service Enterprise (obsolète).
- Sensitive Data Protection (niveaux de service Premium et Enterprise (obsolètes))
- Agent Platform Vulnerability Assessment, qui est automatiquement activée pour les nouvelles activations de protection de l'IA (niveaux de service Premium et Enterprise (obsolète)).
Vous devez configurer les services requis suivants pour AI Protection :
- Framework Compliance Manager pour la protection de l'IA
- Model Armor
- App Hub (obligatoire pour l'inventaire des serveurs MCP (Model Context Protocol))
Pour en savoir plus sur chaque service et fonctionnalité, consultez Services de détection dans AI Protection.
Avant de commencer
- Obtenez l'ID de votre organisation ou de votre projet.
- Pour créer et attribuer des rôles, assurez-vous de disposer des autorisations requises, comme les rôles Administrateur de rôle IAM (
roles/iam.roleAdmin), Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) ou Administrateur de projet IAM (roles/resourcemanager.projectIamAdmin). Pour en savoir plus, consultez l'index des rôles et autorisations IAM.
Rôles requis
Après avoir suivi les étapes de la section Avant de commencer, suivez les étapes de l'une des sections suivantes pour configurer les rôles requis pour l'accès à la protection par IA :
Rôles prédéfinis
Pour obtenir les autorisations nécessaires pour configurer la protection par IA et afficher les données du tableau de bord de sécurité de l'IA, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre organisation ou votre projet :
-
Configurer la protection de l'IA et afficher les données du tableau de bord : Administrateur du centre de sécurité (
roles/securitycenter.admin) -
Afficher uniquement les données du tableau de bord de sécurité de l'IA : Lecteur administrateur du centre de sécurité (
roles/securitycenter.adminViewer)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Les commandes Google Cloud CLI suivantes peuvent être utilisées pour attribuer les rôles précédents à un utilisateur :
Attribuer des rôles à l'aide de la gcloud CLI
Pour attribuer le rôle Administrateur du centre de sécurité à un utilisateur, exécutez la commande suivante :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminPour attribuer le rôle Lecteur administrateur du centre de sécurité à un utilisateur, exécutez la commande suivante :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminViewerRemplacez les éléments suivants :
- RESOURCE_TYPE :
organizationsouprojects - RESOURCE_ID : ID numérique de votre organisation ou de votre projet
- USER_EMAIL_ID : adresse e-mail de l'utilisateur qui demande l'accès
- RESOURCE_TYPE :
Rôles personnalisés
Pour respecter le principe du moindre privilège, vous pouvez créer des rôles IAM personnalisés qui n'accordent que les autorisations nécessaires pour l'accès en tant que lecteur ou administrateur.
Ce document vous explique comment créer et attribuer des rôles personnalisés pour la protection de l'IA.
Configurer l'accès en lecture
L'accès "Lecteur" permet à un utilisateur d'afficher le tableau de bord et les données de la protection de l'IA. Pour configurer l'accès aux lecteurs, vous devez créer un rôle AIP Viewer personnalisé, puis l'attribuer à un utilisateur.
Créer le rôle personnalisé "Lecteur AIP"
Créez un rôle personnalisé qui contient toutes les autorisations requises pour l'accès en lecture seule à la protection de l'IA.
Console
- Dans la console Google Cloud , accédez à la page Rôles.
- Cliquez sur Créer un rôle.
- Dans le champ Title (Titre), saisissez
AIP Viewer. - Le champ ID est renseigné automatiquement. Vous pouvez éventuellement le remplacer par
aip.viewer. - Dans le champ Description, saisissez
Grants permissions required to view the AI Security dashboard and data. - Définissez l'étape de lancement du rôle sur Disponibilité générale.
- Cliquez sur Ajouter des autorisations.
Filtrez et sélectionnez chacune des autorisations suivantes :
- Découverte des composants et connexions cloud (
cloudasset.*) :cloudasset.assets.exportResourcecloudasset.assets.searchAllIamPoliciescloudasset.assets.searchAllResourcescloudasset.assets.searchEnrichmentResourceOwnerscloudasset.othercloudconnections.getcloudasset.othercloudconnections.list
- Résumés de conformité (
cloudsecuritycompliance.*) :cloudsecuritycompliance.controlComplianceSummaries.listcloudsecuritycompliance.frameworkComplianceReports.get
- Surveillance (
monitoring.*) :monitoring.timeSeries.list
- Gestion des ressources (
resourcemanager.*) :resourcemanager.organizations.getresourcemanager.projects.get
- Gestion de Security Command Center (
securitycentermanagement.*) :securitycentermanagement.securityCommandCenter.get
- Lecteur Security Command Center (
securitycenter.*) :securitycenter.assets.groupsecuritycenter.assets.listsecuritycenter.attackpaths.listsecuritycenter.complianceReports.aggregatesecuritycenter.findings.groupsecuritycenter.findings.listsecuritycenter.issues.getsecuritycenter.issues.groupsecuritycenter.issues.listsecuritycenter.issues.listFilterValuessecuritycenter.simulations.getsecuritycenter.sources.getsecuritycenter.sources.listsecuritycenter.userinterfacemetadata.getsecuritycenter.valuedresources.list
- Découverte des composants et connexions cloud (
Cliquez sur Ajouter.
Cliquez sur Créer.
gcloud
- Dans un terminal, exécutez la commande
gcloudsuivante pour créer le rôle :
gcloud iam roles create aip.viewer \
--RESOURCE_TYPE=RESOURCE_ID \
--title="AIP Viewer" \
--description="Grants permissions required to view AIP dashboard and data." \
--permissions="cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Remplacez les éléments suivants :
RESOURCE_TYPE:organizationouproject.RESOURCE_ID: ID numérique de l'organisation ou ID du projet. #### Accorder un accès en lecture à un utilisateur
Une fois le rôle personnalisé AIP Viewer créé, accordez-le aux utilisateurs qui ont besoin d'un accès en lecture.
Console
- Dans la console Google Cloud , accédez à la page IAM.
- Cliquez sur Accorder l'accès.
- Dans le champ Nouveaux comptes principaux, saisissez l'adresse e-mail de l'utilisateur.
- Dans le menu déroulant Sélectionner un rôle, recherchez et sélectionnez le rôle personnalisé Lecteur AIP.
- Cliquez sur Enregistrer.
gcloud
- Dans un terminal, exécutez la commande
gcloudsuivante :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.viewer"
Remplacez les éléments suivants :
RESOURCE_TYPE:organizationsouprojects.RESOURCE_ID: ID de votre organisation ou ID du projet.USER_EMAIL: adresse e-mail de l'utilisateur.
Configurer l'accès administrateur
L'accès administrateur permet à un utilisateur de gérer les fonctionnalités de protection de l'IA.
Pour configurer l'accès administrateur, commencez par créer le rôle personnalisé AIP Essentials. Vous attribuez ensuite ce rôle et les rôles prédéfinis requis à un utilisateur.
Créer le rôle personnalisé AIP Essentials
Créez un rôle personnalisé qui contient les autorisations d'assistance essentielles requises pour la protection de l'IA.
Console
- Dans la console Google Cloud , accédez à la page Rôles.
- Cliquez sur Créer un rôle.
- Dans le champ Title (Titre), saisissez
AIP Essentials. - Le champ ID est renseigné automatiquement. Vous pouvez éventuellement le remplacer par
aip.essentials. - Dans le champ Description, saisissez
Grants supporting permissions required to view AIP dashboard and data. - Définissez l'étape de lancement du rôle sur Disponibilité générale.
- Cliquez sur Ajouter des autorisations.
Filtrez et sélectionnez chacune des autorisations suivantes :
- Découverte des composants et connexions cloud (
cloudasset.*) :cloudasset.assets.searchEnrichmentResourceOwnerscloudasset.othercloudconnections.getcloudasset.othercloudconnections.list
- Gestion des ressources (
resourcemanager.*) :resourcemanager.organizations.getresourcemanager.projects.get
- Gestion de Security Command Center (
securitycentermanagement.*) :securitycentermanagement.securityCommandCenter.get
- Lecteur Security Command Center (
securitycenter.*) :securitycenter.assets.groupsecuritycenter.assets.listsecuritycenter.attackpaths.listsecuritycenter.complianceReports.aggregatesecuritycenter.findings.groupsecuritycenter.findings.listsecuritycenter.simulations.getsecuritycenter.userinterfacemetadata.getsecuritycenter.valuedresources.list
- Découverte des composants et connexions cloud (
Cliquez sur Ajouter.
Cliquez sur Créer.
gcloud
- Dans un terminal, exécutez la commande
gcloudsuivante pour créer le rôle :
gcloud iam roles create aip.essentials \
--RESOURCE_TYPE=RESOURCE_ID \
--title="AIP Essentials" \
--description="Grants supporting permissions required to view AIP dashboard and data." \
--permissions="cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Remplacez les éléments suivants :
RESOURCE_TYPE:organizationouproject.RESOURCE_ID: ID de votre organisation ou de votre projet.
Accorder un accès administrateur à un utilisateur
Une fois le rôle personnalisé AIP Essentials créé, attribuez-le aux utilisateurs qui ont besoin d'un accès administrateur, en plus des rôles prédéfinis requis.
Console
- Dans la console Google Cloud , accédez à la page IAM.
- Cliquez sur Accorder l'accès.
- Dans le champ Nouveaux comptes principaux, saisissez l'adresse e-mail de l'utilisateur.
- Dans le menu déroulant Sélectionner un rôle, recherchez et ajoutez chacun des rôles suivants :
Model Armor Admin(roles/modelarmor.admin)Model Armor Floor Settings Admin(roles/modelarmor.floorSettingsAdmin)Cloud Security Compliance Admin(roles/cloudsecuritycompliance.admin)Security Center Findings Viewer(roles/securityCenter.findingsViewer)Monitoring Viewer(roles/monitoring.viewer)Cloud Asset Viewer(roles/cloudasset.viewer)- Le rôle personnalisé AIP Essentials que vous avez créé.
- Cliquez sur Enregistrer.
gcloud
- Dans un terminal, exécutez les commandes suivantes, une pour chaque rôle :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/modelarmor.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/modelarmor.floorSettingsAdmin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/cloudsecuritycompliance.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/securityCenter.findingsViewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/monitoring.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/cloudasset.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.essentials"
Remplacez les éléments suivants :
RESOURCE_TYPE:organizationsouprojects.RESOURCE_ID: ID de votre organisation ou de votre projet.USER_EMAIL: adresse e-mail de l'utilisateur.
Régions où le service est disponible
Pour obtenir la liste des régions dans lesquelles la protection de l'IA est disponible, consultez la section Points de terminaison régionaux.
Accès pour les comptes de service
Assurez-vous que les règles de l'organisation ne bloquent aucun compte de service mentionné dans les sections suivantes.
Configurer la protection de l'IA
La protection de l'IA est activée par défaut pour les nouvelles activations de Security Command Center. Toutefois, si vous avez activé un niveau Security Command Center avant que la protection de l'IA ne soit disponible, vous devez activer manuellement la fonctionnalité.
Pour activer la protection de l'IA au niveau de l'organisation ou du projet, procédez comme suit :
Standard
- Si Security Command Center n'est pas activé dans votre organisation ou votre projet, activez Security Command Center Standard.
- Consultez votre tableau de bord sur la sécurité de l'IA en accédant à Aperçu des risques > Sécurité de l'IA.
Premium
- Si vous n'avez pas activé Security Command Center dans votre organisation ou votre projet, consultez les instructions pour activer Security Command Center Premium.
- Si vous avez déjà activé Premium, activez la protection de l'IA en accédant à Paramètres > Gérer les paramètres sur la fiche AI Protection.
- Pour découvrir les ressources d'IA que vous souhaitez protéger, activez la découverte des données sensibles.
- Consultez votre tableau de bord sur la sécurité de l'IA en accédant à Présentation des risques > Sécurité de l'IA.
Une fois l'intégration terminée, si un service critique est désactivé, le tableau de bord fournit des instructions pour le service spécifique et indique où le configurer. Pour en savoir plus, consultez Configurer les services Google Cloud pour la protection de l'IA.
Une fois tous les services requis configurés, le tableau de bord Sécurité de l'IA peut mettre un certain temps à refléter les données de vos composants d'IA.
Entreprise
- Si vous n'avez pas activé Security Command Center dans votre organisation, suivez les instructions pour activer Security Command Center Enterprise.
- Configurez la protection de l'IA et vérifiez les services dépendants en suivant les instructions du guide de configuration SCC.
Accéder au guide de configuration
- Développez le panneau récapitulatif Examiner les fonctionnalités de sécurité.
- Dans le panneau Protection par IA, cliquez sur Configurer.
- Suivez les instructions pour vérifier si les services requis et dépendants pour la protection de l'IA sont activés et correctement configurés. Pour en savoir plus, consultez Configurer les servicesGoogle Cloud pour la protection de l'IA.
Pour découvrir les ressources d'IA que vous souhaitez protéger, activez la découverte :
Si le guide de configuration est ouvert :
- Développez le panneau Sécurité des données.
- Sur la fiche Découverte des données sensibles, cliquez sur Configurer, puis suivez les instructions.
Si le guide de configuration n'est pas ouvert :
- Accédez à la page Activer la découverte dans la console :
- Suivez les instructions pour activer la découverte avec les paramètres par défaut dans une organisation.
Une fois tous les services requis activés et configurés, le tableau de bord AI Security peut mettre un certain temps à refléter les données provenant de vos composants d'IA.
Configurer manuellement les services
Après avoir activé la protection de l'IA, remplissez les sections suivantes pour configurer manuellement les fonctionnalités.
Configurer le service AI Discovery
Security Command Center active automatiquement le service AI Discovery lors de l'intégration de Security Command Center Enterprise. Vérifiez que le rôle IAM Lecteur Monitoring (roles/monitoring.viewer) est attribué au compte de service de l'organisation ou du projet Security Command Center Enterprise.
Dans la console Google Cloud , accédez à la page IAM.
Cliquez sur Accorder l'accès.
Dans le champ Nouveaux comptes principaux, saisissez le compte de service de l'organisation ou du projet Security Command Center Enterprise. Le compte de service utilise le format
service-org-ORG_ID@security-center-api.gserviceaccount.comouservice-project-PROJECT_NUMBER@security-center-api.gserviceaccount.com. Remplacez ORG_ID par l'ID de votre organisation ou PROJECT_NUMBER par le numéro de votre projet.Dans le champ Sélectionner un rôle, sélectionnez Lecteur Monitoring.
Cliquez sur Enregistrer.
Configurez Model Armor
- Activez le service
modelarmor.googleapis.compour chaque projet qui utilise l'activité d'IA générative. Pour en savoir plus, consultez Premiers pas avec Model Armor. - Configurez les paramètres suivants pour définir les paramètres de sécurité des requêtes et des réponses des grands modèles de langage (LLM) :
- Modèles Model Armor : créez un modèle Model Armor. Ces modèles définissent les types de risques à détecter, tels que les données sensibles, les injections de prompts et la détection du jailbreaking. Ils définissent également les seuils minimaux pour ces filtres.
- Filtres : Model Armor utilise différents filtres pour identifier les risques, y compris la détection des URL malveillantes, la détection de l'injection de prompts et du jailbreaking, et la protection des données sensibles.
- Paramètres de plancher : configurez les paramètres de plancher au niveau du projet pour établir une protection par défaut pour tous les modèles Gemini.
Configurer Notebook Security Scanner
- Niveau de service Premium : activez le service Notebook Security Scanner pour votre organisation ou votre projet. Pour en savoir plus, consultez Activer Notebook Security Scanner.
- Attribuez le rôle Lecteur Dataform (
roles/dataform.viewer) ànotebook-security-scanner-prod@system.gserviceaccount.comdans tous les projets contenant des notebooks.
Configurer la protection des données sensibles
Activez l'API dlp.googleapis.com pour votre projet et configurez Sensitive Data Protection pour analyser les données sensibles.
-
Activez l'API Data Loss Prevention.
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation
serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles. Attribuez les rôles
DLP ReaderetDLP Data Profiles Adminaux utilisateurs d'AI Protection.Configurez Sensitive Data Protection pour analyser les données sensibles.
Configurer Agent Platform Vulnerability Assessment
L'évaluation des failles d'Agent Platform identifie les failles logicielles (CVE) dans les charges de travail agentiques déployées avec Gemini Enterprise Agent Platform. Pour les nouvelles activations d'AI Protection, l'évaluation des failles d'Agent Platform est activée par défaut.
Si vous êtes déjà client, vous pouvez activer le scanner sur la page Paramètres de protection par IA, qui n'est disponible que dans la vue de l'organisation ou du projet.
Dans la console Google Cloud , accédez à Paramètres > Gérer les paramètres sur la carte "protection de l'IA".
Dans la section Évaluation des failles pour la plate-forme de l'agent, cliquez sur Gérer les paramètres.
Activez le service pour votre organisation ou votre projet.
Configurer App Hub pour l'inventaire des serveurs MCP
Pour afficher les serveurs MCP (Model Context Protocol) dans le tableau de bord Sécurité de l'IA, vous devez activer l'API App Hub (apphub.googleapis.com) dans chaque projet qui héberge des serveurs MCP.
Pour en savoir plus, consultez Configurer App Hub.
Facultatif : Configurer des ressources à forte valeur ajoutée supplémentaires
Pour créer une configuration de valeur de ressource, suivez les étapes décrites dans Créer une configuration de valeur de ressource.
Délimiter les ressources agentiques
Pour limiter la configuration de la valeur de ressource aux ressources agentiques, telles que les agents ou les serveurs MCP (Model Context Protocol), sélectionnez un type de ressource agentique dans le menu Sélectionner un type de ressource (par exemple, aiplatform.googleapis.com/ReasoningEngine), ou spécifiez des libellés ou des tags qui identifient les ressources agentiques dans votre organisation ou votre projet.
Lors de la prochaine simulation de chemins d'attaque, l'ensemble de ressources à forte valeur sera couvert et des chemins d'attaque seront générés.
Étapes suivantes
- En savoir plus sur la protection de l'IA
- Examiner la sécurité de l'IA
- Évaluer les risques à l'aide des données du tableau de bord
- Comprendre les implications de la résidence des données
- Configurer Model Armor
- En savoir plus sur Agent Platform Threat Detection