Niveaux de service Premium et Enterprise (obsolètes)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
La protection de l'IA vous aide à sécuriser vos assets et workflows d'IA en surveillant vos modèles, vos données et votre infrastructure liée à l'IA. Ce guide explique comment configurer AI Protection.
Avant de commencer
Obtenez l'ID de votre organisation ou de votre projet.
Pour créer et attribuer des rôles, assurez-vous de disposer des autorisations requises, comme les rôles Administrateur de rôle IAM (roles/iam.roleAdmin), Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) ou Administrateur de projet IAM (roles/resourcemanager.projectIamAdmin). Pour en savoir plus, consultez l'index des rôles et autorisations IAM .
Rôles requis
Après avoir suivi les étapes de la section Avant de commencer , suivez les étapes de l'une des sections suivantes pour configurer les rôles requis pour l'accès à la protection de l'IA :
Rôles prédéfinis
Pour obtenir les autorisations nécessaires pour configurer la protection de l'IA et afficher les données du tableau de bord, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre organisation :
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations .
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis .
Les commandes Google Cloud CLI suivantes peuvent être utilisées pour attribuer les rôles précédents à un utilisateur :
Attribuer des rôles à l'aide de la gcloud CLI
Pour attribuer le rôle Administrateur du centre de sécurité à un utilisateur, exécutez la commande suivante :
gcloud organizations add-iam-policy-binding ORGANIZATION_ID
--member= user:USER_EMAIL_ID
--role= roles/securitycenter.admin
Pour attribuer le rôle Lecteur administrateur du centre de sécurité à un utilisateur, exécutez la commande suivante :
gcloud organizations add-iam-policy-binding ORGANIZATION_ID
--member= user:USER_EMAIL_ID
--role= roles/securitycenter.adminViewer
Remplacez les éléments suivants :
ORGANIZATION_ID : ID numérique d'organisation
USER_EMAIL_ID : adresse e-mail de l'utilisateur qui demande l'accès
Rôles personnalisés
Pour respecter le principe du moindre privilège, vous pouvez créer des rôles IAM personnalisés qui n'accordent que les autorisations nécessaires pour l'accès en tant que lecteur ou administrateur.
Ce document vous explique comment créer et attribuer des rôles personnalisés pour la protection de l'IA.
L'accès "Lecteur" permet à un utilisateur d'afficher le tableau de bord et les données de la protection de l'IA. Pour configurer l'accès aux lecteurs, vous devez créer un rôle AIP Viewer personnalisé, puis l'attribuer à un utilisateur.
Créer le rôle personnalisé "Lecteur AIP"
Créez un rôle personnalisé qui contient toutes les autorisations requises pour l'accès en lecture seule à la protection de l'IA.
Console
Dans la console Google Cloud , accédez à la page Rôles .
Accéder à la page "Rôles"
Cliquez sur Créer un rôle .
Dans le champ Title (Titre), saisissez AIP Viewer.
Le champ ID est renseigné automatiquement. Vous pouvez éventuellement le remplacer par aip.viewer.
Dans le champ Description , saisissez Grants permissions required to view
AIP dashboard and data.
Définissez l'étape de lancement du rôle sur Disponibilité générale .
Cliquez sur Ajouter des autorisations .
Filtrez et sélectionnez chacune des autorisations suivantes :
Découverte des composants et connexions cloud (cloudasset.*) :
cloudasset.assets.exportResource
cloudasset.assets.searchAllIamPolicies
cloudasset.assets.searchAllResources
cloudasset.assets.searchEnrichmentResourceOwners
cloudasset.othercloudconnections.get
cloudasset.othercloudconnections.list
Résumés de conformité (cloudsecuritycompliance.*) :
cloudsecuritycompliance.controlComplianceSummaries.list
cloudsecuritycompliance.frameworkComplianceReports.get
Surveillance (monitoring.*) :
monitoring.timeSeries.list
Gestion des ressources (resourcemanager.*) :
resourcemanager.organizations.get
resourcemanager.projects.get
Gestion de Security Command Center (securitycentermanagement.*) :
securitycentermanagement.securityCommandCenter.get
Lecteur Security Command Center (securitycenter.*) :
securitycenter.assets.group
securitycenter.assets.list
securitycenter.attackpaths.list
securitycenter.complianceReports.aggregate
securitycenter.findings.group
securitycenter.findings.list
securitycenter.issues.get
securitycenter.issues.group
securitycenter.issues.list
securitycenter.issues.listFilterValues
securitycenter.simulations.get
securitycenter.sources.get
securitycenter.sources.list
securitycenter.userinterfacemetadata.get
securitycenter.valuedresources.list
Cliquez sur Ajouter .
Cliquez sur Créer .
gcloud
Dans un terminal, exécutez la commande gcloud suivante pour créer le rôle :
gcloud iam roles create aip.viewer \
--RESOURCE_TYPE = RESOURCE_ID \
--title= "AIP Viewer" \
--description= "Grants permissions required to view AIP dashboard and data." \
--permissions= "cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Remplacez les éléments suivants :
RESOURCE_TYPE : organization ou project.
RESOURCE_ID : ID numérique de l'organisation ou ID du projet.
Accorder l'accès Lecteur à un utilisateur
Une fois le rôle personnalisé AIP Viewer créé, accordez-le aux utilisateurs qui ont besoin d'un accès en lecture.
Console
Dans la console Google Cloud , accédez à la page IAM .
Accéder à IAM
Cliquez sur Accorder l'accès .
Dans le champ Nouveaux comptes principaux , saisissez l'adresse e-mail de l'utilisateur.
Dans le menu déroulant Sélectionner un rôle , recherchez et sélectionnez le rôle personnalisé Lecteur AIP .
Cliquez sur Enregistrer .
gcloud
Dans un terminal, exécutez la commande gcloud suivante :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "RESOURCE_TYPE /RESOURCE_ID /roles/aip.viewer"
Remplacez les éléments suivants :
RESOURCE_TYPE : organizations ou projects.
RESOURCE_ID : ID de votre organisation ou ID du projet.
USER_EMAIL : adresse e-mail de l'utilisateur.
L'accès administrateur permet à un utilisateur de gérer les fonctionnalités de protection de l'IA.
Pour configurer l'accès administrateur, commencez par créer le rôle personnalisé AIP Essentials. Vous attribuez ensuite ce rôle et les rôles prédéfinis requis à un utilisateur.
Créer le rôle personnalisé AIP Essentials
Créez un rôle personnalisé qui contient les autorisations d'assistance essentielles requises pour la protection de l'IA.
Console
Dans la console Google Cloud , accédez à la page Rôles .
Accéder à la page "Rôles"
Cliquez sur Créer un rôle .
Dans le champ Title (Titre), saisissez AIP Essentials.
Le champ ID est renseigné automatiquement. Vous pouvez éventuellement le remplacer par aip.essentials.
Dans le champ Description , saisissez Grants supporting permissions
required to view AIP dashboard and data.
Définissez l'étape de lancement du rôle sur Disponibilité générale .
Cliquez sur Ajouter des autorisations .
Filtrez et sélectionnez chacune des autorisations suivantes :
Découverte des composants et connexions cloud (cloudasset.*) :
cloudasset.assets.searchEnrichmentResourceOwners
cloudasset.othercloudconnections.get
cloudasset.othercloudconnections.list
Gestion des ressources (resourcemanager.*) :
resourcemanager.organizations.get
resourcemanager.projects.get
Gestion de Security Command Center (securitycentermanagement.*) :
securitycentermanagement.securityCommandCenter.get
Lecteur Security Command Center (securitycenter.*) :
securitycenter.assets.group
securitycenter.assets.list
securitycenter.attackpaths.list
securitycenter.complianceReports.aggregate
securitycenter.findings.group
securitycenter.findings.list
securitycenter.simulations.get
securitycenter.userinterfacemetadata.get
securitycenter.valuedresources.list
Cliquez sur Ajouter .
Cliquez sur Créer .
gcloud
Dans un terminal, exécutez la commande gcloud suivante pour créer le rôle :
gcloud iam roles create aip.essentials \
--RESOURCE_TYPE = RESOURCE_ID \
--title= "AIP Essentials" \
--description= "Grants supporting permissions required to view AIP dashboard and data." \
--permissions= "cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Remplacez les éléments suivants :
RESOURCE_TYPE : organization ou project.
RESOURCE_ID : ID de votre organisation ou de votre projet.
Accorder un accès administrateur à un utilisateur
Une fois le rôle personnalisé AIP Essentials créé, attribuez-le aux utilisateurs qui ont besoin d'un accès administrateur, en plus des rôles prédéfinis requis.
Console
Dans la console Google Cloud , accédez à la page IAM .
Accéder à IAM
Cliquez sur Accorder l'accès .
Dans le champ Nouveaux comptes principaux , saisissez l'adresse e-mail de l'utilisateur.
Dans le menu déroulant Sélectionner un rôle , recherchez et ajoutez chacun des rôles suivants :
Model Armor Admin (roles/modelarmor.admin)
Model Armor Floor Settings Admin
(roles/modelarmor.floorSettingsAdmin)
Cloud Security Compliance Admin
(roles/cloudsecuritycompliance.admin)
Security Center Findings Viewer
(roles/securityCenter.findingsViewer)
Monitoring Viewer (roles/monitoring.viewer)
Cloud Asset Viewer (roles/cloudasset.viewer)
Le rôle personnalisé AIP Essentials que vous avez créé.
Cliquez sur Enregistrer .
gcloud
Dans un terminal, exécutez les commandes suivantes, une pour chaque rôle :
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "roles/modelarmor.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "roles/modelarmor.floorSettingsAdmin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "roles/cloudsecuritycompliance.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "roles/securityCenter.findingsViewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "roles/monitoring.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "roles/cloudasset.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member= "user:USER_EMAIL " \
--role= "RESOURCE_TYPE /RESOURCE_ID /roles/aip.essentials"
Remplacez les éléments suivants :
RESOURCE_TYPE : organizations ou projects.
RESOURCE_ID : ID de votre organisation ou de votre projet.
USER_EMAIL : adresse e-mail de l'utilisateur.
Régions où le service est disponible
Pour obtenir la liste des régions dans lesquelles la protection de l'IA est disponible, consultez la section Points de terminaison régionaux .
Accès pour les comptes de service
Assurez-vous que les règles d'administration n'empêchent pas l'utilisation des comptes de service mentionnés dans les sections suivantes.
Configurer la protection de l'IA
Pour activer la protection de l'IA au niveau de l'organisation ou du projet, procédez comme suit :
Premium
Si vous n'avez pas activé Security Command Center dans votre organisation ou votre projet, consultez Activer Security Command Center Premium .
Après avoir activé le niveau de service Premium de Security Command Center, configurez la protection de l'IA en accédant à Paramètres > Gérer les paramètres sur la fiche AI Protection.
Accéder aux paramètres de la protection de l'IA
Activez la découverte des ressources que vous souhaitez protéger avec la protection de l'IA.
Consultez votre tableau de bord sur la sécurité de l'IA en accédant à Aperçu des risques >
Sécurité de l'IA .
Remarque : Une fois tous les services requis configurés, le tableau de bord Sécurité de l'IA peut mettre un certain temps à refléter les données de vos assets d'IA.
Entreprise
Si vous n'avez pas activé Security Command Center dans votre organisation ou votre projet, activez Security Command Center Enterprise .
Après avoir activé le niveau de service Enterprise de Security Command Center, configurez la protection de l'IA en suivant les instructions du guide de configuration de SCC .
Accéder au guide de configuration
Développez le panneau récapitulatif Examiner le récapitulatif des fonctionnalités de sécurité .
Dans le panneau Protection par IA , cliquez sur Configurer .
Suivez les instructions pour vérifier si les services requis et dépendants pour la protection de l'IA sont activés et correctement configurés. Pour en savoir plus, consultez Configurer les servicesGoogle Cloud pour la protection de l'IA .
Après avoir activé les niveaux de service Premium et Enterprise (obsolètes), configurez des servicesGoogle Cloud supplémentaires pour utiliser toutes les fonctionnalités de protection de l'IA.
Les services suivants sont activés automatiquement, sauf indication contraire :
Service Discovery AI
Simulations de chemins d'attaque
Cloud Audit Logs
Cloud Monitoring
Compliance Manager
Event Threat Detection
Agent Platform Threat Detection (aperçu )
Model Armor
Notebook Security Scanner (version Preview ), activé automatiquement pour le niveau de service Enterprise (obsolète).
Sensitive Data Protection
Agent Platform Vulnerability Assessment (bêta ), automatiquement activé pour les nouvelles activations de protection de l'IA.
Les services suivants sont requis pour la protection de l'IA :
Certains de ces services nécessitent une configuration supplémentaire, comme indiqué dans les sections suivantes.
Configurer le service AI Discovery
Le service AI Discovery est automatiquement activé lors de l'intégration de Security Command Center Enterprise. Le rôle IAM Lecteur Monitoring (roles/monitoring.viewer) est fourni, mais vérifiez qu'il est appliqué au compte de service de l'organisation Security Command Center Enterprise.
Autorisations requises pour cette tâche
Pour effectuer cette tâche, vous devez avoir reçu les autorisations OU les rôles IAM suivants :
Rôles
Dans la console Google Cloud , accédez à la page IAM .
Accéder à IAM
Cliquez sur Accorder l'accès .
Dans le champ Nouveaux comptes principaux , saisissez le compte de service de l'organisation ou du projet Security Command Center Enterprise. Le compte de service utilise le format service-org-ORG_ID @security-center-api.gserviceaccount.com ou service-project-PROJECT_NUMBER @security-center-api.gserviceaccount.com. Remplacez ORG_ID par l'ID de votre organisation ou PROJECT_NUMBER par le numéro de votre projet.
Dans le champ Sélectionner un rôle , sélectionnez Lecteur Monitoring .
Cliquez sur Enregistrer .
Activez le service modelarmor.googleapis.com pour chaque projet qui utilise l'activité d'IA générative. Pour en savoir plus, consultez Premiers pas avec Model Armor .
Configurez les paramètres suivants pour définir les paramètres de sécurité des requêtes et des réponses des grands modèles de langage (LLM) :
Modèles Model Armor : créez un modèle Model Armor.
Ces modèles définissent les types de risques à détecter, tels que les données sensibles, les injections de prompts et la détection du jailbreaking. Ils définissent également les seuils minimaux pour ces filtres.
Filtres : Model Armor utilise différents filtres pour identifier les risques, y compris la détection des URL malveillantes, la détection de l'injection de prompts et du jailbreaking, et la protection des données sensibles.
Paramètres de plancher : configurez les paramètres de plancher au niveau du projet pour établir une protection par défaut pour tous les modèles Gemini.
Attention : Si vous n'avez pas configuré Model Armor pour l'un des projets de l'organisation ou du projet, ou si vous n'avez pas créé de modèle, les widgets Model Armor du tableau de bord "Sécurité de l'IA" n'afficheront aucune donnée.
Autorisations requises pour cette tâche
Pour effectuer cette tâche, vous devez avoir reçu les autorisations OU les rôles IAM suivants :
Rôles
Niveau de service Premium : activez le service Notebook Security Scanner pour votre organisation ou votre projet. Pour en savoir plus, consultez Activer Notebook Security Scanner .
Attribuez le rôle Lecteur Dataform (roles/dataform.viewer) à notebook-security-scanner-prod@system.gserviceaccount.com dans tous les projets contenant des notebooks.
Activez l'API dlp.googleapis.com pour votre projet et configurez Sensitive Data Protection pour rechercher les données sensibles.
Autorisations requises pour cette tâche
Pour effectuer cette tâche, vous devez avoir reçu les autorisations OU les rôles IAM suivants :
Rôles
DLP Reader
DLP Data Profiles Admin
Activez l'API Data Loss Prevention.
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.
Activer l'API
Attribuez les rôles DLP Reader et DLP Data Profiles Admin aux utilisateurs d'AI Protection.
Configurez Sensitive Data Protection pour analyser les données sensibles.
L'évaluation de la vulnérabilité de la plate-forme d'agents identifie les failles logicielles (CVE) dans les charges de travail agentives déployées avec Gemini Enterprise Agent Platform. Pour les nouvelles activations de la protection de l'IA, l'évaluation des failles de sécurité d'Agent Platform est activée par défaut.
Si vous êtes déjà client, vous pouvez activer le scanner sur la page Paramètres de protection par IA , qui n'est disponible que dans la vue au niveau de l'organisation.
Dans la console Google Cloud , accédez à Paramètres >
Gérer les paramètres sur la carte "protection de l'IA".
Accéder aux paramètres de la protection de l'IA
Dans la section Évaluation des failles pour la plate-forme de l'agent , cliquez sur Gérer les paramètres .
Activez le service pour votre organisation ou votre projet.
Remarque : Une notification s'affiche sur le tableau de bord "Sécurité de l'IA" si l'évaluation des failles d'Agent Platform n'est pas activée pour votre organisation.
Pour afficher les serveurs MCP (Model Context Protocol) dans le tableau de bord Sécurité de l'IA, vous devez activer l'API {app_hub_api} (apphub.googleapis.com) dans chaque projet qui héberge des serveurs MCP.
Pour en savoir plus, consultez Configurer App Hub .
Pour créer une configuration de valeur de ressource, suivez les étapes décrites dans Créer une configuration de valeur de ressource .
Délimiter les ressources agentiques
Pour limiter la configuration de la valeur de ressource aux ressources agentiques, telles que les agents ou les serveurs MCP (Model Context Protocol), sélectionnez un type de ressource agentique dans le menu Sélectionner un type de ressource (par exemple, aiplatform.googleapis.com/ReasoningEngine), ou spécifiez des libellés ou des tags qui identifient les ressources agentiques dans votre organisation ou votre projet.
Lors de la prochaine simulation de chemins d'attaque, l'ensemble de ressources à forte valeur sera couvert et des chemins d'attaque seront générés.
Étapes suivantes