AI Protection membantu Anda mengamankan aset dan alur kerja AI dengan memantau model, data, dan infrastruktur terkait AI. Panduan ini menjelaskan cara mengonfigurasi Perlindungan AI.
Perlindungan AI menggunakan layanan dan fitur berikut. Perlindungan AI mengaktifkan beberapa layanan dan fitur secara otomatis, tetapi Anda harus mengonfigurasi layanan dan fitur lainnya secara manual.
- Layanan Penemuan AI
- Simulasi Jalur Serangan yang dibuat oleh Mesin Risiko (tingkat layanan Premium dan Enterprise (Tidak digunakan lagi))
- Cloud Audit Logs
- Cloud Monitoring
- Compliance Manager
- Event Threat Detection (tingkatan layanan Premium dan Enterprise (Tidak digunakan lagi))
- Agent Platform Threat Detection (tingkatan layanan Premium dan Enterprise (Tidak digunakan lagi))
- Model Armor
- Notebook Security Scanner (Pratinjau), yang otomatis diaktifkan di tingkat layanan Enterprise (Tidak Digunakan Lagi).
- Sensitive Data Protection (tingkatan layanan Premium dan Enterprise (Tidak Digunakan Lagi))
- Agent Platform Vulnerability Assessment, yang otomatis diaktifkan untuk aktivasi baru AI Protection (tingkatan layanan Premium dan Enterprise (Tidak Digunakan Lagi)).
Anda harus mengonfigurasi layanan wajib berikut untuk AI Protection:
- Framework Compliance Manager untuk Perlindungan AI
- Model Armor
- Pusat Aplikasi (diperlukan untuk inventaris server Model Context Protocol (MCP))
Untuk mengetahui informasi selengkapnya tentang setiap layanan dan fitur, lihat Layanan deteksi di AI Protection.
Sebelum memulai
- Dapatkan ID organisasi atau project Anda.
- Untuk membuat dan memberikan peran, pastikan Anda memiliki izin yang diperlukan, seperti peran Administrator Peran Identity and Access Management (IAM) (
roles/iam.roleAdmin) dan Administrator Organisasi (roles/resourcemanager.organizationAdmin) atau Admin IAM Project (roles/resourcemanager.projectIamAdmin). Untuk mengetahui informasi selengkapnya, lihat indeks peran dan izin IAM.
Peran yang diperlukan
Setelah Anda menyelesaikan langkah-langkah di Sebelum memulai, ikuti langkah-langkah di salah satu bagian berikut untuk menyiapkan peran yang diperlukan untuk akses AI Protection:
Peran yang telah ditetapkan
Untuk mendapatkan izin yang diperlukan untuk mengonfigurasi AI Protection dan melihat data dasbor keamanan AI, minta administrator untuk memberi Anda peran IAM berikut pada organisasi atau project Anda:
-
Mengonfigurasi AI Protection dan melihat data dasbor:
Admin Pusat Keamanan (
roles/securitycenter.admin) -
Melihat data dasbor keamanan AI saja:
Pelihat Admin Pusat Keamanan (
roles/securitycenter.adminViewer)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Perintah Google Cloud CLI berikut dapat digunakan untuk menetapkan peran di atas kepada pengguna:
Menetapkan peran menggunakan gcloud CLI
Untuk memberikan peran Admin Security Center kepada pengguna, jalankan perintah berikut:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminUntuk memberikan peran Pelihat Admin Security Center kepada pengguna, jalankan perintah berikut:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminViewerGanti kode berikut:
- RESOURCE_TYPE:
organizationsatauprojects - RESOURCE_ID: ID organisasi atau project numerik Anda
- USER_EMAIL_ID: alamat email pengguna yang memerlukan akses
- RESOURCE_TYPE:
Peran khusus
Untuk mematuhi prinsip hak istimewa terendah, Anda dapat membuat peran IAM kustom yang hanya memberikan izin yang diperlukan untuk akses pelihat atau administrator.
Dokumen ini menunjukkan cara membuat dan memberikan peran khusus untuk Perlindungan AI.
Mengonfigurasi akses pelihat
Akses pelihat memungkinkan pengguna melihat dasbor dan data AI Protection. Untuk
mengonfigurasi akses pelihat, Anda membuat peran AIP Viewer khusus, lalu memberikan
peran tersebut kepada pengguna.
Membuat peran khusus Pelihat AIP
Buat peran khusus yang berisi semua izin yang diperlukan untuk akses hanya baca ke AI Protection.
Konsol
- Di konsol Google Cloud , buka halaman Roles.
- Klik Buat peran.
- Di kolom Title, masukkan
AIP Viewer. - Kolom ID akan terisi otomatis. Anda dapat mengubahnya secara opsional menjadi
aip.viewer. - Di kolom Description, masukkan
Grants permissions required to view the AI Security dashboard and data. - Tetapkan Role launch stage ke General Availability.
- Klik Add permissions.
Filter dan pilih setiap izin berikut:
- Penemuan aset dan koneksi cloud (
cloudasset.*):cloudasset.assets.exportResourcecloudasset.assets.searchAllIamPoliciescloudasset.assets.searchAllResourcescloudasset.assets.searchEnrichmentResourceOwnerscloudasset.othercloudconnections.getcloudasset.othercloudconnections.list
- Ringkasan kepatuhan (
cloudsecuritycompliance.*):cloudsecuritycompliance.controlComplianceSummaries.listcloudsecuritycompliance.frameworkComplianceReports.get
- Pemantauan (
monitoring.*):monitoring.timeSeries.list
- Pengelolaan resource (
resourcemanager.*):resourcemanager.organizations.getresourcemanager.projects.get
- Pengelolaan Security Command Center (
securitycentermanagement.*):securitycentermanagement.securityCommandCenter.get
- Pelihat Security Command Center (
securitycenter.*):securitycenter.assets.groupsecuritycenter.assets.listsecuritycenter.attackpaths.listsecuritycenter.complianceReports.aggregatesecuritycenter.findings.groupsecuritycenter.findings.listsecuritycenter.issues.getsecuritycenter.issues.groupsecuritycenter.issues.listsecuritycenter.issues.listFilterValuessecuritycenter.simulations.getsecuritycenter.sources.getsecuritycenter.sources.listsecuritycenter.userinterfacemetadata.getsecuritycenter.valuedresources.list
- Penemuan aset dan koneksi cloud (
Klik Tambahkan.
Klik Create.
gcloud
- Di terminal, jalankan perintah
gcloudberikut untuk membuat peran:
gcloud iam roles create aip.viewer \
--RESOURCE_TYPE=RESOURCE_ID \
--title="AIP Viewer" \
--description="Grants permissions required to view AIP dashboard and data." \
--permissions="cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Ganti kode berikut:
RESOURCE_TYPE:organizationatauproject.RESOURCE_ID: ID organisasi numerik atau project ID. #### Memberikan akses pelihat kepada pengguna
Setelah membuat peran khusus AIP Viewer, berikan peran tersebut kepada pengguna yang memerlukan akses pelihat.
Konsol
- Di konsol Google Cloud , buka halaman IAM.
- Klik Grant Access.
- Di kolom New principals, masukkan alamat email pengguna.
- Di drop-down Pilih peran, telusuri dan pilih peran khusus AIP Viewer.
- Klik Simpan.
gcloud
- Di terminal, jalankan perintah
gcloudberikut:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.viewer"
Ganti kode berikut:
RESOURCE_TYPE:organizationsatauprojects.RESOURCE_ID: ID organisasi atau project Anda.USER_EMAIL: alamat email pengguna.
Mengonfigurasi akses administrator
Akses administrator memungkinkan pengguna mengelola fitur Perlindungan AI.
Untuk mengonfigurasi akses administrator, Anda harus membuat peran kustom AIP Essentialsterlebih dahulu. Kemudian, Anda memberikan peran tersebut dan peran bawaan yang diperlukan kepada pengguna.
Membuat peran khusus AIP Essentials
Buat peran khusus yang berisi izin pendukung penting yang diperlukan untuk AI Protection.
Konsol
- Di konsol Google Cloud , buka halaman Roles.
- Klik Buat peran.
- Di kolom Title, masukkan
AIP Essentials. - Kolom ID akan terisi otomatis. Anda dapat mengubahnya secara opsional menjadi
aip.essentials. - Di kolom Description, masukkan
Grants supporting permissions required to view AIP dashboard and data. - Tetapkan Role launch stage ke General Availability.
- Klik Add permissions.
Filter dan pilih setiap izin berikut:
- Penemuan aset dan koneksi cloud (
cloudasset.*):cloudasset.assets.searchEnrichmentResourceOwnerscloudasset.othercloudconnections.getcloudasset.othercloudconnections.list
- Pengelolaan resource (
resourcemanager.*):resourcemanager.organizations.getresourcemanager.projects.get
- Pengelolaan Security Command Center (
securitycentermanagement.*):securitycentermanagement.securityCommandCenter.get
- Pelihat Security Command Center (
securitycenter.*):securitycenter.assets.groupsecuritycenter.assets.listsecuritycenter.attackpaths.listsecuritycenter.complianceReports.aggregatesecuritycenter.findings.groupsecuritycenter.findings.listsecuritycenter.simulations.getsecuritycenter.userinterfacemetadata.getsecuritycenter.valuedresources.list
- Penemuan aset dan koneksi cloud (
Klik Tambahkan.
Klik Create.
gcloud
- Di terminal, jalankan perintah
gcloudberikut untuk membuat peran:
gcloud iam roles create aip.essentials \
--RESOURCE_TYPE=RESOURCE_ID \
--title="AIP Essentials" \
--description="Grants supporting permissions required to view AIP dashboard and data." \
--permissions="cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Ganti kode berikut:
RESOURCE_TYPE:organizationatauproject.RESOURCE_ID: ID organisasi atau project Anda.
Memberikan akses administrator kepada pengguna
Setelah membuat peran khusus AIP Essentials, berikan peran tersebut bersama dengan
peran bawaan yang diperlukan kepada pengguna yang memerlukan akses administrator.
Konsol
- Di konsol Google Cloud , buka halaman IAM.
- Klik Grant Access.
- Di kolom New principals, masukkan alamat email pengguna.
- Di drop-down Pilih peran, telusuri dan tambahkan setiap
peran berikut:
Model Armor Admin(roles/modelarmor.admin)Model Armor Floor Settings Admin(roles/modelarmor.floorSettingsAdmin)Cloud Security Compliance Admin(roles/cloudsecuritycompliance.admin)Security Center Findings Viewer(roles/securityCenter.findingsViewer)Monitoring Viewer(roles/monitoring.viewer)Cloud Asset Viewer(roles/cloudasset.viewer)- Peran AIP Essentials kustom yang Anda buat.
- Klik Simpan.
gcloud
- Di terminal, jalankan perintah berikut, satu untuk setiap peran:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/modelarmor.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/modelarmor.floorSettingsAdmin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/cloudsecuritycompliance.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/securityCenter.findingsViewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/monitoring.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/cloudasset.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.essentials"
Ganti kode berikut:
RESOURCE_TYPE:organizationsatauprojects.RESOURCE_ID: ID organisasi atau project Anda.USER_EMAIL: alamat email pengguna.
Region yang didukung
Untuk mengetahui daftar wilayah yang mendukung AI Protection, lihat Endpoint regional.
Akses untuk akun layanan
Pastikan kebijakan organisasi tidak memblokir akun layanan apa pun yang disebutkan di bagian berikut.
Menyiapkan AI Protection
AI Protection diaktifkan secara default untuk aktivasi Security Command Center baru. Namun, jika Anda mengaktifkan Security Command Center sebelum AI Protection tersedia, Anda harus mengaktifkan fitur tersebut secara manual.
Untuk mengaktifkan AI Protection di tingkat organisasi atau project, selesaikan langkah-langkah berikut:
Standar
- Jika Security Command Center tidak diaktifkan di organisasi atau project Anda, aktifkan Security Command Center Standard.
- Periksa dasbor keamanan AI Anda dengan membuka Ringkasan Risiko > Keamanan AI.
Premium
- Jika Anda belum mengaktifkan Security Command Center di organisasi atau project Anda, lihat petunjuk untuk mengaktifkan Security Command Center Premium.
- Jika Anda mengaktifkan Premium sebelumnya, aktifkan AI Protection dengan membuka Setelan > Kelola Setelan di kartu AI Protection.
- Untuk menemukan resource AI yang ingin Anda lindungi, aktifkan penemuan data sensitif.
- Periksa dasbor keamanan AI Anda dengan membuka Risk Overview > AI Security.
Setelah Anda menyelesaikan proses aktivasi, jika layanan penting dinonaktifkan, dasbor akan memberikan petunjuk untuk layanan tertentu dan tempat mengonfigurasinya. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi Google Cloud layanan untuk Perlindungan AI.
Setelah semua layanan yang diperlukan dikonfigurasi, dasbor Keamanan AI mungkin memerlukan waktu beberapa saat untuk menampilkan data dari aset AI Anda.
Enterprise
- Jika Anda belum mengaktifkan Security Command Center di organisasi Anda, ikuti petunjuk untuk mengaktifkan Security Command Center Enterprise.
- Siapkan AI Protection dan verifikasi layanan dependen menggunakan panduan dalam Panduan Penyiapan SCC.
- Luaskan panel ringkasan Tinjau kemampuan keamanan.
- Dari panel Perlindungan AI, klik Siapkan.
- Ikuti petunjuk untuk memeriksa apakah layanan yang diperlukan dan layanan dependen untuk AI Protection diaktifkan dan dikonfigurasi dengan benar. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi layanan Google Cloud untuk Perlindungan AI.
Untuk menemukan resource AI yang ingin Anda lindungi, aktifkan penemuan:
Jika Anda membuka Panduan penyiapan:
- Luaskan panel Keamanan data.
- Di kartu Penemuan data sensitif, klik Siapkan dan ikuti petunjuknya.
Jika Anda belum membuka Panduan penyiapan:
- Buka halaman Aktifkan penemuan di konsol:
- Ikuti petunjuk untuk Mengaktifkan penemuan dengan setelan default di organisasi.
Setelah semua layanan yang diperlukan diaktifkan dan dikonfigurasi, dasbor AI Security mungkin memerlukan waktu beberapa saat untuk menampilkan data yang berasal dari aset AI Anda.
Mengonfigurasi layanan secara manual
Setelah Anda mengaktifkan AI Protection, selesaikan bagian berikut untuk mengonfigurasi fitur secara manual.
Mengonfigurasi layanan Penemuan AI
Security Command Center secara otomatis mengaktifkan layanan Penemuan AI sebagai bagian dari aktivasi Security Command Center Enterprise. Pastikan peran IAM Monitoring Viewer
(roles/monitoring.viewer) diberikan kepada akun layanan project atau organisasi Security Command Center Enterprise.
Di konsol Google Cloud , buka halaman IAM.
Klik Grant Access.
Di kolom New principals, masukkan akun layanan project atau organisasi Security Command Center Enterprise. Akun layanan menggunakan format
service-org-ORG_ID@security-center-api.gserviceaccount.comatauservice-project-PROJECT_NUMBER@security-center-api.gserviceaccount.com. Ganti ORG_ID dengan ID organisasi Anda atau PROJECT_NUMBER dengan nomor project Anda.Di kolom Select a role, pilih Monitoring Viewer.
Klik Simpan.
Konfigurasi Model Armor
- Aktifkan layanan
modelarmor.googleapis.comuntuk setiap project yang menggunakan aktivitas AI generatif. Untuk informasi selengkapnya, lihat Mulai menggunakan Model Armor. - Konfigurasi setelan berikut untuk menentukan setelan keamanan dan keselamatan bagi perintah dan respons model bahasa besar (LLM):
- Template Model Armor: Buat template Model Armor. Template ini menentukan jenis risiko yang akan dideteksi, seperti data sensitif, injeksi perintah, dan deteksi pelarian dari batasan. Mereka juga menentukan nilai minimum untuk filter tersebut.
- Filter: Model Armor menggunakan berbagai filter untuk mengidentifikasi risiko, termasuk deteksi URL berbahaya, deteksi injeksi perintah dan jailbreak, serta perlindungan data sensitif.
- Setelan minimum: Konfigurasi setelan minimum tingkat project untuk menetapkan perlindungan default bagi semua model Gemini.
Mengonfigurasi Notebook Security Scanner
- Paket layanan premium: Aktifkan layanan Notebook Security Scanner untuk organisasi atau project Anda. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan Notebook Security Scanner.
- Berikan peran Dataform Viewer (
roles/dataform.viewer) kepadanotebook-security-scanner-prod@system.gserviceaccount.comdi semua project yang berisi Notebook.
Mengonfigurasi Perlindungan Data Sensitif
Aktifkan dlp.googleapis.com API untuk project Anda dan konfigurasi Sensitive Data Protection untuk memindai data sensitif.
-
Aktifkan Data Loss Prevention API.
Peran yang diperlukan untuk mengaktifkan API
Untuk mengaktifkan API, Anda memerlukan izin
serviceusage.services.enable. Jika Anda membuat project, kemungkinan Anda sudah memiliki izin ini melalui peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin). Pelajari cara memberikan peran. Berikan peran
DLP ReaderdanDLP Data Profiles Adminkepada pengguna AI Protection.Konfigurasi Sensitive Data Protection untuk memindai data sensitif.
Mengonfigurasi Agent Platform Vulnerability Assessment
Agent Platform Vulnerability Assessment mengidentifikasi kerentanan software (CVE) dalam workload agentic yang di-deploy dengan Gemini Enterprise Agent Platform. Untuk aktivasi baru AI Protection, Agent Platform Vulnerability Assessment diaktifkan secara default.
Jika Anda adalah pelanggan lama, Anda dapat mengaktifkan pemindai di halaman setelan AI Protection, yang hanya tersedia di tampilan organisasi atau project.
Di konsol Google Cloud , buka Setelan > Kelola Setelan di kartu AI Protection.
Di bagian Vulnerability Assessment for Agent Platform, klik Kelola setelan.
Aktifkan layanan untuk organisasi atau project Anda.
Mengonfigurasi Pusat Aplikasi untuk inventaris server MCP
Untuk melihat server Model Context Protocol (MCP) di dasbor Keamanan AI, Anda harus mengaktifkan App Hub API (apphub.googleapis.com) di setiap project yang menghosting server MCP.
Untuk mengetahui informasi selengkapnya, lihat Menyiapkan Pusat Aplikasi.
Opsional: Mengonfigurasi resource bernilai tinggi tambahan
Untuk membuat konfigurasi nilai resource, ikuti langkah-langkah di Membuat konfigurasi nilai resource.
Mencakup resource agentik
Untuk mencakup konfigurasi nilai resource ke resource agentik, seperti agen
atau server Model Context Protocol (MCP), pilih jenis resource agentik dari
menu Pilih jenis resource (misalnya,
aiplatform.googleapis.com/ReasoningEngine), atau tentukan label atau tag yang
mengidentifikasi resource agentik di organisasi atau project Anda.
Saat simulasi jalur serangan berikutnya dijalankan, simulasi tersebut akan mencakup kumpulan resource bernilai tinggi dan membuat jalur serangan.
Langkah berikutnya
- Pelajari lebih lanjut AI Protection
- Meninjau keamanan AI
- Menilai risiko menggunakan data dasbor
- Memahami implikasi residensi data
- Mengonfigurasi Model Armor
- Mempelajari Agent Platform Threat Detection