Configurare AI Protection

AI Protection ti aiuta a proteggere le risorse e i workflow di AI monitorando i modelli, i dati e l'infrastruttura correlata all'AI. Questa guida descrive come configurare AI Protection.

Prima di iniziare

  1. Recupera l'ID organizzazione o ID progetto.
  2. Per creare e concedere ruoli, assicurati di disporre delle autorizzazioni richieste, ad esempio i ruoli Amministratore Identity and Access Management IAM (roles/iam.roleAdmin) e Amministratore organizzazione (roles/resourcemanager.organizationAdmin) o Amministratore IAM progetto (roles/resourcemanager.projectIamAdmin). Per saperne di più, consulta l'indice di ruoli e autorizzazioni IAM.

Ruoli obbligatori

Dopo aver completato i passaggi descritti in Prima di iniziare, segui i passaggi di una delle sezioni seguenti per configurare i ruoli richiesti per l'accesso a AI Protection:

Ruoli predefiniti

Per ottenere le autorizzazioni necessarie per configurare AI Protection e visualizzare i dati della dashboard, chiedi all'amministratore di concederti i seguenti ruoli IAM nella tua organizzazione:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

I seguenti comandi Google Cloud CLI possono essere utilizzati per assegnare i ruoli precedenti a un utente:

Assegnare ruoli utilizzando gcloud CLI

  • Per concedere il ruolo Amministratore di Security Center a un utente, esegui questo comando:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID
      --member=user:USER_EMAIL_ID
      --role=roles/securitycenter.admin
    
  • Per concedere il ruolo Visualizzatore amministratore di Security Center a un utente, esegui questo comando:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID
      --member=user:USER_EMAIL_ID
      --role=roles/securitycenter.adminViewer
    

    Sostituisci quanto segue:

    • ORGANIZATION_ID: l'ID numerico dell'organizzazione
    • USER_EMAIL_ID: l'indirizzo email dell'utente che richiede l'accesso

Ruoli personalizzati

Per rispettare il principio del privilegio minimo, puoi creare ruoli IAM personalizzati che concedono solo le autorizzazioni necessarie per l'accesso come visualizzatore o amministratore.

Questo documento mostra come creare e concedere ruoli personalizzati per AI Protection.

Configurare l'accesso in visualizzazione

L'accesso con il ruolo Visualizzatore consente a un utente di visualizzare la dashboard e i dati di AI Protection. Per configurare l'accesso come spettatore, crea un ruolo AIP Viewer personalizzato e poi concedi questo ruolo a un utente.

Creare il ruolo personalizzato AIP Viewer

Crea un ruolo personalizzato che contenga tutte le autorizzazioni necessarie per l'accesso di sola lettura ad AI Protection.

Console

  1. Nella console Google Cloud , vai alla pagina Ruoli.

Vai a Ruoli.

  1. Fai clic su Crea ruolo.
  2. Nel campo Title (Titolo), inserisci AIP Viewer.
  3. Il campo ID viene compilato automaticamente. Se vuoi, puoi modificarlo in aip.viewer.
  4. Nel campo Descrizione, inserisci Grants permissions required to view AIP dashboard and data.
  5. Imposta Fase di avvio del ruolo su Disponibilità generale.
  6. Fai clic su Aggiungi autorizzazioni.
  7. Filtra e seleziona ciascuna delle seguenti autorizzazioni:

    • Rilevamento degli asset e connessioni cloud (cloudasset.*):
      • cloudasset.assets.exportResource
      • cloudasset.assets.searchAllIamPolicies
      • cloudasset.assets.searchAllResources
      • cloudasset.assets.searchEnrichmentResourceOwners
      • cloudasset.othercloudconnections.get
      • cloudasset.othercloudconnections.list
    • Riepiloghi della conformità (cloudsecuritycompliance.*):
      • cloudsecuritycompliance.controlComplianceSummaries.list
      • cloudsecuritycompliance.frameworkComplianceReports.get
    • Monitoraggio (monitoring.*):
      • monitoring.timeSeries.list
    • Gestione delle risorse (resourcemanager.*):
      • resourcemanager.organizations.get
      • resourcemanager.projects.get
    • Gestione di Security Command Center (securitycentermanagement.*):
      • securitycentermanagement.securityCommandCenter.get
    • Visualizzatore di Security Command Center (securitycenter.*):
      • securitycenter.assets.group
      • securitycenter.assets.list
      • securitycenter.attackpaths.list
      • securitycenter.complianceReports.aggregate
      • securitycenter.findings.group
      • securitycenter.findings.list
      • securitycenter.issues.get
      • securitycenter.issues.group
      • securitycenter.issues.list
      • securitycenter.issues.listFilterValues
      • securitycenter.simulations.get
      • securitycenter.sources.get
      • securitycenter.sources.list
      • securitycenter.userinterfacemetadata.get
      • securitycenter.valuedresources.list
  8. Fai clic su Aggiungi.

  9. Fai clic su Crea.

gcloud

  1. In un terminale, esegui il seguente comando gcloud per creare il ruolo:
gcloud iam roles create aip.viewer \
    --RESOURCE_TYPE=RESOURCE_ID \
    --title="AIP Viewer" \
    --description="Grants permissions required to view AIP dashboard and data." \
    --permissions="cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \

Sostituisci quanto segue:

  • RESOURCE_TYPE: organization o project.
  • RESOURCE_ID: l'ID numerico dell'organizzazione o l'ID progetto.

Concedere l'accesso in visualizzazione a un utente

Dopo aver creato il ruolo personalizzato AIP Viewer, concedilo agli utenti che hanno bisogno dell'accesso visualizzatore.

Console

  1. Nella console Google Cloud vai alla pagina IAM.

Vai a IAM

  1. Fai clic su Concedi l'accesso.
  2. Nel campo Nuove entità, inserisci l'indirizzo email dell'utente.
  3. Nel menu a discesa Seleziona un ruolo, cerca e seleziona il ruolo personalizzato Visualizzatore AIP.
  4. Fai clic su Salva.

gcloud

  1. In un terminale, esegui il seguente comando gcloud:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.viewer"

Sostituisci quanto segue:

  • RESOURCE_TYPE: organizations o projects.
  • RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.
  • USER_EMAIL: l'indirizzo email dell'utente.

Configura l'accesso amministratore

L'accesso amministratore consente a un utente di gestire le funzionalità di AI Protection. Per configurare l'accesso amministratore, devi prima creare il ruolo personalizzato AIP Essentials. Poi, concedi questo ruolo e i ruoli predefiniti richiesti a un utente.

Creare il ruolo personalizzato AIP Essentials

Crea un ruolo personalizzato che contenga le autorizzazioni di supporto essenziali richieste per la protezione AI.

Console

  1. Nella console Google Cloud , vai alla pagina Ruoli.

Vai a Ruoli.

  1. Fai clic su Crea ruolo.
  2. Nel campo Title (Titolo), inserisci AIP Essentials.
  3. Il campo ID viene compilato automaticamente. Se vuoi, puoi modificarlo in aip.essentials.
  4. Nel campo Descrizione, inserisci Grants supporting permissions required to view AIP dashboard and data.
  5. Imposta Fase di avvio del ruolo su Disponibilità generale.
  6. Fai clic su Aggiungi autorizzazioni.
  7. Filtra e seleziona ciascuna delle seguenti autorizzazioni:

    • Rilevamento degli asset e connessioni cloud (cloudasset.*):
      • cloudasset.assets.searchEnrichmentResourceOwners
      • cloudasset.othercloudconnections.get
      • cloudasset.othercloudconnections.list
    • Gestione delle risorse (resourcemanager.*):
      • resourcemanager.organizations.get
      • resourcemanager.projects.get
    • Gestione di Security Command Center (securitycentermanagement.*):
      • securitycentermanagement.securityCommandCenter.get
    • Visualizzatore di Security Command Center (securitycenter.*):
      • securitycenter.assets.group
      • securitycenter.assets.list
      • securitycenter.attackpaths.list
      • securitycenter.complianceReports.aggregate
      • securitycenter.findings.group
      • securitycenter.findings.list
      • securitycenter.simulations.get
      • securitycenter.userinterfacemetadata.get
      • securitycenter.valuedresources.list
  8. Fai clic su Aggiungi.

  9. Fai clic su Crea.

gcloud

  1. In un terminale, esegui il seguente comando gcloud per creare il ruolo:
gcloud iam roles create aip.essentials \
    --RESOURCE_TYPE=RESOURCE_ID \
    --title="AIP Essentials" \
    --description="Grants supporting permissions required to view AIP dashboard and data." \
    --permissions="cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \

Sostituisci quanto segue:

  • RESOURCE_TYPE: organization o project.
  • RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.

Concedere l'accesso amministratore a un utente

Dopo aver creato il ruolo personalizzato AIP Essentials, concedilo insieme ai ruoli predefiniti richiesti agli utenti che necessitano dell'accesso amministrativo.

Console

  1. Nella console Google Cloud vai alla pagina IAM.

Vai a IAM

  1. Fai clic su Concedi l'accesso.
  2. Nel campo Nuove entità, inserisci l'indirizzo email dell'utente.
  3. Nel menu a discesa Seleziona un ruolo, cerca e aggiungi ciascuno dei seguenti ruoli:
    • Model Armor Admin (roles/modelarmor.admin)
    • Model Armor Floor Settings Admin (roles/modelarmor.floorSettingsAdmin)
    • Cloud Security Compliance Admin (roles/cloudsecuritycompliance.admin)
    • Security Center Findings Viewer (roles/securityCenter.findingsViewer)
    • Monitoring Viewer (roles/monitoring.viewer)
    • Cloud Asset Viewer (roles/cloudasset.viewer)
    • Il ruolo personalizzato AIP Essentials che hai creato.
  4. Fai clic su Salva.

gcloud

  1. In un terminale, esegui i seguenti comandi, uno per ogni ruolo:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/modelarmor.admin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/modelarmor.floorSettingsAdmin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/cloudsecuritycompliance.admin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/securityCenter.findingsViewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/monitoring.viewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/cloudasset.viewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.essentials"

Sostituisci quanto segue:

  • RESOURCE_TYPE: organizations o projects.
  • RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.
  • USER_EMAIL: l'indirizzo email dell'utente.

Aree geografiche supportate

Per un elenco delle regioni in cui è supportata AI Protection, consulta Endpoint regionali.

Accesso per i service account

Assicurati che i criteri dell'organizzazione non blocchino i service account menzionati nelle sezioni seguenti.

Configurare AI Protection

Completa i seguenti passaggi per attivare AI Protection a livello di organizzazione o progetto:

Premium

  1. Se non hai attivato Security Command Center nella tua organizzazione o nel tuo progetto, consulta Attivare Security Command Center Premium.
  2. Dopo aver attivato il livello di servizio Premium di Security Command Center, configura AI Protection andando su Impostazioni > Gestisci impostazioni nella scheda AI Protection.

    Vai alle impostazioni di AI Protection

  3. Attiva il rilevamento delle risorse che vuoi proteggere con AI Protection.
  4. Controlla la dashboard di AI Security andando a Panoramica dei rischi > AI Security.

Aziende

  1. Se non hai attivato Security Command Center nella tua organizzazione o nel tuo progetto, attiva Security Command Center Enterprise.
  2. Dopo aver attivato il livello di servizio Enterprise di Security Command Center, configura AI Protection seguendo le indicazioni della guida alla configurazione di SCC.

    Vai alla Guida alla configurazione

    1. Espandi il riquadro di riepilogo Esamina le funzionalità di sicurezza.
    2. Nel riquadro Protezione AI, fai clic su Configura.
    3. Segui le istruzioni per verificare se i servizi richiesti e dipendenti per AI Protection sono abilitati e configurati correttamente. Per maggiori informazioni, consulta Configurare i serviziGoogle Cloud per AI Protection.

Configura i servizi Google Cloud per AI Protection

Dopo aver attivato i livelli di servizio Premium ed Enterprise (ritirati), configura serviziGoogle Cloud aggiuntivi per utilizzare tutte le funzionalità di AI Protection.

I seguenti servizi vengono attivati automaticamente, salvo diversa indicazione:

  • Servizio AI Discovery
  • Simulazioni del percorso di attacco
  • Cloud Audit Logs
  • Cloud Monitoring
  • Compliance Manager
  • Event Threat Detection
  • Agent Platform Threat Detection (anteprima)
  • Model Armor
  • Notebook Security Scanner (anteprima), attivato automaticamente per il livello di servizio Enterprise (ritirato).
  • Sensitive Data Protection
  • Valutazione di vulnerabilità per Agent Platform (anteprima), attivata automaticamente per le nuove attivazioni di AI Protection.

Per AI Protection sono necessari i seguenti servizi:

Alcuni di questi servizi richiedono una configurazione aggiuntiva, come descritto nelle sezioni seguenti.

Configura il servizio AI Discovery

Il servizio AI Discovery viene attivato automaticamente nell'ambito dell'onboarding di Security Command Center Enterprise. Il ruolo IAM Visualizzatore Monitoring (roles/monitoring.viewer) viene fornito, ma verifica che sia applicato al account di servizio dell'organizzazione Security Command Center Enterprise.

  1. Nella console Google Cloud vai alla pagina IAM.

    Vai a IAM

  2. Fai clic su Concedi l'accesso.

  3. Nel campo Nuove entità, inserisci il account di servizio dell'organizzazione o del progetto Security Command Center Enterprise. Il account di servizio utilizza il formato service-org-ORG_ID@security-center-api.gserviceaccount.com o service-project-PROJECT_NUMBER@security-center-api.gserviceaccount.com. Sostituisci ORG_ID con l'ID organizzazione o PROJECT_NUMBER con il numero di progetto.

  4. Nel campo Seleziona un ruolo, seleziona Visualizzatore Monitoring.

  5. Fai clic su Salva.

Configura Model Armor

  1. Abilita il servizio modelarmor.googleapis.com per ogni progetto che utilizza l'attività di AI generativa. Per saperne di più, consulta la sezione Inizia a utilizzare Model Armor.
  2. Configura le seguenti impostazioni per definire le impostazioni di sicurezza per prompt e risposte del modello linguistico di grandi dimensioni (LLM):
    • Modelli Model Armor: crea un modello Model Armor. Questi modelli definiscono i tipi di rischi da rilevare, ad esempio dati sensibili, prompt injection e rilevamento di jailbreak. Definiscono anche le soglie minime per questi filtri.
    • Filtri: Model Armor utilizza vari filtri per identificare i rischi, tra cui il rilevamento di URL dannosi, il rilevamento di prompt injection e jailbreak e la protezione dei dati sensibili.
    • Impostazioni di base: configura le impostazioni di base a livello di progetto per stabilire la protezione predefinita per tutti i modelli Gemini.

Configura Notebook Security Scanner

  1. Livello di servizio Premium: abilita il servizio Notebook Security Scanner per la tua organizzazione o il tuo progetto. Per saperne di più, consulta Attivare Notebook Security Scanner.
  2. Concedi il ruolo Visualizzatore Dataform (roles/dataform.viewer) a notebook-security-scanner-prod@system.gserviceaccount.com in tutti i progetti che contengono Notebooks.

Configura Sensitive Data Protection

Attiva l'API dlp.googleapis.com per il tuo progetto e configura Sensitive Data Protection per la scansione dei dati sensibili.

  1. Attiva l'API Data Loss Prevention.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilitare l'API

  2. Concedi i ruoli DLP Reader e DLP Data Profiles Admin agli utenti di AI Protection.

  3. Configura Sensitive Data Protection per eseguire la scansione dei dati sensibili.

Configurare la valutazione di vulnerabilità per Agent Platform

La valutazione di vulnerabilità per Agent Platform identifica le vulnerabilità del software (CVE) nei carichi di lavoro agentici di cui viene eseguito il deployment con Gemini Enterprise Agent Platform. Per le nuove attivazioni di AI Protection, la valutazione di vulnerabilità di Agent Platform è abilitata per impostazione predefinita.

Se sei un cliente esistente, puoi attivare lo scanner nella pagina Impostazioni di AI Protection, disponibile solo nella visualizzazione a livello di organizzazione.

  1. Nella Google Cloud console, vai a Impostazioni > Gestisci impostazioni nella scheda AI Protection.

    Vai alle impostazioni di AI Protection

  2. Nella sezione Valutazione di vulnerabilità per Agent Platform, fai clic su Gestisci impostazioni.

  3. Attiva il servizio per la tua organizzazione o il tuo progetto.

Configurare App Hub per l'inventario dei server MCP

Per visualizzare i server Model Context Protocol (MCP) nella dashboard AI Security, devi abilitare {app_hub_api} (apphub.googleapis.com) in ogni progetto che ospita server MCP.

Per ulteriori informazioni, vedi Configurare App Hub.

(Facoltativo) Configurare altre risorse di alto valore

Per creare una configurazione del valore delle risorse, segui i passaggi descritti in Crea una configurazione del valore delle risorse.

Definisci l'ambito delle risorse agentiche

Per limitare la configurazione del valore della risorsa alle risorse agentic, come agenti o server Model Context Protocol (MCP), seleziona un tipo di risorsa agentic dal menu Seleziona tipo di risorsa (ad esempio, aiplatform.googleapis.com/ReasoningEngine) o specifica etichette o tag che identificano le risorse agentic nella tua organizzazione o nel tuo progetto.

Quando viene eseguita la successiva simulazione del percorso di attacco, questa copre il set di risorse di alto valore e genera i percorsi di attacco.

Passaggi successivi