AI Protection ti aiuta a proteggere le risorse e i flussi di lavoro di AI monitorando i modelli, i dati e l'infrastruttura correlata all'AI. Questa guida descrive come configurare AI Protection.
AI Protection utilizza i seguenti servizi e funzionalità. AI Protection attiva automaticamente alcuni servizi e funzionalità, ma devi configurarne altri manualmente.
- Servizio AI Discovery
- Simulazioni del percorso di attacco create da Risk Engine (livelli di servizio Premium ed Enterprise (ritirati))
- Cloud Audit Logs
- Cloud Monitoring
- Compliance Manager
- Event Threat Detection (livelli di servizio Premium ed Enterprise (ritirati))
- Agent Platform Threat Detection (livelli di servizio Premium ed Enterprise (ritirati))
- Model Armor
- Notebook Security Scanner (anteprima), che viene attivato automaticamente nel livello di servizio Enterprise (ritirato).
- Sensitive Data Protection (livelli di servizio Premium ed Enterprise (ritirati))
- Valutazione di vulnerabilità per Agent Platform, che viene attivato automaticamente per le nuove attivazioni di AI Protection (livelli di servizio Premium ed Enterprise (deprecati)).
Devi configurare i seguenti servizi richiesti per AI Protection:
- Framework del Gestore della conformità per la protezione AI
- Model Armor
- App Hub (obbligatorio per l'inventario dei server Model Context Protocol (MCP))
Per saperne di più su ciascun servizio e funzionalità, consulta Servizi di rilevamento in AI Protection.
Prima di iniziare
- Recupera l'ID organizzazione o ID progetto.
- Per creare e concedere ruoli, assicurati di disporre delle autorizzazioni richieste, ad esempio i ruoli Amministratore Identity and Access Management IAM (
roles/iam.roleAdmin) e Amministratore organizzazione (roles/resourcemanager.organizationAdmin) o Amministratore IAM progetto (roles/resourcemanager.projectIamAdmin). Per saperne di più, consulta l'indice di ruoli e autorizzazioni IAM.
Ruoli obbligatori
Dopo aver completato i passaggi descritti in Prima di iniziare, segui i passaggi di una delle sezioni seguenti per configurare i ruoli richiesti per l'accesso a AI Protection:
Ruoli predefiniti
Per ottenere le autorizzazioni necessarie per configurare AI Protection e visualizzare i dati della dashboard di sicurezza AI, chiedi all'amministratore di concederti i seguenti ruoli IAM nella tua organizzazione o nel tuo progetto:
-
Configura AI Protection e visualizza i dati della dashboard:
Amministratore di Security Center (
roles/securitycenter.admin) -
Visualizza solo i dati della dashboard di AI Security:
Visualizzatore amministratore Centro sicurezza (
roles/securitycenter.adminViewer)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
I seguenti comandi Google Cloud CLI possono essere utilizzati per assegnare i ruoli precedenti a un utente:
Assegnare ruoli utilizzando gcloud CLI
Per concedere il ruolo Amministratore di Security Center a un utente, esegui questo comando:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminPer concedere il ruolo Visualizzatore amministratore di Security Center a un utente, esegui questo comando:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminViewerSostituisci quanto segue:
- RESOURCE_TYPE:
organizationsoprojects - RESOURCE_ID: l'ID numerico dell'organizzazione o del progetto
- USER_EMAIL_ID: l'indirizzo email dell'utente che richiede l'accesso
- RESOURCE_TYPE:
Ruoli personalizzati
Per rispettare il principio del privilegio minimo, puoi creare ruoli IAM personalizzati che concedono solo le autorizzazioni necessarie per l'accesso come visualizzatore o amministratore.
Questo documento mostra come creare e concedere ruoli personalizzati per AI Protection.
Configurare l'accesso in visualizzazione
L'accesso Visualizzatore consente a un utente di visualizzare la dashboard e i dati di AI Protection. Per
configurare l'accesso come spettatore, crea un ruolo AIP Viewer personalizzato e poi concedi
questo ruolo a un utente.
Creare il ruolo personalizzato AIP Viewer
Crea un ruolo personalizzato che contenga tutte le autorizzazioni necessarie per l'accesso di sola lettura ad AI Protection.
Console
- Nella console Google Cloud , vai alla pagina Ruoli.
- Fai clic su Crea ruolo.
- Nel campo Title (Titolo), inserisci
AIP Viewer. - Il campo ID viene compilato automaticamente. Se vuoi, puoi modificarlo in
aip.viewer. - Nel campo Descrizione, inserisci
Grants permissions required to view the AI Security dashboard and data. - Imposta Fase di avvio del ruolo su Disponibilità generale.
- Fai clic su Aggiungi autorizzazioni.
Filtra e seleziona ciascuna delle seguenti autorizzazioni:
- Rilevamento degli asset e connessioni cloud (
cloudasset.*):cloudasset.assets.exportResourcecloudasset.assets.searchAllIamPoliciescloudasset.assets.searchAllResourcescloudasset.assets.searchEnrichmentResourceOwnerscloudasset.othercloudconnections.getcloudasset.othercloudconnections.list
- Riepiloghi della conformità (
cloudsecuritycompliance.*):cloudsecuritycompliance.controlComplianceSummaries.listcloudsecuritycompliance.frameworkComplianceReports.get
- Monitoraggio (
monitoring.*):monitoring.timeSeries.list
- Gestione delle risorse (
resourcemanager.*):resourcemanager.organizations.getresourcemanager.projects.get
- Gestione di Security Command Center (
securitycentermanagement.*):securitycentermanagement.securityCommandCenter.get
- Visualizzatore di Security Command Center (
securitycenter.*):securitycenter.assets.groupsecuritycenter.assets.listsecuritycenter.attackpaths.listsecuritycenter.complianceReports.aggregatesecuritycenter.findings.groupsecuritycenter.findings.listsecuritycenter.issues.getsecuritycenter.issues.groupsecuritycenter.issues.listsecuritycenter.issues.listFilterValuessecuritycenter.simulations.getsecuritycenter.sources.getsecuritycenter.sources.listsecuritycenter.userinterfacemetadata.getsecuritycenter.valuedresources.list
- Rilevamento degli asset e connessioni cloud (
Fai clic su Aggiungi.
Fai clic su Crea.
gcloud
- In un terminale, esegui il seguente comando
gcloudper creare il ruolo:
gcloud iam roles create aip.viewer \
--RESOURCE_TYPE=RESOURCE_ID \
--title="AIP Viewer" \
--description="Grants permissions required to view AIP dashboard and data." \
--permissions="cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Sostituisci quanto segue:
RESOURCE_TYPE:organizationoproject.RESOURCE_ID: l'ID numerico dell'organizzazione o l'ID progetto. #### Concedere l'accesso in visualizzazione a un utente
Dopo aver creato il ruolo personalizzato AIP Viewer, concedilo agli utenti che hanno bisogno dell'accesso
visualizzatore.
Console
- Nella console Google Cloud vai alla pagina IAM.
- Fai clic su Concedi l'accesso.
- Nel campo Nuove entità, inserisci l'indirizzo email dell'utente.
- Nel menu a discesa Seleziona un ruolo, cerca e seleziona il ruolo personalizzato Visualizzatore AIP.
- Fai clic su Salva.
gcloud
- In un terminale, esegui il seguente comando
gcloud:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.viewer"
Sostituisci quanto segue:
RESOURCE_TYPE:organizationsoprojects.RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.USER_EMAIL: l'indirizzo email dell'utente.
Configura l'accesso amministratore
L'accesso amministratore consente a un utente di gestire le funzionalità di AI Protection.
Per configurare l'accesso amministratore, devi prima creare il ruolo personalizzato AIP Essentials. Poi, concedi questo ruolo e i ruoli predefiniti richiesti a un utente.
Creare il ruolo personalizzato AIP Essentials
Crea un ruolo personalizzato che contenga le autorizzazioni di supporto essenziali richieste per la protezione AI.
Console
- Nella console Google Cloud , vai alla pagina Ruoli.
- Fai clic su Crea ruolo.
- Nel campo Title (Titolo), inserisci
AIP Essentials. - Il campo ID viene compilato automaticamente. Se vuoi, puoi modificarlo in
aip.essentials. - Nel campo Descrizione, inserisci
Grants supporting permissions required to view AIP dashboard and data. - Imposta Fase di avvio del ruolo su Disponibilità generale.
- Fai clic su Aggiungi autorizzazioni.
Filtra e seleziona ciascuna delle seguenti autorizzazioni:
- Rilevamento degli asset e connessioni cloud (
cloudasset.*):cloudasset.assets.searchEnrichmentResourceOwnerscloudasset.othercloudconnections.getcloudasset.othercloudconnections.list
- Gestione delle risorse (
resourcemanager.*):resourcemanager.organizations.getresourcemanager.projects.get
- Gestione di Security Command Center (
securitycentermanagement.*):securitycentermanagement.securityCommandCenter.get
- Visualizzatore di Security Command Center (
securitycenter.*):securitycenter.assets.groupsecuritycenter.assets.listsecuritycenter.attackpaths.listsecuritycenter.complianceReports.aggregatesecuritycenter.findings.groupsecuritycenter.findings.listsecuritycenter.simulations.getsecuritycenter.userinterfacemetadata.getsecuritycenter.valuedresources.list
- Rilevamento degli asset e connessioni cloud (
Fai clic su Aggiungi.
Fai clic su Crea.
gcloud
- In un terminale, esegui il seguente comando
gcloudper creare il ruolo:
gcloud iam roles create aip.essentials \
--RESOURCE_TYPE=RESOURCE_ID \
--title="AIP Essentials" \
--description="Grants supporting permissions required to view AIP dashboard and data." \
--permissions="cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \
Sostituisci quanto segue:
RESOURCE_TYPE:organizationoproject.RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.
Concedere l'accesso amministratore a un utente
Dopo aver creato il ruolo personalizzato AIP Essentials, concedilo insieme ai
ruoli predefiniti richiesti agli utenti che necessitano dell'accesso amministrativo.
Console
- Nella console Google Cloud vai alla pagina IAM.
- Fai clic su Concedi l'accesso.
- Nel campo Nuove entità, inserisci l'indirizzo email dell'utente.
- Nel menu a discesa Seleziona un ruolo, cerca e aggiungi ciascuno dei seguenti ruoli:
Model Armor Admin(roles/modelarmor.admin)Model Armor Floor Settings Admin(roles/modelarmor.floorSettingsAdmin)Cloud Security Compliance Admin(roles/cloudsecuritycompliance.admin)Security Center Findings Viewer(roles/securityCenter.findingsViewer)Monitoring Viewer(roles/monitoring.viewer)Cloud Asset Viewer(roles/cloudasset.viewer)- Il ruolo personalizzato AIP Essentials che hai creato.
- Fai clic su Salva.
gcloud
- In un terminale, esegui i seguenti comandi, uno per ogni ruolo:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/modelarmor.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/modelarmor.floorSettingsAdmin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/cloudsecuritycompliance.admin"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/securityCenter.findingsViewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/monitoring.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="roles/cloudasset.viewer"
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
--member="user:USER_EMAIL" \
--role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.essentials"
Sostituisci quanto segue:
RESOURCE_TYPE:organizationsoprojects.RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.USER_EMAIL: l'indirizzo email dell'utente.
Aree geografiche supportate
Per un elenco delle regioni in cui è supportata AI Protection, consulta Endpoint regionali.
Accesso per i service account
Assicurati che i criteri dell'organizzazione non blocchino gli account di servizio menzionati nelle sezioni seguenti.
Configurare AI Protection
AI Protection è abilitata per impostazione predefinita per le nuove attivazioni di Security Command Center. Tuttavia, se hai attivato un livello di Security Command Center prima che fosse disponibile AI Protection, devi abilitare manualmente la funzionalità.
Per abilitare AI Protection a livello di organizzazione o progetto, completa i seguenti passaggi:
Standard
- Se Security Command Center non è attivato nella tua organizzazione o nel tuo progetto, attiva Security Command Center Standard.
- Controlla la dashboard di AI Security andando a Panoramica dei rischi > AI Security.
Premium
- Se non hai attivato Security Command Center nella tua organizzazione o nel tuo progetto, consulta le istruzioni per attivare Security Command Center Premium.
- Se hai attivato Premium in precedenza, attiva Protezione AI andando a Impostazioni > Gestisci impostazioni nella scheda Protezione AI.
- Per scoprire le risorse AI che vuoi proteggere, abilita il rilevamento dei dati sensibili.
- Controlla la dashboard di AI Security andando a Panoramica dei rischi > AI Security.
Al termine dell'onboarding, se un servizio critico è disattivato, la dashboard fornisce istruzioni per il servizio specifico e la posizione in cui configurarlo. Per saperne di più, consulta Configurare i servizi Google Cloud per AI Protection.
Una volta configurati tutti i servizi richiesti, la dashboard AI Security potrebbe richiedere del tempo per riflettere i dati delle tue risorse AI.
Aziende
- Se non hai attivato Security Command Center nella tua organizzazione, segui le istruzioni per attivare Security Command Center Enterprise.
- Configura AI Protection e verifica i servizi dipendenti seguendo le indicazioni della Guida alla configurazione di SCC.
Vai alla Guida alla configurazione
- Espandi il riquadro di riepilogo Esamina le funzionalità di sicurezza.
- Nel riquadro Protezione AI, fai clic su Configura.
- Segui le istruzioni per verificare se i servizi richiesti e dipendenti per AI Protection sono abilitati e configurati correttamente. Per maggiori informazioni, consulta Configurare i serviziGoogle Cloud per AI Protection.
Per scoprire le risorse AI che vuoi proteggere, attiva il rilevamento:
Se hai aperto la Guida alla configurazione:
- Espandi il riquadro Sicurezza dei dati.
- Nella scheda Rilevamento dei dati sensibili, fai clic su Configura e segui le istruzioni.
Se non hai aperto la Guida alla configurazione:
- Vai alla pagina Attiva rilevamento nella console:
- Segui le istruzioni per attivare il rilevamento con le impostazioni predefinite in un'organizzazione.
Una volta attivati e configurati tutti i servizi richiesti, la dashboard AI Security potrebbe richiedere del tempo per riflettere i dati provenienti dalle tue risorse AI.
Configurare manualmente i servizi
Dopo aver attivato AI Protection, completa le seguenti sezioni per configurare manualmente le funzionalità.
Configura il servizio AI Discovery
Security Command Center attiva automaticamente il servizio AI Discovery nell'ambito dell'onboarding di Security Command Center Enterprise. Verifica che il ruolo IAM Visualizzatore Monitoring
(roles/monitoring.viewer) sia concesso all'account di servizio dell'organizzazione o del progetto Security Command Center Enterprise.
Nella console Google Cloud vai alla pagina IAM.
Fai clic su Concedi l'accesso.
Nel campo Nuove entità, inserisci il account di servizio dell'organizzazione o del progetto Security Command Center Enterprise. Il account di servizio utilizza il formato
service-org-ORG_ID@security-center-api.gserviceaccount.comoservice-project-PROJECT_NUMBER@security-center-api.gserviceaccount.com. Sostituisci ORG_ID con l'ID organizzazione o PROJECT_NUMBER con il numero di progetto.Nel campo Seleziona un ruolo, seleziona Visualizzatore Monitoring.
Fai clic su Salva.
Configura Model Armor
- Abilita il servizio
modelarmor.googleapis.comper ogni progetto che utilizza l'attività di AI generativa. Per saperne di più, consulta la sezione Inizia a utilizzare Model Armor. - Configura le seguenti impostazioni per definire le impostazioni di sicurezza per
prompt e risposte del modello linguistico di grandi dimensioni (LLM):
- Modelli Model Armor: crea un modello Model Armor. Questi modelli definiscono i tipi di rischi da rilevare, ad esempio dati sensibili, prompt injection e rilevamento di jailbreak. Definiscono anche le soglie minime per questi filtri.
- Filtri: Model Armor utilizza vari filtri per identificare i rischi, tra cui il rilevamento di URL dannosi, il rilevamento di prompt injection e jailbreak e la protezione dei dati sensibili.
- Impostazioni di base: configura le impostazioni di base a livello di progetto per stabilire la protezione predefinita per tutti i modelli Gemini.
Configura Notebook Security Scanner
- Livello di servizio Premium: attiva il servizio Notebook Security Scanner per la tua organizzazione o il tuo progetto. Per saperne di più, consulta Attivare Notebook Security Scanner.
- Concedi il ruolo Visualizzatore Dataform (
roles/dataform.viewer) anotebook-security-scanner-prod@system.gserviceaccount.comin tutti i progetti che contengono Notebooks.
Configura Sensitive Data Protection
Attiva l'API dlp.googleapis.com per il tuo progetto e configura
Sensitive Data Protection per la scansione dei dati sensibili.
-
Attiva l'API Data Loss Prevention.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione
serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli. Concedi i ruoli
DLP ReadereDLP Data Profiles Adminagli utenti di AI Protection.Configura Sensitive Data Protection per eseguire la scansione dei dati sensibili.
Configurare la valutazione di vulnerabilità per Agent Platform
La valutazione di vulnerabilità per Agent Platform identifica le vulnerabilità del software (CVE) nei carichi di lavoro agentici di cui viene eseguito il deployment con Gemini Enterprise Agent Platform. Per le nuove attivazioni di AI Protection, la valutazione di vulnerabilità di Agent Platform è abilitata per impostazione predefinita.
Se sei un cliente esistente, puoi attivare lo scanner nella pagina Impostazioni di AI Protection, disponibile solo nella visualizzazione dell'organizzazione o del progetto.
Nella Google Cloud console, vai a Impostazioni > Gestisci impostazioni nella scheda AI Protection.
Nella sezione Valutazione di vulnerabilità per Agent Platform, fai clic su Gestisci impostazioni.
Attiva il servizio per la tua organizzazione o il tuo progetto.
Configura App Hub per l'inventario dei server MCP
Per visualizzare i server Model Context Protocol (MCP) nella dashboard AI Security, devi abilitare l'API App Hub (apphub.googleapis.com) in ogni progetto che ospita i server MCP.
Per ulteriori informazioni, vedi Configurare App Hub.
(Facoltativo) Configurare altre risorse di alto valore
Per creare una configurazione del valore delle risorse, segui i passaggi descritti in Crea una configurazione del valore delle risorse.
Definisci l'ambito delle risorse agentiche
Per limitare la configurazione del valore della risorsa alle risorse agentic, come agenti o server Model Context Protocol (MCP), seleziona un tipo di risorsa agentic dal menu Seleziona tipo di risorsa (ad esempio, aiplatform.googleapis.com/ReasoningEngine) o specifica etichette o tag che identificano le risorse agentic nella tua organizzazione o nel tuo progetto.
Quando viene eseguita la successiva simulazione del percorso di attacco, questa copre il set di risorse di alto valore e genera i percorsi di attacco.
Passaggi successivi
- Scopri di più su AI Protection
- Esaminare la sicurezza dell'AI
- Valutare il rischio utilizzando i dati della dashboard
- Informazioni sulle implicazioni della residenza dei dati
- Configura Model Armor
- Scopri di più su Agent Platform Threat Detection