Configurare AI Protection

AI Protection ti aiuta a proteggere le risorse e i flussi di lavoro di AI monitorando i modelli, i dati e l'infrastruttura correlata all'AI. Questa guida descrive come configurare AI Protection.

AI Protection utilizza i seguenti servizi e funzionalità. AI Protection attiva automaticamente alcuni servizi e funzionalità, ma devi configurarne altri manualmente.

  • Servizio AI Discovery
  • Simulazioni del percorso di attacco create da Risk Engine (livelli di servizio Premium ed Enterprise (ritirati))
  • Cloud Audit Logs
  • Cloud Monitoring
  • Compliance Manager
  • Event Threat Detection (livelli di servizio Premium ed Enterprise (ritirati))
  • Agent Platform Threat Detection (livelli di servizio Premium ed Enterprise (ritirati))
  • Model Armor
  • Notebook Security Scanner (anteprima), che viene attivato automaticamente nel livello di servizio Enterprise (ritirato).
  • Sensitive Data Protection (livelli di servizio Premium ed Enterprise (ritirati))
  • Valutazione di vulnerabilità per Agent Platform, che viene attivato automaticamente per le nuove attivazioni di AI Protection (livelli di servizio Premium ed Enterprise (deprecati)).

Devi configurare i seguenti servizi richiesti per AI Protection:

Per saperne di più su ciascun servizio e funzionalità, consulta Servizi di rilevamento in AI Protection.

Prima di iniziare

  1. Recupera l'ID organizzazione o ID progetto.
  2. Per creare e concedere ruoli, assicurati di disporre delle autorizzazioni richieste, ad esempio i ruoli Amministratore Identity and Access Management IAM (roles/iam.roleAdmin) e Amministratore organizzazione (roles/resourcemanager.organizationAdmin) o Amministratore IAM progetto (roles/resourcemanager.projectIamAdmin). Per saperne di più, consulta l'indice di ruoli e autorizzazioni IAM.

Ruoli obbligatori

Dopo aver completato i passaggi descritti in Prima di iniziare, segui i passaggi di una delle sezioni seguenti per configurare i ruoli richiesti per l'accesso a AI Protection:

Ruoli predefiniti

Per ottenere le autorizzazioni necessarie per configurare AI Protection e visualizzare i dati della dashboard di sicurezza AI, chiedi all'amministratore di concederti i seguenti ruoli IAM nella tua organizzazione o nel tuo progetto:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

I seguenti comandi Google Cloud CLI possono essere utilizzati per assegnare i ruoli precedenti a un utente:

Assegnare ruoli utilizzando gcloud CLI

  • Per concedere il ruolo Amministratore di Security Center a un utente, esegui questo comando:

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
      --member=user:USER_EMAIL_ID \
      --role=roles/securitycenter.admin
    
  • Per concedere il ruolo Visualizzatore amministratore di Security Center a un utente, esegui questo comando:

    gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
      --member=user:USER_EMAIL_ID \
      --role=roles/securitycenter.adminViewer
    

    Sostituisci quanto segue:

    • RESOURCE_TYPE: organizations o projects
    • RESOURCE_ID: l'ID numerico dell'organizzazione o del progetto
    • USER_EMAIL_ID: l'indirizzo email dell'utente che richiede l'accesso

Ruoli personalizzati

Per rispettare il principio del privilegio minimo, puoi creare ruoli IAM personalizzati che concedono solo le autorizzazioni necessarie per l'accesso come visualizzatore o amministratore.

Questo documento mostra come creare e concedere ruoli personalizzati per AI Protection.

Configurare l'accesso in visualizzazione

L'accesso Visualizzatore consente a un utente di visualizzare la dashboard e i dati di AI Protection. Per configurare l'accesso come spettatore, crea un ruolo AIP Viewer personalizzato e poi concedi questo ruolo a un utente.

Creare il ruolo personalizzato AIP Viewer

Crea un ruolo personalizzato che contenga tutte le autorizzazioni necessarie per l'accesso di sola lettura ad AI Protection.

Console

  1. Nella console Google Cloud , vai alla pagina Ruoli.

Vai a Ruoli.

  1. Fai clic su Crea ruolo.
  2. Nel campo Title (Titolo), inserisci AIP Viewer.
  3. Il campo ID viene compilato automaticamente. Se vuoi, puoi modificarlo in aip.viewer.
  4. Nel campo Descrizione, inserisci Grants permissions required to view the AI Security dashboard and data.
  5. Imposta Fase di avvio del ruolo su Disponibilità generale.
  6. Fai clic su Aggiungi autorizzazioni.
  7. Filtra e seleziona ciascuna delle seguenti autorizzazioni:

    • Rilevamento degli asset e connessioni cloud (cloudasset.*):
      • cloudasset.assets.exportResource
      • cloudasset.assets.searchAllIamPolicies
      • cloudasset.assets.searchAllResources
      • cloudasset.assets.searchEnrichmentResourceOwners
      • cloudasset.othercloudconnections.get
      • cloudasset.othercloudconnections.list
    • Riepiloghi della conformità (cloudsecuritycompliance.*):
      • cloudsecuritycompliance.controlComplianceSummaries.list
      • cloudsecuritycompliance.frameworkComplianceReports.get
    • Monitoraggio (monitoring.*):
      • monitoring.timeSeries.list
    • Gestione delle risorse (resourcemanager.*):
      • resourcemanager.organizations.get
      • resourcemanager.projects.get
    • Gestione di Security Command Center (securitycentermanagement.*):
      • securitycentermanagement.securityCommandCenter.get
    • Visualizzatore di Security Command Center (securitycenter.*):
      • securitycenter.assets.group
      • securitycenter.assets.list
      • securitycenter.attackpaths.list
      • securitycenter.complianceReports.aggregate
      • securitycenter.findings.group
      • securitycenter.findings.list
      • securitycenter.issues.get
      • securitycenter.issues.group
      • securitycenter.issues.list
      • securitycenter.issues.listFilterValues
      • securitycenter.simulations.get
      • securitycenter.sources.get
      • securitycenter.sources.list
      • securitycenter.userinterfacemetadata.get
      • securitycenter.valuedresources.list
  8. Fai clic su Aggiungi.

  9. Fai clic su Crea.

gcloud

  1. In un terminale, esegui il seguente comando gcloud per creare il ruolo:
gcloud iam roles create aip.viewer \
    --RESOURCE_TYPE=RESOURCE_ID \
    --title="AIP Viewer" \
    --description="Grants permissions required to view AIP dashboard and data." \
    --permissions="cloudasset.assets.exportResource,cloudasset.assets.searchAllIamPolicies,cloudasset.assets.searchAllResources,cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,cloudsecuritycompliance.controlComplianceSummaries.list,cloudsecuritycompliance.frameworkComplianceReports.get,monitoring.timeSeries.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.issues.get,securitycenter.issues.group,securitycenter.issues.list,securitycenter.issues.listFilterValues,securitycenter.simulations.get,securitycenter.sources.get,securitycenter.sources.list,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \

Sostituisci quanto segue:

  • RESOURCE_TYPE: organization o project.
  • RESOURCE_ID: l'ID numerico dell'organizzazione o l'ID progetto. #### Concedere l'accesso in visualizzazione a un utente

Dopo aver creato il ruolo personalizzato AIP Viewer, concedilo agli utenti che hanno bisogno dell'accesso visualizzatore.

Console

  1. Nella console Google Cloud vai alla pagina IAM.

Vai a IAM

  1. Fai clic su Concedi l'accesso.
  2. Nel campo Nuove entità, inserisci l'indirizzo email dell'utente.
  3. Nel menu a discesa Seleziona un ruolo, cerca e seleziona il ruolo personalizzato Visualizzatore AIP.
  4. Fai clic su Salva.

gcloud

  1. In un terminale, esegui il seguente comando gcloud:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.viewer"

Sostituisci quanto segue:

  • RESOURCE_TYPE: organizations o projects.
  • RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.
  • USER_EMAIL: l'indirizzo email dell'utente.

Configura l'accesso amministratore

L'accesso amministratore consente a un utente di gestire le funzionalità di AI Protection. Per configurare l'accesso amministratore, devi prima creare il ruolo personalizzato AIP Essentials. Poi, concedi questo ruolo e i ruoli predefiniti richiesti a un utente.

Creare il ruolo personalizzato AIP Essentials

Crea un ruolo personalizzato che contenga le autorizzazioni di supporto essenziali richieste per la protezione AI.

Console

  1. Nella console Google Cloud , vai alla pagina Ruoli.

Vai a Ruoli.

  1. Fai clic su Crea ruolo.
  2. Nel campo Title (Titolo), inserisci AIP Essentials.
  3. Il campo ID viene compilato automaticamente. Se vuoi, puoi modificarlo in aip.essentials.
  4. Nel campo Descrizione, inserisci Grants supporting permissions required to view AIP dashboard and data.
  5. Imposta Fase di avvio del ruolo su Disponibilità generale.
  6. Fai clic su Aggiungi autorizzazioni.
  7. Filtra e seleziona ciascuna delle seguenti autorizzazioni:

    • Rilevamento degli asset e connessioni cloud (cloudasset.*):
      • cloudasset.assets.searchEnrichmentResourceOwners
      • cloudasset.othercloudconnections.get
      • cloudasset.othercloudconnections.list
    • Gestione delle risorse (resourcemanager.*):
      • resourcemanager.organizations.get
      • resourcemanager.projects.get
    • Gestione di Security Command Center (securitycentermanagement.*):
      • securitycentermanagement.securityCommandCenter.get
    • Visualizzatore di Security Command Center (securitycenter.*):
      • securitycenter.assets.group
      • securitycenter.assets.list
      • securitycenter.attackpaths.list
      • securitycenter.complianceReports.aggregate
      • securitycenter.findings.group
      • securitycenter.findings.list
      • securitycenter.simulations.get
      • securitycenter.userinterfacemetadata.get
      • securitycenter.valuedresources.list
  8. Fai clic su Aggiungi.

  9. Fai clic su Crea.

gcloud

  1. In un terminale, esegui il seguente comando gcloud per creare il ruolo:
gcloud iam roles create aip.essentials \
    --RESOURCE_TYPE=RESOURCE_ID \
    --title="AIP Essentials" \
    --description="Grants supporting permissions required to view AIP dashboard and data." \
    --permissions="cloudasset.assets.searchEnrichmentResourceOwners,cloudasset.othercloudconnections.get,cloudasset.othercloudconnections.list,resourcemanager.organizations.get,resourcemanager.projects.get,securitycentermanagement.securityCommandCenter.get,securitycenter.assets.group,securitycenter.assets.list,securitycenter.attackpaths.list,securitycenter.complianceReports.aggregate,securitycenter.findings.group,securitycenter.findings.list,securitycenter.simulations.get,securitycenter.userinterfacemetadata.get,securitycenter.valuedresources.list" \

Sostituisci quanto segue:

  • RESOURCE_TYPE: organization o project.
  • RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.

Concedere l'accesso amministratore a un utente

Dopo aver creato il ruolo personalizzato AIP Essentials, concedilo insieme ai ruoli predefiniti richiesti agli utenti che necessitano dell'accesso amministrativo.

Console

  1. Nella console Google Cloud vai alla pagina IAM.

Vai a IAM

  1. Fai clic su Concedi l'accesso.
  2. Nel campo Nuove entità, inserisci l'indirizzo email dell'utente.
  3. Nel menu a discesa Seleziona un ruolo, cerca e aggiungi ciascuno dei seguenti ruoli:
    • Model Armor Admin (roles/modelarmor.admin)
    • Model Armor Floor Settings Admin (roles/modelarmor.floorSettingsAdmin)
    • Cloud Security Compliance Admin (roles/cloudsecuritycompliance.admin)
    • Security Center Findings Viewer (roles/securityCenter.findingsViewer)
    • Monitoring Viewer (roles/monitoring.viewer)
    • Cloud Asset Viewer (roles/cloudasset.viewer)
    • Il ruolo personalizzato AIP Essentials che hai creato.
  4. Fai clic su Salva.

gcloud

  1. In un terminale, esegui i seguenti comandi, uno per ogni ruolo:
gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/modelarmor.admin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/modelarmor.floorSettingsAdmin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/cloudsecuritycompliance.admin"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/securityCenter.findingsViewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/monitoring.viewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="roles/cloudasset.viewer"

gcloud RESOURCE_TYPE add-iam-policy-binding RESOURCE_ID \
    --member="user:USER_EMAIL" \
    --role="RESOURCE_TYPE/RESOURCE_ID/roles/aip.essentials"

Sostituisci quanto segue:

  • RESOURCE_TYPE: organizations o projects.
  • RESOURCE_ID: l'ID della tua organizzazione o del tuo progetto.
  • USER_EMAIL: l'indirizzo email dell'utente.

Aree geografiche supportate

Per un elenco delle regioni in cui è supportata AI Protection, consulta Endpoint regionali.

Accesso per i service account

Assicurati che i criteri dell'organizzazione non blocchino gli account di servizio menzionati nelle sezioni seguenti.

Configurare AI Protection

AI Protection è abilitata per impostazione predefinita per le nuove attivazioni di Security Command Center. Tuttavia, se hai attivato un livello di Security Command Center prima che fosse disponibile AI Protection, devi abilitare manualmente la funzionalità.

Per abilitare AI Protection a livello di organizzazione o progetto, completa i seguenti passaggi:

Standard

  1. Se Security Command Center non è attivato nella tua organizzazione o nel tuo progetto, attiva Security Command Center Standard.
  2. Controlla la dashboard di AI Security andando a Panoramica dei rischi > AI Security.

Premium

  1. Se non hai attivato Security Command Center nella tua organizzazione o nel tuo progetto, consulta le istruzioni per attivare Security Command Center Premium.
  2. Se hai attivato Premium in precedenza, attiva Protezione AI andando a Impostazioni > Gestisci impostazioni nella scheda Protezione AI.

    Vai alle impostazioni di AI Protection

  3. Per scoprire le risorse AI che vuoi proteggere, abilita il rilevamento dei dati sensibili.
  4. Controlla la dashboard di AI Security andando a Panoramica dei rischi > AI Security.

Al termine dell'onboarding, se un servizio critico è disattivato, la dashboard fornisce istruzioni per il servizio specifico e la posizione in cui configurarlo. Per saperne di più, consulta Configurare i servizi Google Cloud per AI Protection.

Una volta configurati tutti i servizi richiesti, la dashboard AI Security potrebbe richiedere del tempo per riflettere i dati delle tue risorse AI.

Aziende

  1. Se non hai attivato Security Command Center nella tua organizzazione, segui le istruzioni per attivare Security Command Center Enterprise.
  2. Configura AI Protection e verifica i servizi dipendenti seguendo le indicazioni della Guida alla configurazione di SCC.

    Vai alla Guida alla configurazione

    1. Espandi il riquadro di riepilogo Esamina le funzionalità di sicurezza.
    2. Nel riquadro Protezione AI, fai clic su Configura.
    3. Segui le istruzioni per verificare se i servizi richiesti e dipendenti per AI Protection sono abilitati e configurati correttamente. Per maggiori informazioni, consulta Configurare i serviziGoogle Cloud per AI Protection.
  3. Per scoprire le risorse AI che vuoi proteggere, attiva il rilevamento:

Una volta attivati e configurati tutti i servizi richiesti, la dashboard AI Security potrebbe richiedere del tempo per riflettere i dati provenienti dalle tue risorse AI.

Configurare manualmente i servizi

Dopo aver attivato AI Protection, completa le seguenti sezioni per configurare manualmente le funzionalità.

Configura il servizio AI Discovery

Security Command Center attiva automaticamente il servizio AI Discovery nell'ambito dell'onboarding di Security Command Center Enterprise. Verifica che il ruolo IAM Visualizzatore Monitoring (roles/monitoring.viewer) sia concesso all'account di servizio dell'organizzazione o del progetto Security Command Center Enterprise.

  1. Nella console Google Cloud vai alla pagina IAM.

    Vai a IAM

  2. Fai clic su Concedi l'accesso.

  3. Nel campo Nuove entità, inserisci il account di servizio dell'organizzazione o del progetto Security Command Center Enterprise. Il account di servizio utilizza il formato service-org-ORG_ID@security-center-api.gserviceaccount.com o service-project-PROJECT_NUMBER@security-center-api.gserviceaccount.com. Sostituisci ORG_ID con l'ID organizzazione o PROJECT_NUMBER con il numero di progetto.

  4. Nel campo Seleziona un ruolo, seleziona Visualizzatore Monitoring.

  5. Fai clic su Salva.

Configura Model Armor

  1. Abilita il servizio modelarmor.googleapis.com per ogni progetto che utilizza l'attività di AI generativa. Per saperne di più, consulta la sezione Inizia a utilizzare Model Armor.
  2. Configura le seguenti impostazioni per definire le impostazioni di sicurezza per prompt e risposte del modello linguistico di grandi dimensioni (LLM):
    • Modelli Model Armor: crea un modello Model Armor. Questi modelli definiscono i tipi di rischi da rilevare, ad esempio dati sensibili, prompt injection e rilevamento di jailbreak. Definiscono anche le soglie minime per questi filtri.
    • Filtri: Model Armor utilizza vari filtri per identificare i rischi, tra cui il rilevamento di URL dannosi, il rilevamento di prompt injection e jailbreak e la protezione dei dati sensibili.
    • Impostazioni di base: configura le impostazioni di base a livello di progetto per stabilire la protezione predefinita per tutti i modelli Gemini.

Configura Notebook Security Scanner

  1. Livello di servizio Premium: attiva il servizio Notebook Security Scanner per la tua organizzazione o il tuo progetto. Per saperne di più, consulta Attivare Notebook Security Scanner.
  2. Concedi il ruolo Visualizzatore Dataform (roles/dataform.viewer) a notebook-security-scanner-prod@system.gserviceaccount.com in tutti i progetti che contengono Notebooks.

Configura Sensitive Data Protection

Attiva l'API dlp.googleapis.com per il tuo progetto e configura Sensitive Data Protection per la scansione dei dati sensibili.

  1. Attiva l'API Data Loss Prevention.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilitare l'API

  2. Concedi i ruoli DLP Reader e DLP Data Profiles Admin agli utenti di AI Protection.

  3. Configura Sensitive Data Protection per eseguire la scansione dei dati sensibili.

Configurare la valutazione di vulnerabilità per Agent Platform

La valutazione di vulnerabilità per Agent Platform identifica le vulnerabilità del software (CVE) nei carichi di lavoro agentici di cui viene eseguito il deployment con Gemini Enterprise Agent Platform. Per le nuove attivazioni di AI Protection, la valutazione di vulnerabilità di Agent Platform è abilitata per impostazione predefinita.

Se sei un cliente esistente, puoi attivare lo scanner nella pagina Impostazioni di AI Protection, disponibile solo nella visualizzazione dell'organizzazione o del progetto.

  1. Nella Google Cloud console, vai a Impostazioni > Gestisci impostazioni nella scheda AI Protection.

    Vai alle impostazioni di AI Protection

  2. Nella sezione Valutazione di vulnerabilità per Agent Platform, fai clic su Gestisci impostazioni.

  3. Attiva il servizio per la tua organizzazione o il tuo progetto.

Configura App Hub per l'inventario dei server MCP

Per visualizzare i server Model Context Protocol (MCP) nella dashboard AI Security, devi abilitare l'API App Hub (apphub.googleapis.com) in ogni progetto che ospita i server MCP.

Per ulteriori informazioni, vedi Configurare App Hub.

(Facoltativo) Configurare altre risorse di alto valore

Per creare una configurazione del valore delle risorse, segui i passaggi descritti in Crea una configurazione del valore delle risorse.

Definisci l'ambito delle risorse agentiche

Per limitare la configurazione del valore della risorsa alle risorse agentic, come agenti o server Model Context Protocol (MCP), seleziona un tipo di risorsa agentic dal menu Seleziona tipo di risorsa (ad esempio, aiplatform.googleapis.com/ReasoningEngine) o specifica etichette o tag che identificano le risorse agentic nella tua organizzazione o nel tuo progetto.

Quando viene eseguita la successiva simulazione del percorso di attacco, questa copre il set di risorse di alto valore e genera i percorsi di attacco.

Passaggi successivi