Auf dieser Seite werden die präventiven und detektiven Richtlinien beschrieben, die in der Version 1.0.0 der vordefinierten Vorlage für die Sicherheitskonfiguration „Secure AI, Essentials“ enthalten sind. Diese Vorlage für die Sicherheitskonfiguration umfasst zwei Richtliniensätze:
Ein Richtliniensatz mit Organisationsrichtlinien, die auf Arbeitslasten der Gemini Enterprise Agent Platform angewendet werden.
Ein Richtliniensatz mit benutzerdefinierten Security Health Analytics-Detektoren, die auf Arbeitslasten der Gemini Enterprise Agent Platform angewendet werden.
Mit dieser Vorlage für die Sicherheitskonfiguration können Sie eine Sicherheitskonfiguration erstellen, die zum Schutz von Gemini- und Gemini Enterprise Agent Platform-Ressourcen beiträgt. Sie können diese vordefinierte Vorlage für die Sicherheitskonfiguration ohne Änderungen bereitstellen.
| Richtlinie | Beschreibung | Compliance standards |
|---|---|---|
ainotebooks.disableFileDownloads |
Diese Einschränkung verhindert das Erstellen von Vertex AI Workbench-Instanzen mit aktivierter Option zum Herunterladen von Dateien. Standardmäßig kann die Option zum Herunterladen von Dateien in jeder beliebigen Vertex AI Workbench-Instanz aktiviert werden. Der Wert ist |
NIST SP 800-53-Kontrolle: AC-3(1) |
ainotebooks.disableRootAccess |
Diese Einschränkung verhindert, dass auf neu erstellten, von Nutzern verwalteten Vertex AI Workbench-Notebooks und ‑Instanzen der Root-Zugriff aktiviert wird. Standardmäßig kann der Root-Zugriff auf von Nutzern verwalteten Vertex AI Workbench-Notebooks und ‑Instanzen aktiviert sein. Der Wert ist |
NIST SP 800-53-Kontrolle: AC-3 und AC-6(2) |
ainotebooks.disableTerminal |
Diese Einschränkung verhindert das Erstellen von Vertex AI Workbench-Instanzen mit aktiviertem Terminal. Standardmäßig kann das Terminal in Vertex AI Workbench-Instanzen aktiviert werden. Der Wert ist |
NIST SP 800-53-Kontrolle: AC-3, AC-6 und CM-2 |
ainotebooks.requireAutoUpgradeSchedule |
Diese Einschränkung erfordert, dass für neu erstellte, von Nutzern verwaltete Vertex AI Workbench-Notebooks und ‑Instanzen ein Zeitplan für automatische Upgrades festgelegt wird. Der Wert ist |
NIST SP 800-53-Kontrolle: AU-9, CM-2 und CM-6 |
ainotebooks.restrictPublicIp |
Diese Einschränkung beschränkt den Zugriff über öffentliche IP-Adressen auf neu erstellte Vertex AI Workbench-Notebooks und ‑Instanzen. Standardmäßig kann über öffentliche IP-Adressen auf Vertex AI Workbench-Notebooks und ‑Instanzen zugegriffen werden. Der Wert ist |
NIST SP 800-53-Kontrolle: AC-3, AC-4 und SC-7 |
Security Health Analytics – Detektoren
In der folgenden Tabelle werden die benutzerdefinierten Module für Security Health Analytics beschrieben, die in der vordefinierten Vorlage für die Sicherheitskonfiguration enthalten sind.
| Detektorname | Anwendbare Ressource | Beschreibung | Compliance standards |
|---|---|---|---|
| vertexAIDataSetCMEKDisabled | aiplatform.googleapis.com/Dataset |
Dieser Detektor prüft, ob ein Dataset nicht mit einem kundenverwalteten Verschlüsselungsschlüssel (CMEK) verschlüsselt ist. Um dieses Ergebnis zu beheben, prüfen Sie, ob Sie den Schlüssel und den Schlüsselbund erstellt, Berechtigungen eingerichtet und den Schlüssel beim Erstellen des Datasets angegeben haben. Eine Anleitung finden Sie unter CMEK für Ihre Ressourcen konfigurieren. |
NIST SP 800-53-Kontrolle: SC-12 und SC-13 |
| vertexAIModelCMEKDisabled | aiplatform.googleapis.com/Model |
Dieser Detektor prüft, ob ein Modell nicht mit einem CMEK verschlüsselt ist. Um dieses Ergebnis zu beheben, prüfen Sie, ob Sie den Schlüssel und den Schlüsselbund erstellt, Berechtigungen eingerichtet und den Schlüssel beim Erstellen des Modells angegeben haben. Eine Anleitung finden Sie unter CMEK für Ihre Ressourcen konfigurieren. |
NIST SP 800-53-Kontrolle: SC-12 und SC-13 |
| vertexAIEndpointCMEKDisabled | aiplatform.googleapis.com/Endpoint |
Dieser Detektor prüft, ob ein Endpunkt nicht mit einem CMEK verschlüsselt ist. Um dieses Ergebnis zu beheben, prüfen Sie, ob Sie den Schlüssel und den Schlüsselbund erstellt, Berechtigungen eingerichtet und den Schlüssel beim Erstellen Ihres Endpunkts angegeben haben. Eine Anleitung finden Sie unter CMEK für Ihre Ressourcen konfigurieren. |
NIST SP 800-53-Kontrolle: SC-12 und SC-13 |
| vertexAITrainingPipelineCMEKDisabled | aiplatform.googleapis.com/TrainingPipeline |
Dieser Detektor prüft, ob eine Trainingspipeline nicht mit einem CMEK verschlüsselt ist. Um dieses Ergebnis zu beheben, prüfen Sie, ob Sie den Schlüssel und Schlüsselbund erstellt, Berechtigungen eingerichtet und den Schlüssel beim Erstellen der Trainingspipeline angegeben haben. Eine Anleitung finden Sie unter CMEK für Ihre Ressourcen konfigurieren. |
NIST SP 800-53-Kontrolle: SC-12 und SC-13 |
| vertexAICustomJobCMEKDisabled | aiplatform.googleapis.com/CustomJob |
Dieser Detektor prüft, ob ein Job, der eine benutzerdefinierte Arbeitslast ausführt, nicht mit einem CMEK verschlüsselt ist. Um dieses Ergebnis zu beheben, prüfen Sie, ob Sie den Schlüssel und den Schlüsselbund erstellt, Berechtigungen eingerichtet und den Schlüssel beim Erstellen des benutzerdefinierten Jobs angegeben haben. Eine Anleitung finden Sie unter CMEK für Ihre Ressourcen konfigurieren. |
NIST SP 800-53-Kontrolle: SC-12 und SC-13 |
| vertexAIDataLabelingJobHyperparameterTuningJobCMEKDisabled | aiplatform.googleapis.com/HyperparameterTuningJob |
Dieser Detektor prüft, ob ein Hyperparameter-Abstimmungsjob nicht mit einem CMEK verschlüsselt ist. Um dieses Ergebnis zu beheben, prüfen Sie, ob Sie den Schlüssel und den Schlüsselbund erstellt, Berechtigungen eingerichtet und den Schlüssel beim Erstellen des Hyperparameter-Abstimmungsjobs angegeben haben. Eine Anleitung finden Sie unter CMEK für Ihre Ressourcen konfigurieren. |
NIST SP 800-53-Kontrolle: SC-12 und SC-13 |
Vorlage für die Sicherheitskonfiguration ansehen
So rufen Sie die Vorlage für die Sicherheitskonfiguration „Secure AI, Essentials“ auf:
gcloud
Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
-
ORGANIZATION_ID: die numerische ID der Organisation.
Führen Sie den
gcloud scc posture-templates
describe
Befehl aus:
Linux, macOS oder Cloud Shell
gcloud scc posture-templates describe \ organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_ai_essential
Windows (PowerShell)
gcloud scc posture-templates describe ` organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_ai_essential
Windows (cmd.exe)
gcloud scc posture-templates describe ^ organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_ai_essential
Die Antwort enthält die Vorlage für die Sicherheitskonfiguration.
REST
Ersetzen Sie folgende Werte in den Anfragedaten:
-
ORGANIZATION_ID: die numerische ID der Organisation.
HTTP-Methode und URL:
GET https://securityposture.googleapis.com/v1/organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_ai_essential
Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:
Die Antwort enthält die Vorlage für die Sicherheitskonfiguration.