Kunden-verwaltete Verschlüsselungsschlüssel (CMEK)

Die Gemini Enterprise Agent Platform verschlüsselt ruhende Kundeninhalte standardmäßig. Die Verschlüsselung wird von der Agent Platform übernommen. Weitere Maßnahmen Ihrerseits sind nicht erforderlich. Diese Option heißt Google-Standardverschlüsselung.

Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie vom Kunden verwaltete Verschlüsselungsschlüssel (CMEKs, Customer-Managed Encryption Keys) in Cloud KMS mit CMEK-integrierten Diensten wie der Agent Platform verwenden. Mit Cloud KMS-Schlüsseln haben Sie die Kontrolle über Schutzlevel, Speicherort, Rotationszeitplan, Nutzungs- und Zugriffsberechtigungen sowie über kryptografische Grenzen. Mit Cloud KMS können Sie außerdem die Schlüsselnutzung verfolgen, Audit-Logs aufrufen und den Lebenszyklus von Schlüsseln steuern. Statt es Google zu überlassen, die symmetrischen Schlüsselverschlüsselungsschlüssel (Key Encryption Keys, KEKs) zum Schutz Ihrer Daten zu besitzen und zu verwalten, können Sie diese auch über Cloud KMS steuern und verwalten.

Nachdem Sie Ihre Ressourcen mit CMEKs eingerichtet haben, ähnelt der Zugriff auf Ihre Agent Platform-Ressourcen der Verwendung der Google-Standardverschlüsselung. Weitere Informationen zu Ihren Verschlüsselungsoptionen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel (CMEK).

In diesem Leitfaden werden verschiedene Vorteile von CMEK für Gemini Enterprise Agent Platform-Ressourcen beschrieben. Außerdem wird erläutert, wie Sie einen Trainingsjob für CMEK konfigurieren.

Weitere Informationen zur Verwendung von CMEK für Colab Enterprise finden Sie auf der CMEK-Seite für Colab Enterprise. Weitere Informationen zur Verwendung von CMEK für Gemini Enterprise Agent Platform Workbench-Instanzen finden Sie auf der Seite CMEK für Agent Platform Workbench-Instanzen.

CMEK für Gemini Enterprise Agent Platform-Ressourcen

In den folgenden Abschnitten finden Sie grundlegende Informationen zu CMEK für Gemini Enterprise Agent Platform-Ressourcen, die Sie kennen müssen, bevor Sie CMEK für Ihre Jobs konfigurieren.

Vorteile von CMEK

Im Allgemeinen sind CMEK am nützlichsten, wenn Sie vollständige Kontrolle über die Schlüssel benötigen, die zum Verschlüsseln Ihrer Daten verwendet werden. Mit CMEK können Sie Ihre Schlüssel in Cloud KMS verwalten. Sie haben beispielsweise die Möglichkeit, einen Schlüssel zu rotieren oder zu deaktivieren oder einen Rotationsplan mit der Cloud KMS API einzurichten. Weitere Informationen zu CMEK und deren Aktivierung finden Sie in der Cloud KMS-Dokumentation.

Wenn Sie einen AutoML- oder benutzerdefinierten Trainingsjob ausführen, wird Ihr Code auf einer oder mehreren VM-Instanzen ausgeführt, die von der Gemini Enterprise Agent Platform verwaltet werden. Wenn Sie CMEK für Gemini Enterprise Agent Platform-Ressourcen aktivieren, wird der von Ihnen angegebene Schlüssel anstelle eines von Google verwalteten Schlüssels verwendet, um Daten auf den Bootlaufwerken dieser VMs zu verschlüsseln. Der CMEK-Schlüssel verschlüsselt die folgenden Arten von Daten:

  • Die Kopie Ihres Codes auf den VMs.
  • Alle Daten, die von Ihrem Code geladen werden.
  • Alle temporären Daten, die durch den Code auf dem lokalen Laufwerk gespeichert werden.
  • Von AutoML trainierte Modelle.
  • Mediendateien (Daten), die in Medien-Datasets hochgeladen wurden.

Im Allgemeinen verschlüsselt der CMEK-Schlüssel keine Metadaten, die mit Ihrem Vorgang verknüpft sind, z. B. den Namen und die Region des Jobs oder den Anzeigenamen eines Datasets. Mit Vorgängen verknüpfte Metadaten werden immer mit dem Standardverschlüsselungsmechanismus von Google verschlüsselt.

Wenn ein Nutzer bei Datasets Daten in ein Dataset importiert, werden die Datenelemente und Annotationen mit CMEK verschlüsselt. Der Anzeigename des Datasets ist nicht mit CMEK verschlüsselt.

Bei Modellen sind die im Speichersystem (z. B. Laufwerk) gespeicherten Modelle CMEK-verschlüsselt. Alle Modellbewertungsergebnisse sind CMEK-verschlüsselt.

Bei Endpunkten sind alle Modelldateien, die für die Modellbereitstellung unter dem Endpunkt verwendet werden, mit CMEK verschlüsselt. Dies schließt keine Daten im Arbeitsspeicher ein.

Für die Batch-Vorhersage sind temporäre Dateien (z. B. Modelldateien, Logs, VM-Laufwerke), die zur Ausführung des Batch-Vorhersagejobs verwendet werden, mit CMEK verschlüsselt. Ergebnisse der Batchvorhersage werden im vom Nutzer angegebenen Ziel gespeichert. Daher wird in der Agent Platform der Standardwert der Verschlüsselungskonfiguration des Ziels berücksichtigt. Andernfalls werden die Ergebnisse auch mit CMEK verschlüsselt.

Für das Daten-Labeling sind alle Eingabedateien (Bild, Text, Tabelle), temporäre Diskussionen (z. B. Fragen, Feedback) und die Ausgabe (Labeling-Ergebnis) CMEK-verschlüsselt. Die Anzeigenamen der Annotationsspezifikation sind nicht mit CMEK verschlüsselt.

Bei KI-Agenten werden alle für die Entwicklung von KI-Agenten verwendeten Quelldateien mit CMEK verschlüsselt. Außerdem werden Container-Images und bereitgestellte Instanzen für den Agent auch mit CMEK verschlüsselt.

Externe Schlüssel

Mit Cloud External Key Manager (Cloud EKM) können Sie von Ihnen verwaltete externe Schlüssel erstellen, um Daten in Google Cloudzu verschlüsseln.

Wenn Sie einen Cloud EKM-Schlüssel verwenden, hat Google keine Kontrolle über die Verfügbarkeit Ihres extern verwalteten Schlüssels. Wenn Sie Zugriff auf eine Ressource anfordern, die mit einem extern verwalteten Schlüssel verschlüsselt ist, und der Schlüssel nicht verfügbar ist, lehnt die Gemini Enterprise Agent Platform die Anfrage ab. Es kann bis zu 10 Minuten dauern, bis Sie auf die Ressource zugreifen können, sobald der Schlüssel verfügbar ist.

Weitere Überlegungen zur Verwendung externer Schlüssel finden Sie unter Cloud External Key Manager.

CMEK mit anderen Google Cloud Produkten verwenden

Wenn Sie CMEK für Gemini Enterprise Agent Platform-Ressourcen konfigurieren, wird CMEK nicht automatisch für andere Google Cloud -Produkte konfiguriert, die Sie zusammen mit der Gemini Enterprise Agent Platform verwenden. Wenn Sie CMEK zum Verschlüsseln von Daten in anderenGoogle Cloud -Produkten verwenden möchten, ist eine zusätzliche Konfiguration erforderlich. Beispiel:

Aktuelle von CMEK unterstützte Ressourcen

Die aktuellen Ressourcen der Gemini Enterprise Agent Platform, die von CMEK abgedeckt werden, sind die folgenden. Die CMEK-Unterstützung für Vorschau-Features ist auch im Vorschaustatus.

Ressource Verschlüsseltes Material Links zur Dokumentation
Dataset
  • Alle vom Nutzer importierten Daten (z. B. Textinhalte) für DataItems und Annotations.
  • Vom Nutzer erstellte Inhalte wie AnnotationSpecs, ColumnSpecs.
Modell
  • Hochgeladene Modelldateien.
  • Bewertungsergebnisse des trainierten Modells.
Endpunkt
  • Alle Modelldateien, die für die Modellbereitstellung unter dem Endpunkt verwendet werden. Dies enthält keine speicherinternen Daten, aber die Modellbereitstellung wird automatisch aufgehoben, wenn der Schlüssel deaktiviert wird.
CustomJob
  • Die Kopie des Codes auf den VMs, die zum Ausführen des Vorgangs verwendet werden.
  • Alle Daten, die von Ihrem Code geladen werden.
  • Alle temporären Daten, die durch den Code auf dem lokalen Laufwerk gespeichert werden.
HyperparameterTuningJob
  • Die Kopie des Codes auf den VMs, die zum Ausführen des Vorgangs verwendet werden.
  • Alle Daten, die von Ihrem Code geladen werden.
  • Alle temporären Daten, die durch den Code auf dem lokalen Laufwerk gespeichert werden.
TrainingPipeline
  • Die Kopie des Codes auf den VMs, die zum Ausführen des Vorgangs verwendet werden.
  • Alle Daten, die von Ihrem Code geladen werden.
  • Alle temporären Daten, die durch den Code auf dem lokalen Laufwerk gespeichert werden.
  • Von AutoML trainierte Modelle.
BatchPredictionJob (ohne AutoML-Bild-batchPrediction)
  • Alle temporären Dateien (z. B. Modelldateien, Protokolle, VM-Laufwerke), die im Job verwendet werden, um den Batch-Vorhersagejob fortzusetzen.
  • Wenn die geschriebenen Ergebnisse der BatchPrediction im vom Nutzer angegebenen Ziel gespeichert werden, wird die Verschlüsselungskonfiguration des Standardwerts berücksichtigt. Andernfalls wird sie mit CMEK verschlüsselt.
ModelDeploymentMonitoringJob
  • Alle temporären Dateien (z. B. Trainings-Dataset-Dateien, Logs, VM-Laufwerke), die im Job verwendet werden, um den Monitoring-Job der Modellbereitstellung zu verarbeiten.
  • Alle Daten, die zur Erkennung von Monitoring-Anomalien verwendet werden.
  • Wenn der Schlüssel deaktiviert ist, wird der Monitoring-Job für die Modellbereitstellung angehalten.
PipelineJob
  • Der Pipelinejob und alle seine Unterressourcen.
Metadatenspeicher
  • Alle Inhalte im Metadatenspeicher.
TensorBoard
  • Alle Daten aus den hochgeladenen TensorBoard-Logs, einschließlich Skalaren, Histogrammen, Grafik-Definitionen, Bildern und Text
Feature Store
  • Der Feature Store und alle Inhalte im Feature Store.
Index
  • Alle Datendateien, die für Vektorsuche-Indizes verwendet werden, die in Cloud Storage, Pub/Sub und internem Speicher gespeichert sind. Index und IndexEndpoint müssen mit demselben Schlüssel erstellt werden.
IndexEndpoint
  • Alle Datendateien, die für Vektorsuche-Indizes verwendet werden, die in Cloud Storage, Pub/Sub und internem Speicher gespeichert sind. Index und IndexEndpoint müssen mit demselben Schlüssel erstellt werden.
Colab Enterprise-Laufzeit
  • Das Bootlaufwerk und die Datenlaufwerke der VM der Laufzeit
Colab Enterprise-Notebook
  • Die Notebookdatei und die zugehörigen Kommentare
Agent Runtime
  • Die Kopie der Quellcode-Dateien Ihres Agents, einschließlich Code, Skripts und aller Abhängigkeitsdateien
  • Die Container-Images, die aus den Quellcode-Dateien Ihres KI-Agenten erstellt wurden
  • Die ausgeführten Instanzen, die aus Ihren Agent-Container-Images bereitgestellt werden
Agent Platform-Sandboxes
  • Speicherprüfpunktstatus und Festplattenspeicher von laufenden Sandbox-Instanzen
  • Benutzerdefinierte Container-Overlays und Umgebungskonfigurationen
  • Gespeicherte Sandbox-Snapshots und ‑Vorlagen
ServingProfile
  • Im Ruhezustand gespeicherte Daten von ressourcenlosen (anfragebasierten) APIs, z. B. Daten zur Wiederaufnahme von Gemini Live API-Sitzungen.

CMEK-Unterstützung für generative KI-Abstimmungspipelines

CMEK wird in der Abstimmungspipeline der folgenden Modelle bereitgestellt:

  • BERT
  • T5
  • image-generation (GPU)

Beschränkungen

CMEK wird in den folgenden Fällen nicht unterstützt:

  • Batch-Vorhersage für AutoML-Bildmodell (BatchPredictionJob)
  • TPU-Abstimmung
  • Agent Platform Memory Bank oder Agent Platform Sessions sind so konfiguriert, dass sie den globalen Endpunkt verwenden. Für Cloud KMS müssen sich Verschlüsselungsschlüssel innerhalb einer festen geografischen Grenze für den Datenstandort befinden. Da die globale Region keine physische geografische Grenze hat, ist die Verschlüsselung lokalisierter regionaler oder multiregionaler Ressourcen nicht möglich.
  • Die Bereitstellung von CMEK-Profilen für ressourcenlose APIs ist auf die Gemini Live API in den Multiregionen us und eu beschränkt. Die globale Region wird nicht unterstützt.

CMEK für Ihre Ressourcen konfigurieren

In den folgenden Abschnitten wird beschrieben, wie Sie einen Schlüsselbund und einen Schlüssel in Cloud Key Management Service erstellen, dem Agent Platform-Verschlüsseler und -Entschlüsseler Berechtigungen für Ihren Schlüssel gewähren und Ressourcen erstellen, die CMEK verwenden.

Hinweis

In diesem Leitfaden wird davon ausgegangen, dass Sie zwei separate Google Cloud Projekte verwenden, um CMEK für Agent Platform-Daten zu konfigurieren:

  • Ein Projekt zur Verwaltung Ihres Verschlüsselungsschlüssels, das als "Cloud KMS-Projekt" bezeichnet wird.
  • Ein Projekt für den Zugriff auf Agent Platform-Daten oder -Ausgaben in Cloud Storage und zur Interaktion mit anderen Google Cloud-Produkten, die Sie für Ihren Anwendungsfall benötigen (als „AI Platform-Projekt“ bezeichnet).

Diese empfohlene Einrichtung unterstützt eine Aufgabentrennung.

Alternativ können Sie für den gesamten Leitfaden ein einzelnes Google Cloud -Projekt verwenden. Nutzen Sie dazu dasselbe Projekt für alle folgenden Aufgaben, die sich auf das Cloud KMS-Projekt beziehen, und die Aufgaben, die sich auf das AI Platform-Projekt beziehen.

Cloud KMS-Projekt einrichten

  1. Melden Sie sich in Ihrem Google Cloud -Konto an. Wenn Sie mit Google Cloudnoch nicht vertraut sind, erstellen Sie ein Konto, um die Leistungsfähigkeit unserer Produkte in der Praxis sehen und bewerten zu können. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Cloud KMS API, if it is not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  6. Verify that billing is enabled for your Google Cloud project.

  7. Enable the Cloud KMS API, if it is not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

AI Platform-Projekt einrichten

  1. Melden Sie sich in Ihrem Google Cloud -Konto an. Wenn Sie mit Google Cloudnoch nicht vertraut sind, erstellen Sie ein Konto, um die Leistungsfähigkeit unserer Produkte in der Praxis sehen und bewerten zu können. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Agent Platform API, if it is not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  6. Verify that billing is enabled for your Google Cloud project.

  7. Enable the Agent Platform API, if it is not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

Google Cloud CLI einrichten

Die gcloud CLI ist für einige Schritte in diesem Leitfaden erforderlich und für andere optional.

Installieren Sie die Google Cloud CLI. Initialisieren Sie die Google Cloud CLI nach der Installation mit dem folgenden Befehl:

gcloud init

Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.

Schlüsselbund und Schlüssel erstellen

Folgen Sie dem Cloud KMS-Leitfaden zum Erstellen von synchronen Schlüsseln, um einen Schlüsselbund und einen Schlüssel zu erstellen. Wenn Sie Ihren Schlüsselbund erstellen, geben Sie eine Region an, die Agent Platform-Vorgänge unterstützt, als Speicherort des Schlüsselbunds. Agent Platform Training unterstützt CMEK nur, wenn Ihre Ressource und Ihr Schlüssel dieselbe Region verwenden. Sie dürfen keinen dual-regionalen, multiregionalen oder globalen Standort für Ihren Schlüsselbund angeben.

Achten Sie darauf, Schlüsselbund und Schlüssel in Ihrem Cloud KMS-Projekt zu erstellen.

Berechtigungen für die Agent Platform gewähren

Wenn Sie CMEK für Ihre Ressourcen verwenden möchten, müssen Sie der Agent Platform die Berechtigung zum Verschlüsseln und Entschlüsseln von Daten mit Ihrem Schlüssel erteilen. Die Agent-Plattform verwendet einen von Google verwalteten Dienst-Agenten, um Vorgänge mit Ihren Ressourcen auszuführen. Dieses Dienstkonto wird durch eine E-Mail-Adresse im folgenden Format identifiziert:

service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com

Das Dienstkonto für Ihr AI Platform-Projekt finden Sie in der Google Cloud Console auf der Seite IAM. Suchen Sie das Mitglied mit diesem E-Mail-Adressformat, wobei die Variable AI_PLATFORM_PROJECT_NUMBER der Projektnummer Ihres AI Platform-Projekts entspricht. Das Dienstkonto hat auch den Namen Agent Platform Service Agent.

Zur Seite "IAM"

Notieren Sie sich die E-Mail-Adresse für dieses Dienstkonto und erteilen Sie ihm in den folgenden Schritten die Berechtigung, Daten mit Ihrem Schlüssel zu verschlüsseln und zu entschlüsseln. Sie können die Berechtigung mithilfe der Google Cloud Console oder mithilfe der Google Cloud CLI gewähren:

Google Cloud Console

  1. Klicken Sie in der Google Cloud Console auf Sicherheit und wählen Sie Schlüsselverwaltung aus. Dadurch gelangen Sie zur Seite Kryptografische Schlüssel und wählen Ihr Cloud KMS-Projekt aus.

    Zur Seite "Kryptografische Schlüssel"

  2. Klicken Sie auf den Namen des Schlüsselbunds, den Sie in einem vorherigen Abschnitt dieses Leitfadens erstellt haben, um zur Seite Schlüsselbunddetails zu gelangen.

  3. Klicken Sie auf das Kästchen für den Schlüssel, den Sie in einem der vorherigen Abschnitte dieses Leitfadens erstellt haben. Wenn ein Infofeld mit dem Namen Ihres Schlüssels noch nicht geöffnet ist, klicken Sie auf Infofeld ansehen.

  4. Klicken Sie im Infobereich auf  Mitglied hinzufügen, um das Dialogfeld KEY_NAME Mitglieder zu hinzufügen zu öffnen. Führen Sie in diesem Dialogfeld folgende Schritte aus:

    1. Geben Sie im Feld Neue Mitglieder die E-Mail-Adresse des Dienstkontos ein, die Sie im vorherigen Abschnitt notiert haben: service-AI_PLATFORM_PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com
    2. Klicken Sie in der Drop-down-Liste Rolle auswählen auf Cloud KMS und wählen Sie dann die Rolle Cloud KMS CryptoKey-Verschlüsseler/Entschlüsseler aus.

    3. Klicken Sie auf Speichern.

gcloud

Führen Sie dazu diesen Befehl aus:

gcloud kms keys add-iam-policy-binding KEY_NAME \
  --keyring=KEY_RING_NAME \
  --location=REGION \
  --project=KMS_PROJECT_ID \
  --member=serviceAccount:service-AI_PLATFORM_PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com \
  --role=roles/cloudkms.cryptoKeyEncrypterDecrypter

Ersetzen Sie in diesem Befehl die folgenden Platzhalter:

  • KEY_NAME: Name des Schlüssels, den Sie in diesem Abschnitt des Leitfadens erstellt haben.
  • KEY_RING_NAME: Schlüsselbund, den Sie in diesem Abschnitt des Leitfadens erstellt haben.
  • REGION: Region, in der Sie Ihren Schlüsselbund erstellt haben.
  • KMS_PROJECT_ID: ID Ihres Cloud KMS-Projekts.
  • AI_PLATFORM_PROJECT_NUMBER: Projektnummer Ihres AI Platform-Projekts, die Sie im vorherigen Abschnitt als Teil der E-Mail-Adresse eines Dienstkontos notiert haben.

Ressourcen mit dem KMS-Schlüssel erstellen

Wenn Sie eine neue von CMEK unterstützte Ressource erstellen, können Sie Ihren Schlüssel als einen der Erstellungsparameter angeben.

Console

Wenn Sie im Agent Platform-Bereich derGoogle Cloud Console eine neue von CMEK unterstützte Ressource erstellen, können Sie den Schlüssel im Abschnitt für allgemeine oder erweiterte Optionen auswählen:

Abschnitt für Auswahl des Verschlüsselungsschlüssels für Ressource

REST UND BEFEHLSZEILE

Wenn Sie eine unterstützte Ressource erstellen, fügen Sie der Anfrage ein encryptionSpec-Objekt hinzu und legen Sie das Feld encryptionSpec.kmsKeyName so fest, dass es auf Ihre Schlüsselressource verweist.

Wenn Sie beispielsweise eine Ressource dataset erstellen, geben Sie Ihren Schlüssel im Anfragetext an:

 {
   "displayName": DATASET_NAME,
   "metadataSchemaUri": METADATA_URI,
   "encryptionSpec": {
     "kmsKeyName": "projects/PROJECT_ID/locations/LOCATION_ID/keyRings/KEY_RING_NAME/cryptoKeys/KEY_NAME"
   }
 }

Java

Wenn Sie eine unterstützte Ressource erstellen, setzen Sie die EncryptionSpec so fest, dass sie auf Ihre Schlüsselressource verweist. Weitere Informationen finden Sie in der Dokumentation zur Agent Platform-Clientbibliothek für Java.

Node.js

Wenn Sie eine unterstützte Ressource erstellen, legen Sie den Parameter encryptionSpec so fest, dass er auf Ihre Schlüsselressource verweist. Weitere Informationen finden Sie in der Dokumentation zur Agent Platform-Clientbibliothek für Node.js.

Python

Wenn Sie eine unterstützte Ressource erstellen, legen Sie den Parameter encryption_spec so fest, dass er auf Ihre Schlüsselressource verweist. Weitere Informationen finden Sie in der Dokumentation zum Python-Client für Cloud AI Platform.

CMEK mit ressourcenlosen APIs verwenden

Einige APIs der Gemini Enterprise Agent Platform sind ressourcenlos (anfragebasiert): Sie verarbeiten Inferenzanfragen, ohne eine langlebige Ressource der obersten Ebene zu erstellen. Zur Unterstützung von Funktionen wie der Sitzungskontinuität können diese APIs Nutzerdaten für einen begrenzten Zeitraum im Ruhezustand speichern. Die Gemini Live API speichert beispielsweise Daten zur Wiederaufnahme von Sitzungen für bis zu 24 Stunden. Da es keine dauerhafte Ressource gibt, an die ein Schlüssel angehängt werden kann, wenn die Daten erstellt werden, verwenden Sie ein Bereitstellungsprofil, um CMEK auf diese ruhenden Daten anzuwenden.

Ein Serving-Profil ist eine Gemini Enterprise Agent Platform-Ressource, die einen Cloud KMS-Schlüssel mit einem Projekt, einem Standort und einem API-Bereich verknüpft. Wenn ein Bereitstellungsprofil für das Projekt, den Standort und den Bereich einer Anfrage vorhanden ist, verschlüsselt die Agent Platform die persistenten Daten dieses Bereichs automatisch mit Ihrem Schlüssel. Das Format Ihrer Inferenzanfrage ändert sich nicht.

Vorteile von Serving-Profilen

  • Compliance-Anforderungen erfüllen: Erfüllen Sie die Auditkriterien, die eine Kundenkontrolle über den Verschlüsselungsschlüssel und den Datenlebenszyklus erfordern.
  • Volle Kontrolle über Ihre Daten: Sie können den Schlüsselzugriff jederzeit deaktivieren oder widerrufen, um den Zugriff auf Ihre verschlüsselten Daten zu unterbrechen.
  • Transparent, ohne Codeänderungen: Das vorhandene Format für Inferencing-Anfragen bleibt unverändert. Die Verschlüsselung wird automatisch angewendet, wenn ein Serving-Profil vorhanden ist.
  • Granulare Steuerung: Verwenden Sie für jeden API-Bereich einen separaten Schlüssel, um die Auswirkungen zu begrenzen, falls ein Schlüssel manipuliert wird, und folgen Sie dem Prinzip der geringsten Berechtigung.

Funktionsweise der transparenten Verschlüsselung

  1. Sie senden eine Anfrage an eine unterstützte ressourcenlose API an Ihrem regionalen Agent Platform-Endpunkt.
  2. Die Agent Platform löst das Bereitstellungsprofil für Ihr Projekt, Ihren Standort und Ihren Bereich auf.
  3. Dauerhafte Daten für diesen Bereich werden automatisch mit Ihrem Schlüssel verschlüsselt, ohne dass sich die Anfrage ändert.
  4. Wenn für dieses Projekt, diesen Standort und diesen Bereich kein Bereitstellungsprofil vorhanden ist, verwendet die Agent Platform standardmäßig die von Google verwaltete Verschlüsselung.

Einschränkungen für die Anzeigenbereitstellung

  • Unterstützte API: Gemini Live API (Bereich GEMINI_LIVE).
  • Unterstützte Regionen: die Multiregionen us und eu. Die globale Region wird aufgrund von Cloud KMS- und Speicher-CMEK-Einschränkungen in der globalen Region nicht unterstützt.
  • Der Verschlüsselungsschlüssel und der Bereich sind nach der Erstellung unveränderlich. Nur der Anzeigename und die Beschreibung können aktualisiert werden. Wenn Sie den Schlüssel oder den Bereich ändern möchten, löschen Sie das Bereitstellungsprofil und erstellen Sie ein neues mit einem anderen servingProfileId (siehe CMEK deaktivieren und zur Standardverschlüsselung zurückkehren).

Hinweis

  1. Aktivieren Sie die Cloud KMS API und die Agent Platform API für Ihr Projekt.
  2. Erstellen oder identifizieren Sie einen Cloud KMS-Schlüssel in einer unterstützten multiregionalen Region (us oder eu). Verwenden Sie nicht die globale Region. Weitere Informationen finden Sie unter Schlüsselbund und Schlüssel erstellen.
  3. Gewähren Sie dem Dienst-Agent der Gemini Enterprise Agent Platform die Rolle roles/cloudkms.cryptoKeyEncrypterDecrypter für den Schlüssel. Weitere Informationen finden Sie unter Berechtigungen für die Agent Platform gewähren.
  4. Prüfen Sie, ob Sie die IAM-Berechtigungen zum Verwalten von Bereitstellungsprofilen haben (aiplatform.servingProfiles.create, get, list, update und delete).

In den Beispielen in den folgenden Abschnitten werden diese Werte verwendet:

  • LOCATION: die Multiregion us oder eu.
  • PROJECT: Ihre Projekt-ID oder Projektnummer.
  • API_VERSION: v1 oder v1beta1.
  • SERVING_PROFILE_ID: 1–63 Zeichen – Kleinbuchstaben, Ziffern und Bindestriche; muss mit einem Buchstaben beginnen und mit einem Buchstaben oder einer Ziffer enden. Dieser Wert wird zur letzten Komponente des Ressourcennamens.
  • scope: Die ressourcenlose API, für die das Serving-Profil gilt. Der unterstützte Wert ist GEMINI_LIVE.
  • Der Cloud KMS-Schlüssel wird in cmekConfig.encryptionSpec.kmsKeyName festgelegt und muss mit projects/*/locations/*/keyRings/*/cryptoKeys/* übereinstimmen.

REST-Anfragen werden an den regionalen Endpunkt https://LOCATION-aiplatform.googleapis.com gesendet und mit einem OAuth 2.0-Bearer-Token authentifiziert:

-H "Authorization: Bearer $(gcloud auth print-access-token)"
-H "Content-Type: application/json"

Bereitstellungsprofil erstellen

Wenn Sie ein Bereitstellungsprofil erstellen, wird CMEK-Schutz für die persistenten Daten des Bereichs aktiviert. Die Felder displayName, scope und cmekConfig.encryptionSpec.kmsKeyName sind erforderlich.

curl -X POST \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json" \
  "https://LOCATION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT/locations/LOCATION/servingProfiles?servingProfileId=SERVING_PROFILE_ID" \
  -d '{
    "displayName": "My CMEK serving profile",
    "description": "CMEK for Gemini Live",
    "scope": "GEMINI_LIVE",
    "cmekConfig": {
      "encryptionSpec": {
        "kmsKeyName": "projects/PROJECT/locations/LOCATION/keyRings/RING/cryptoKeys/KEY"
      }
    }
  }'

Bei „Create“ wird ein Vorgang mit langer Ausführungszeit zurückgegeben. Fragen Sie den Vorgang unter GET https://LOCATION-aiplatform.googleapis.com/API_VERSION/OPERATION_NAME ab, bis die Antwort "done": true enthält. Warten Sie, bis der Vorgang abgeschlossen ist, bevor Sie das Bereitstellungsprofil abrufen, aktualisieren oder löschen.

Bereitstellungsprofil bestätigen

Verwenden Sie nach Abschluss des Erstellungsvorgangs get oder list, um das Bereitstellungsprofil zu bestätigen:

# Get one serving profile.
curl -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://LOCATION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT/locations/LOCATION/servingProfiles/SERVING_PROFILE_ID"

# List serving profiles in a location.
curl -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://LOCATION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT/locations/LOCATION/servingProfiles?pageSize=50"

Metadaten des Auslieferungsprofils aktualisieren

Sie können nur die Felder displayName und description aktualisieren. Der Schlüssel und der Bereich sind unveränderlich. Der Parameter updateMask ist optional. Wenn Sie ihn weglassen, werden alle ausgefüllten änderbaren Felder aktualisiert. Dieser Aufruf gibt das aktualisierte Bereitstellungsprofil zurück.

curl -X PATCH \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  -H "Content-Type: application/json" \
  "https://LOCATION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT/locations/LOCATION/servingProfiles/SERVING_PROFILE_ID?updateMask=displayName,description" \
  -d '{"displayName": "Renamed profile", "description": "Updated description"}'

CMEK deaktivieren und zur Standardverschlüsselung zurückkehren

Löschen Sie das Bereitstellungsprofil. Neue Daten für den Bereich werden dann mit der von Google verwalteten Verschlüsselung verschlüsselt. Daten, die bereits mit Ihrem Schlüssel verschlüsselt wurden, bleiben geschützt, bis sie ihre TTL erreichen oder gemäß der Aufbewahrungsrichtlinie der API gelöscht werden.

curl -X DELETE \
  -H "Authorization: Bearer $(gcloud auth print-access-token)" \
  "https://LOCATION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT/locations/LOCATION/servingProfiles/SERVING_PROFILE_ID"

Nachdem Sie ein Bereitstellungsprofil gelöscht haben, wird seine servingProfileId für 30 Tage reserviert, damit Sie den ursprünglichen Schlüssel und Bereich wiederherstellen können. Wenn Sie in diesem Zeitraum ein Bereitstellungsprofil mit einem anderen Schlüssel oder Bereich erstellen möchten, verwenden Sie eine andere servingProfileId.

Gelöschtes Bereitstellungsprofil wiederherstellen

Innerhalb von 30 Tagen nach dem Löschen eines Bereitstellungsprofils können Sie es wiederherstellen. Prüfen Sie, ob der ursprüngliche Cloud KMS-Schlüssel noch aktiviert ist und der Dienst-Agent für die Gemini Enterprise Agent Platform weiterhin Zugriff hat. Erstellen Sie dann ein Bereitstellungsprofil mit denselben servingProfileId, scope und demselben Schlüssel. Die Agent-Plattform schützt die persistenten Daten des Bereichs wieder mit Ihrem Schlüssel, einschließlich der Daten, die vor dem Löschen des Profils verschlüsselt wurden.

Schlüsselwiderruf

Wenn Sie den Cloud KMS-Schlüssel deaktivieren oder den Zugriff des Dienst-Agents für die Gemini Enterprise Agent Platform entfernen, passiert Folgendes:

  • Die Agent Platform kann die persistenten Daten des Bereichs nicht mehr verschlüsseln oder entschlüsseln.
  • Anfragen, die auf geschützte Daten zugreifen müssen, schlagen mit dem Fehler FAILED_PRECONDITION fehl, der angibt, dass der Schlüssel nicht verfügbar ist.

Aktivieren Sie den Schlüssel wieder oder stellen Sie die IAM-Berechtigung wieder her, um den Zugriff fortzusetzen.

Preise für Auslieferungsprofile

Für die Bereitstellung von Profilen fallen keine zusätzlichen Kosten an. Sie zahlen die Standardtarife für Cloud KMS-Schlüsselvorgänge für die Ver- und Entschlüsselung.

Fehlerbehebung

  • Fehler beim Erstellen des Bereitstellungsprofils oder es bleibt hängen: Prüfen Sie, ob der Dienst-Agent der Gemini Enterprise Agent Platform die Rolle roles/cloudkms.cryptoKeyEncrypterDecrypter für den Schlüssel hat und ob der Schlüssel aktiviert ist und sich in einer unterstützten multiregionalen Region (us oder eu, nicht global) befindet.
  • Bei der Inferenz wird kein CMEK verwendet: Prüfen Sie, ob für das übereinstimmende Projekt, den übereinstimmenden Standort und den übereinstimmenden Bereich (GEMINI_LIVE) ein Serving-Profil vorhanden ist.
  • FAILED_PRECONDITION-Fehler: Diese Fehler weisen in der Regel darauf hin, dass der Schlüssel deaktiviert oder der Zugriff widerrufen wurde. Aktivieren Sie den Schlüssel wieder oder stellen Sie die IAM-Gewährung wieder her.

Nächste Schritte