Gemini Notebook Enterprise verschlüsselt ruhende Kundeninhalte standardmäßig. Die Verschlüsselung wird von Gemini Notebook Enterprise für Sie übernommen. Weitere Maßnahmen Ihrerseits sind nicht erforderlich. Diese Option heißt Google-Standardverschlüsselung.
Wenn Sie Ihre Verschlüsselungsschlüssel selbst verwalten möchten, können Sie vom Kunden verwaltete Verschlüsselungsschlüssel (CMEKs, Customer-Managed Encryption Keys) in Cloud KMS mit CMEK-integrierten Diensten wie Gemini Notebook Enterprise verwenden. Mit Cloud KMS-Schlüsseln haben Sie die Kontrolle über Schutzlevel, Speicherort, Rotationszeitplan, Nutzungs- und Zugriffsberechtigungen sowie über kryptografische Grenzen. Mit Cloud KMS können Sie außerdem die Schlüsselnutzung verfolgen, Audit-Logs aufrufen und den Lebenszyklus von Schlüsseln steuern. Statt es Google zu überlassen, die symmetrischen Schlüsselverschlüsselungsschlüssel (Key Encryption Keys, KEKs) zum Schutz Ihrer Daten zu besitzen und zu verwalten, können Sie diese auch über Cloud KMS steuern und verwalten.
Nachdem Sie Ihre Ressourcen mit CMEKs eingerichtet haben, ähnelt der Zugriff auf Ihre Gemini Notebook Enterprise-Ressourcen der Verwendung der Standardverschlüsselung von Google. Weitere Informationen zu Ihren Verschlüsselungsoptionen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel (CMEK).
Wenn ein CMEK-Schlüssel registriert ist, ruft Gemini Notebook Enterprise Cloud KMS regelmäßig auf, um eine logisch isolierte Instanz Ihrer Daten zu verwalten. Das passiert auch dann, wenn die CMEK-Konfiguration nicht als Standard festgelegt ist und keine Apps oder Datenconnectors sie verwenden. Die Nutzung ergibt sich aus der Einrichtung und Ausführung der Instanz, nicht aus dem Datenvolumen oder der Anzahl der Nutzer, die darauf zugreifen. Weitere Informationen finden Sie unter Cloud Key Management Service – Preise.
Wenn Sie die gesamte Cloud KMS-Nutzung vollständig deaktivieren möchten, müssen Sie Ihren Cloud KMS-Schlüssel abmelden, den Schlüssel deaktivieren oder seine Berechtigungen widerrufen. Wenn Sie die Gemini Notebook Enterprise API deaktivieren, werden Ihre CmekConfig oder Ihre Daten nicht gelöscht und die CMEK-Nutzung wird weiterhin abgerechnet.
Einschränkungen von Cloud KMS in Gemini Notebook Enterprise
Für CMEK-Schlüssel (Cloud KMS) in Gemini Notebook Enterprise gelten die folgenden Einschränkungen:
Schlüssel, die bereits auf eine Instanz angewendet wurden, können nicht geändert werden. Schlüsselversionen können jedoch rotiert werden.
Die Verschlüsselungseinstellungen von Notebooks können nach dem Erstellen nicht mehr geändert werden. Ein ungeschütztes Notebook kann später nicht mehr geschützt werden und der Schutz kann nicht entfernt werden.
- Der CMEK-Schutz mit Gemini Notebook Enterprise ist nicht in die Cloud Asset Inventory-Suche eingebunden.
- Sie müssen US- oder EU-multiregionale Instanzen verwenden (keine globalen). Weitere Informationen zu multiregionalen Standorten und zum Datenstandort, einschließlich der Einschränkungen, die mit der Verwendung nicht-globaler Standorte verbunden sind, finden Sie unter Standorte.
Wenn Sie mehr als einen Schlüssel für ein Projekt registrieren müssen, wenden Sie sich an Ihr Google Konten-Team, um eine Erhöhung des Kontingents für CMEK-Konfigurationen zu beantragen. Geben Sie dabei an, warum Sie mehr als einen Schlüssel benötigen.
Für EKM oder HSM mit CMEK gelten die folgenden Einschränkungen:
Ihr EKM- und HSM-Kontingent für Verschlüsselungs- und Entschlüsselungsaufrufe muss pro Minute mindestens 1.000 zusätzliche freie Anfragen verarbeiten können, um Lastspitzen abzufangen. Informationen zum Prüfen Ihrer Kontingente finden Sie unter Cloud KMS-Kontingente prüfen.
Wenn Sie EKM verwenden, muss der Schlüssel in jedem beliebigen Zeitfenster von mehr als 30 Sekunden für mindestens 90 % der Zeit erreichbar sein. Wenn der Schlüssel in diesem Zeitraum nicht erreichbar ist, kann sich das negativ auf die Indexierung und Aktualität der Suche auswirken.
Bei Abrechnungsproblemen, dauerhaften Problemen mit dem Kontingent oder dauerhaften Problemen mit der Erreichbarkeit, d. h., wenn die Probleme länger als 12 Stunden bestehen, wird die mit dem EKM- oder HSM-Schlüssel verknüpfte CmekConfig-Ressource automatisch deaktiviert.
- Sie können CMEK für Gemini Notebook Enterprise mit Terraform konfigurieren. Weitere Informationen finden Sie unter google_discovery_engine_cmek_config.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
Erstellen Sie einen multiregionalen, symmetrischen Cloud KMS-Schlüssel. Weitere Informationen finden Sie in der Cloud KMS-Dokumentation unter Schlüsselbund erstellen und Schlüssel erstellen.
Legen Sie den Rotationszeitraum auf Nie (manuelle Rotation) fest.
Wählen Sie als Standort die Option Mehrere Regionen aus und wählen Sie im Drop-down-Menü Europa oder USA aus.
Die IAM-Rolle „CryptoKey Encrypter/Decrypter“ (
roles/cloudkms.cryptoKeyEncrypterDecrypter) für den Schlüssel wurde dem Discovery Engine-Dienst-Agent zugewiesen. Das Dienst-Agent-Konto hat eine E-Mail-Adresse im folgenden Format:service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com. Eine allgemeine Anleitung zum Hinzufügen einer Rolle zu einem Dienst-Agent finden Sie unter Einzelne Rolle gewähren oder widerrufen.Die IAM-Rolle „CryptoKey Encrypter/Decrypter“ (
roles/cloudkms.cryptoKeyEncrypterDecrypter) für den Schlüssel wurde dem Cloud Storage-Dienst-Agent zugewiesen. Wenn diese Rolle nicht gewährt wird, schlägt der Datenimport für CMEK-geschützte Instanzen fehl, da Discovery Engine den CMEK-geschützten temporären Bucket und das Verzeichnis, die für den Import erforderlich sind, nicht erstellen kann.Richten Sie keine Instanzen ein, die von Ihrem Schlüssel verwaltet werden sollen, bevor Sie die Schlüsselregistrierung auf dieser Seite abgeschlossen haben.
Cloud KMS-Schlüssel registrieren
Wenn Sie Daten mit CMEK verschlüsseln möchten, müssen Sie Ihren multiregionalen Schlüssel registrieren. Wenn für Ihre Daten Schlüssel für einzelne Regionen erforderlich sind, z. B. bei Verwendung von Drittanbieter-Connectors, müssen Sie Ihre Schlüssel für einzelne Regionen registrieren.
Hinweis
Beachten Sie folgende Punkte:
- Die Region ist noch nicht durch einen Schlüssel geschützt. Die folgende Vorgehensweise schlägt fehl, wenn bereits ein Schlüssel für die Region über den REST-Befehl registriert ist. Informationen darüber, ob für einen Standort ein aktiver Schlüssel in Gemini Notebook Enterprise vorhanden ist, finden Sie unter Cloud KMS-Schlüssel ansehen.
- Sie haben die Rolle Gemini Notebook Enterprise Admin (
roles/discoveryengine.agentspaceAdmin).
Prozedur
REST
So registrieren Sie Ihren eigenen Schlüssel für Gemini Notebook Enterprise:
Rufen Sie die Methode
UpdateCmekConfigmit dem Schlüssel auf, den Sie registrieren möchten.curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json" \ -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"Ersetzen Sie Folgendes:
KMS_PROJECT_ID: die ID des Projekts, das den Schlüssel enthält. Die Projektnummer funktioniert nicht.KMS_LOCATION: der multiregionale Standort Ihres Schlüssels:usodereuropeKEY_RING: der Name des Schlüsselbunds, der den Schlüssel enthältKEY_NAME: der Name des SchlüsselsPROJECT_ID: die ID des Projekts, das die Instanz enthält.LOCATION: der multiregionale Standort Ihrer Instanz:usodereuCMEK_CONFIG_ID: eine eindeutige ID für die CmekConfig-Ressource festlegen, z. B.default_cmek_configSET_DEFAULT: ist auftruefestgelegt, um den Schlüssel als Standardschlüssel für nachfolgende Instanzen zu verwenden, die an dem multiregionalen Standort erstellt werden.
-
Es kann bis zu 24 Stunden dauern, bis Ihr registrierter Schlüssel für die Verwendung mit Gemini Notebook Enterprise bereit ist. Ein registrierter Schlüssel kann Notebooks erst schützen, wenn er bereit ist. Wenn Sie die Benutzeroberfläche während dieses 24-Stunden-Zeitraums öffnen, treten möglicherweise Fehler auf oder neue Notebooks sind nicht durch den Schlüssel geschützt. Prüfen Sie nach 24 Stunden, ob der Schlüssel aktiv ist. Folgen Sie dazu der Anleitung unter Prüfen, ob Gemini Notebook Enterprise durch einen Schlüssel geschützt ist.
-
Richten Sie die Instanz ein. Eine Anleitung finden Sie unter Gemini Notebook Enterprise einrichten.
Console
Prozedur
So registrieren Sie Ihren eigenen Schlüssel für Gemini Notebook Enterprise:
Rufen Sie in der Google Cloud Console die Seite Gemini Enterprise auf.
Klicken Sie auf Einstellungen und wählen Sie den Tab CMEK aus.
Klicken Sie für den Standort USA oder EU auf Schlüssel hinzufügen.
Auf „Schlüssel hinzufügen“ klicken. Klicken Sie auf das Drop-down-Menü Cloud KMS-Schlüssel auswählen und wählen Sie den Schlüssel aus.
Wenn sich der Schlüssel in einem anderen Projekt befindet, klicken Sie auf Projekt wechseln. Klicken Sie dann auf den Namen Ihres Projekts, geben Sie den Namen des von Ihnen erstellten Schlüssels ein und wählen Sie den Schlüssel aus.
Wenn Sie den Ressourcennamen des Schlüssels kennen, klicken Sie auf Manuell eingeben, fügen Sie den Ressourcennamen des Schlüssels ein und klicken Sie auf Speichern.
Klicken Sie auf OK > Speichern.
-
Prüfen Sie, ob Ihr Schlüssel einsatzbereit ist, bevor Sie eine Instanz einrichten. Ein registrierter Schlüssel kann Notebooks erst schützen, wenn er bereit ist. Es kann bis zu 24 Stunden dauern, bis Ihr registrierter Schlüssel für die Verwendung mit Gemini Notebook Enterprise bereit ist. Weitere Informationen finden Sie unter Prüfen, ob Gemini Notebook Enterprise durch einen Schlüssel geschützt ist.
-
Richten Sie die Instanz ein. Eine Anleitung finden Sie unter Gemini Notebook Enterprise einrichten.
Dadurch wird Ihr Schlüssel registriert und eine CMEK-Ressource namens default_cmek_config erstellt.
Es kann einige Stunden dauern, bis die aufgenommenen Daten in den Suchergebnissen angezeigt werden.
Cloud KMS-Schlüssel abmelden
So melden Sie die Registrierung Ihres Schlüssels bei Gemini Notebook Enterprise ab:
Rufen Sie die Methode
DeleteCmekConfigmit dem Namen der CmekConfig-Ressource auf, deren Registrierung Sie abmelden möchten.curl -X DELETE \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"Ersetzen Sie Folgendes:
LOCATION: der multiregionale Standort Ihrer Instanz:usodereuPROJECT_ID: die ID des Projekts, das die Instanz enthält.CMEK_CONFIG_ID: die ID der CmekConfig-Ressource. Wenn Sie Ihren Schlüssel über die Console registriert haben, lautet die IDdefault_cmek_config.
Ein Beispiel für einen curl-Aufruf und eine Antwort sieht so aus:
$ curl -X DELETE -H "Authorization: Bearer $(gcloud auth print-access-token)" "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config" { "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789", "metadata": { "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata" } }Optional: Notieren Sie sich den
name-Wert, der von der Methode zurückgegeben wird. Folgen Sie der Anleitung unter Details zu einem Vorgang mit langer Ausführungszeit abrufen, um zu sehen, wann der Vorgang abgeschlossen ist.Das Löschen einer CmekConfig ist ein Vorgang mit langer Ausführungszeit, der bis zu zwei Tage dauern kann. Das liegt daran, dass die zugrunde liegenden verschlüsselten Ressourcen vollständig bereitgestellt werden, bevor die CmekConfig entfernt wird.
Prüfen, ob Gemini Notebook Enterprise durch einen Schlüssel geschützt ist
Da es bis zu 24 Stunden dauern kann, bis ein registrierter Schlüssel für die Verwendung mit Gemini Notebook Enterprise bereit ist, können Nutzer, die die App öffnen, bevor der Schlüssel bereit ist, möglicherweise Fehler erhalten oder neue Notebooks sind möglicherweise nicht durch den Schlüssel geschützt.
So prüfen Sie, ob Ihr Schlüssel einsatzbereit ist und Gemini Notebook Enterprise durch Ihren Schlüssel geschützt ist:
Rufen Sie die Methode
ListCmekConfigsauf.curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"Ersetzen Sie Folgendes:
LOCATION: der multiregionale Standort Ihrer Instanz:usodereuPROJECT_ID: die ID Ihres Google Cloud -Projekts, das die Daten enthält.
Sehen Sie sich die Ausgabe des Befehls an.
Wenn der Bereitstellungsprozess noch läuft, enthält die Ausgabe
"notebooklmState": NOTEBOOK_LM_NOT_READY.Die CmekConfig kann verwendet werden, wenn alle der folgenden Elemente in der Ausgabe enthalten sind:
"state": "ACTIVE""isDefault": true"notebooklmState": NOTEBOOK_LM_READY
Cloud KMS-Schlüssel rotieren
Sie können nicht ändern, welcher Schlüssel eine vorhandene Instanz schützt, aber Sie können diesen Schlüssel in eine neue Schlüsselversion rotieren. Wenn Sie eine neue Version eines registrierten Schlüssels zur primären Version machen, erkennt Gemini Notebook Enterprise die Änderung und verschlüsselt Ihre Daten automatisch mit der neuen Schlüsselversion. Sie müssen keine Gemini Notebook Enterprise-Methode aufrufen, um eine Rotation zu starten.
Allgemeine Informationen zum Rotieren von Schlüsseln finden Sie im Cloud KMS-Leitfaden unter Schlüsselrotation.
So rotieren Sie einen Schlüssel:
Erstellen Sie eine neue Schlüsselversion und legen Sie sie als primäre Version fest. Eine Anleitung finden Sie im Cloud KMS-Leitfaden unter Schlüssel rotieren.
Lassen Sie die vorherige Schlüsselversion aktiviert. Die Neuverschlüsselung beginnt automatisch, nachdem die neue primäre Version von Gemini Notebook Enterprise erkannt wurde.
Prüfen Sie, ob Gemini Notebook Enterprise die neue Schlüsselversion erkannt hat. Informationen zum Aufrufen Ihrer CmekConfig finden Sie unter Prüfen, ob Gemini Notebook Enterprise durch einen Schlüssel geschützt ist. Prüfen Sie in der Ausgabe die folgenden Felder:
kmsKeyVersionzeigt die neue Schlüsselversion.stateistACTIVE.lastRotationTimestampMicroszeigt an, wann die Rotation begonnen hat.
Lassen Sie die vorherige Schlüsselversion mindestens 30 Tage lang aktiviert, nachdem
kmsKeyVersiondie neue Schlüsselversion anzeigt.Deaktivieren Sie die vorherige Schlüsselversion und prüfen Sie, ob alles wie zuvor funktioniert. Weitere Informationen finden Sie im Cloud KMS-Leitfaden unter Schlüsselversionen aktivieren und deaktivieren.
Löschen Sie die vorherige Schlüsselversion aber erst, wenn Sie sicher sind, dass durch das Deaktivieren der vorherigen Schlüsselversion keine Probleme verursacht wurden. Weitere Informationen finden Sie im Cloud KMS-Leitfaden unter Schlüsselversionen löschen und wiederherstellen.
Deaktivieren oder Widerrufen eines Cloud KMS-Schlüssels
Wenn ein Schlüssel deaktiviert wird oder die Berechtigungen für den Schlüssel widerrufen werden, hat dies diese Konsequenzen: Innerhalb von 15 Minuten können keine Daten mehr in die Instanz aufgenommen und keine Daten mehr bereitgestellt werden. Sie können Ihren Schlüssel innerhalb von 30 Tagen wieder aktivieren, um den Betrieb fortzusetzen, bevor die CMEK-Konfiguration abläuft und alle zugehörigen Daten endgültig gelöscht werden. Soll derselbe Schlüssel später reaktiviert oder die Berechtigungen wiederhergestellt werden, dauert dies jedoch sehr lange. Es kann bis zu 24 Stunden dauern, bis die Instanz die Daten wieder bereitstellen kann.
Deaktivieren Sie einen Schlüssel daher nur, wenn es unbedingt erforderlich ist. Das Deaktivieren und Aktivieren eines Schlüssels in einer Instanz ist ein zeitaufwendiger Vorgang. Wenn Sie einen Schlüssel beispielsweise wiederholt zwischen „Deaktiviert“ und „Aktiviert“ wechseln, dauert es lange, bis die Instanz wieder einen geschützten Status erreicht. Wenn Sie einen Schlüssel deaktivieren und sofort wieder aktivieren, kann es zu tagelangen Ausfallzeiten kommen, da der Schlüssel zuerst in der Instanz deaktiviert und dann wieder aktiviert wird.