Par défaut, Gemini Notebook Enterprise chiffre les contenus client au repos. Gemini Notebook Enterprise gère le chiffrement sans intervention de votre part. Cette option est appelée chiffrement par défaut de Google.
Si vous souhaitez contrôler vos clés de chiffrement, vous pouvez utiliser des clés de chiffrement gérées par le client (CMEK) dans Cloud KMS avec des services bénéficiant d'une intégration des CMEK, y compris Gemini Notebook Enterprise. L'utilisation de clés Cloud KMS vous permet de contrôler leur niveau de protection, leur emplacement, leur calendrier de rotation, leurs autorisations d'utilisation et d'accès, ainsi que leurs limites cryptographiques. Cloud KMS vous permet également de suivre l'utilisation des clés, de consulter les journaux d'audit et de contrôler les cycles de vie des clés. Au lieu de laisser Google posséder et gérer les clés de chiffrement de clés (KEK) symétriques qui protègent vos données, c'est vous qui vous chargez de cette tâche dans Cloud KMS.
Une fois que vous avez configuré vos ressources avec des CMEK, l'accès à vos ressources Gemini Notebook Enterprise est semblable à celui du chiffrement par défaut de Google. Pour en savoir plus sur les options de chiffrement, consultez Clés de chiffrement gérées par le client (CMEK).
Lorsqu'une clé CMEK est enregistrée, Gemini Notebook Enterprise appelle Cloud KMS régulièrement pour maintenir une instance logiquement isolée de vos données. Cela se produit même si la configuration CMEK n'est pas définie par défaut et qu'aucune application ni aucun connecteur de données ne l'utilise. L'utilisation provient de la configuration et de l'exécution de l'instance, et non du volume de données ou du nombre d'utilisateurs y accédant. Consultez les tarifs de Cloud Key Management Service.
Pour désactiver complètement l'utilisation de Cloud KMS, vous devez désenregistrer votre clé Cloud KMS, la désactiver ou révoquer ses autorisations. La désactivation de l'API Gemini Notebook Enterprise ne supprime pas votre CmekConfig ni vos données. Vous continuerez à être facturé pour l'utilisation de CMEK.
Limites de Cloud KMS dans Gemini Notebook Enterprise
Les limites suivantes s'appliquent aux clés CMEK (Cloud KMS) dans Gemini Notebook Enterprise :
Les clés déjà appliquées à une instance ne peuvent pas être modifiées, mais les versions de clé peuvent être alternées.
Vous ne pouvez pas modifier les paramètres de chiffrement des notebooks après leur création. Un notebook non protégé ne peut pas être protégé ultérieurement, et la protection ne peut pas être supprimée.
- La protection CMEK avec Gemini Notebook Enterprise n'est pas intégrée à la recherche Cloud Asset Inventory.
- Vous devez utiliser des instances multirégionales aux États-Unis ou dans l'UE (et non des instances globales). Pour en savoir plus sur les régions multiples et la résidence des données, y compris sur les limites associées à l'utilisation d'emplacements non mondiaux, consultez la page Emplacements.
Si vous devez enregistrer plusieurs clés pour un projet, contactez l'équipe responsable de votre compte Google pour demander une augmentation du quota de configurations CMEK, en expliquant pourquoi vous avez besoin de plusieurs clés.
Les limites suivantes s'appliquent à EKM ou HSM avec CMEK :
Votre quota EKM et HSM pour les appels de chiffrement et de déchiffrement doit disposer d'une marge d'au moins 1 000 QPM. Pour savoir comment vérifier vos quotas, consultez Vérifier vos quotas Cloud KMS.
Si vous utilisez EKM, la clé doit être accessible pendant plus de 90% de toute période de plus de 30 secondes. Si la clé n'est pas accessible pendant cette durée, cela peut avoir un impact négatif sur l'indexation et la fraîcheur des résultats de recherche.
En cas de problèmes de facturation, de problèmes persistants de dépassement de quota ou d'inaccessibilité persistante pendant plus de 12 heures, le service désactive automatiquement la configuration CmekConfig associée à la clé EKM ou HSM.
- Vous pouvez utiliser Terraform pour configurer CMEK pour Gemini Notebook Enterprise. Consultez google_discovery_engine_cmek_config.
Avant de commencer
Assurez-vous de remplir les conditions préalables suivantes :
Créez une clé Cloud KMS symétrique multirégionale. Consultez Créer un trousseau de clés et Créer une clé dans la documentation Cloud KMS.
Définissez la période de rotation sur Jamais (rotation manuelle).
Pour Emplacement, sélectionnez Multirégional, puis europe ou us dans le menu déroulant.
Le rôle IAM Chiffreur/Déchiffreur de clés cryptographiques (
roles/cloudkms.cryptoKeyEncrypterDecrypter) sur la clé a été accordé à l'agent de service Discovery Engine. Le compte de l'agent de service possède une adresse e-mail au format suivant :service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com. Pour obtenir des instructions générales sur l'ajout d'un rôle à un agent de service, consultez Attribuer ou révoquer un rôle unique.Le rôle IAM Chiffreur/Déchiffreur de clés cryptographiques (
roles/cloudkms.cryptoKeyEncrypterDecrypter) sur la clé a été attribué à l'agent de service Cloud Storage. Si ce rôle n'est pas accordé, l'importation de données pour les instances protégées par CMEK échouera, car Discovery Engine ne pourra pas créer le bucket et le répertoire temporaires protégés par CMEK requis pour l'importation.Ne configurez aucune instance que vous souhaitez gérer avec votre clé tant que vous n'avez pas suivi les instructions d'enregistrement de la clé sur cette page.
Enregistrer votre clé Cloud KMS
Pour chiffrer des données à l'aide de CMEK, vous devez enregistrer votre clé multirégionale. Si vos données nécessitent des clés à région unique (par exemple, lorsque vous utilisez des connecteurs tiers), vous devez également enregistrer vos clés à région unique.
Avant de commencer
Assurez-vous que :
- La région n'est pas déjà protégée par une clé. La procédure ci-dessous échoue si une clé est déjà enregistrée pour la région via la commande REST. Pour déterminer si une clé est active dans Gemini Notebooks Enterprise pour un emplacement, consultez Afficher les clés Cloud KMS.
- Vous disposez du rôle Administrateur Gemini Notebook Enterprise (
roles/discoveryengine.agentspaceAdmin).
Procédure
REST
Pour enregistrer votre propre clé pour Gemini Notebook Enterprise, procédez comme suit :
Appelez la méthode
UpdateCmekConfigavec la clé que vous souhaitez enregistrer.curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json" \ -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"Remplacez les éléments suivants :
KMS_PROJECT_ID: ID du projet contenant la clé. Le numéro de projet ne fonctionnera pas.KMS_LOCATION: emplacement multirégional de votre clé :usoueurope.KEY_RING: nom du trousseau de clés qui inclut la clé.KEY_NAME: nom de la clé.PROJECT_ID: ID du projet contenant l'instance.LOCATION: emplacement multirégional de votre instance :usoueu.CMEK_CONFIG_ID: définissez un ID unique pour la ressource CmekConfig, par exempledefault_cmek_config.SET_DEFAULT: définissez la valeur surtruepour utiliser la clé comme clé par défaut pour les instances ultérieures créées dans la multirégion.
-
Patientez jusqu'à 24 heures pour que votre clé enregistrée soit prête à être utilisée avec Gemini Notebook Enterprise. Une clé enregistrée ne peut pas protéger les notebooks tant qu'elle n'est pas prête. Si vous ouvrez l'UI pendant cette période de 24 heures, vous risquez de rencontrer des erreurs ou de constater que les nouveaux notebooks ne sont pas protégés par la clé. Au bout de 24 heures, vérifiez que la clé est active en suivant la procédure décrite dans Vérifier que Gemini Notebook Enterprise est protégé par une clé.
-
Configurez l'instance. Pour obtenir des instructions, consultez Configurer Gemini Notebook Enterprise.
Console
Procédure
Pour enregistrer votre propre clé pour Gemini Notebook Enterprise, procédez comme suit :
Dans la console Google Cloud , accédez à la page Gemini Enterprise.
Cliquez sur Paramètres, puis sélectionnez l'onglet CMEK.
Cliquez sur Add key (Ajouter une clé) pour l'emplacement us (États-Unis) ou eu (Europe).
Cliquez sur "Ajouter une clé". Cliquez sur le menu déroulant Sélectionner une clé Cloud KMS, puis sélectionnez la clé.
Si la clé se trouve dans un autre projet, cliquez sur Changer de projet, cliquez sur le nom de votre projet, saisissez le nom de la clé que vous avez créée, puis sélectionnez-la.
Si vous connaissez le nom de ressource de la clé, cliquez sur Saisir manuellement, collez le nom de ressource de la clé, puis cliquez sur Enregistrer.
Cliquez sur OK > Enregistrer.
-
Vérifiez que votre clé est prête à être utilisée avant de configurer une instance. Une clé enregistrée ne peut pas protéger les notebooks tant qu'elle n'est pas prête. L'activation de votre clé enregistrée pour Gemini Notebook Enterprise peut prendre jusqu'à 24 heures. Consultez Vérifier que Gemini Notebook Enterprise est protégé par une clé.
-
Configurez l'instance. Pour obtenir des instructions, consultez Configurer Gemini Notebook Enterprise.
Cela enregistre votre clé et crée une ressource CmekResource appelée default_cmek_config.
Plusieurs heures peuvent s'écouler avant que les données ingérées n'apparaissent dans les résultats de recherche.
Désenregistrer votre clé Cloud KMS
Pour annuler l'enregistrement de votre clé dans Gemini Notebook Enterprise, procédez comme suit :
Appelez la méthode
DeleteCmekConfigavec le nom de ressource CmekConfig que vous souhaitez annuler.curl -X DELETE \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"Remplacez les éléments suivants :
LOCATION: emplacement multirégional de votre instance :usoueu.PROJECT_ID: ID du projet contenant l'instance.CMEK_CONFIG_ID: ID de la ressource CmekConfig. Si vous avez enregistré votre clé à l'aide de la console, l'ID estdefault_cmek_config.
Voici un exemple d'appel et de réponse curl :
$ curl -X DELETE -H "Authorization: Bearer $(gcloud auth print-access-token)" "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config" { "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789", "metadata": { "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata" } }Facultatif : Enregistrez la valeur
namerenvoyée par la méthode et suivez les instructions de la section Obtenir des détails sur une opération de longue durée pour savoir quand l'opération est terminée.La suppression d'une configuration CmekConfig est une opération de longue durée qui peut prendre jusqu'à deux jours. En effet, les ressources chiffrées sous-jacentes sont entièrement déprovisionnées avant la suppression de CmekConfig.
Vérifier que Gemini Notebook Enterprise est protégé par une clé
Étant donné qu'il peut s'écouler jusqu'à 24 heures avant qu'une clé enregistrée puisse être utilisée avec Gemini Notebook Enterprise, les utilisateurs qui ouvrent l'application avant que la clé ne soit prête peuvent rencontrer des erreurs ou les nouveaux notebooks peuvent ne pas être protégés par la clé.
Pour vérifier que votre clé est prête à l'emploi et que Gemini Notebook Enterprise est protégé par votre clé, procédez comme suit :
Appelez la méthode
ListCmekConfigs:curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"Remplacez les éléments suivants :
LOCATION: emplacement multirégional de votre instance :usoueu.PROJECT_ID: ID de votre projet Google Cloud contenant les données.
Examinez le résultat de la commande.
Si le processus de provisionnement est toujours en cours, le résultat contient
"notebooklmState": NOTEBOOK_LM_NOT_READY.Le CmekConfig est prêt à être utilisé si tous les éléments suivants figurent dans le résultat :
"state": "ACTIVE""isDefault": true"notebooklmState": NOTEBOOK_LM_READY
Effectuer une rotation des clés Cloud KMS
Vous ne pouvez pas modifier la clé qui protège une instance existante, mais vous pouvez la faire pivoter vers une nouvelle version de clé. Lorsque vous définissez une nouvelle version d'une clé enregistrée comme version principale, Gemini Notebook Enterprise détecte le changement et rechiffre automatiquement vos données avec la nouvelle version de clé. Vous n'avez pas besoin d'appeler une méthode Gemini Notebook Enterprise pour démarrer une rotation.
Pour obtenir des informations générales sur la rotation des clés, consultez Rotation des clés dans le guide Cloud KMS.
Pour effectuer une rotation d'une clé :
Créez une version de clé et définissez-la comme version principale. Pour obtenir des instructions, consultez Faire pivoter une clé dans le guide Cloud KMS.
Laissez la version de clé précédente activée. Le rechiffrement démarre automatiquement une fois que Gemini Notebook Enterprise a détecté la nouvelle version principale.
Vérifiez que Gemini Notebook Enterprise a détecté la nouvelle version de la clé. Pour afficher votre CmekConfig, consultez Vérifier que Gemini Notebook Enterprise est protégé par une clé. Vérifiez les champs suivants dans le résultat :
kmsKeyVersionaffiche la nouvelle version de la clé.stateestACTIVE.lastRotationTimestampMicrosindique le début de la rotation.
Laissez l'ancienne version de la clé activée pendant au moins 30 jours après que
kmsKeyVersionaffiche la nouvelle version de la clé.Désactivez la version précédente de la clé et assurez-vous que tout fonctionne comme avant. Consultez Activer et désactiver des versions de clé dans le guide Cloud KMS.
Lorsque vous êtes certain qu'aucun problème n'a été causé par la désactivation de la version de clé précédente, détruisez-la. Consultez Détruire et restaurer des versions de clé dans le guide Cloud KMS.
Si une clé Cloud KMS est désactivée ou révoquée
Si une clé est désactivée ou si les autorisations pour la clé sont révoquées, l'instance cesse d'ingérer et de diffuser des données dans les 15 minutes. Vous pouvez réactiver votre clé dans les 30 jours pour reprendre les opérations avant l'expiration de la configuration CMEK et la suppression définitive des données associées. Toutefois, la réactivation d'une clé ou la restauration des autorisations prend beaucoup de temps. Il peut s'écouler jusqu'à 24 heures avant que l'instance puisse à nouveau diffuser des données.
Par conséquent, ne désactivez une clé que si nécessaire. La désactivation et l'activation d'une clé sur une instance sont des opérations qui prennent du temps. Par exemple, si vous désactivez et réactivez une clé à plusieurs reprises, l'instance mettra beaucoup de temps à atteindre un état protégé. Si vous désactivez une clé et la réactivez immédiatement après, cela peut entraîner des jours d'indisponibilité, car la clé est d'abord désactivée de l'instance, puis réactivée.