顧客管理の暗号鍵

デフォルトでは、Gemini Notebook Enterprise はお客様のコンテンツを保存時に暗号化します。Gemini Notebook Enterprise では、ユーザーが追加で操作を行わなくても暗号化が行われます。このオプションは、Google のデフォルトの暗号化と呼ばれます。

暗号鍵を管理する場合は、Cloud KMS の顧客管理の暗号鍵(CMEK)を、Gemini Notebook Enterprise などの CMEK 統合サービスで使用できます。Cloud KMS 鍵を使用すると、保護レベル、ロケーション、ローテーション スケジュール、使用とアクセスの権限、暗号境界を制御できます。 Cloud KMS を使用すると、鍵の使用状況を追跡すること、監査ログを表示すること、鍵のライフサイクルを管理することが可能です。 データを保護する対称鍵暗号鍵(KEK)は Google が所有して管理するのではなく、ユーザーが Cloud KMS でこれらの鍵を制御および管理します。

CMEK を使用してリソースを設定した後は、Gemini Notebook Enterprise リソースへのアクセスは Google のデフォルトの暗号化を使用する場合と同様です。暗号化オプションの詳細については、顧客管理の暗号鍵(CMEK)をご覧ください。

CMEK 鍵が登録されると、Gemini Notebook Enterprise は Cloud KMS を定期的に呼び出して、データの論理的に分離されたインスタンスを維持します。これは、CMEK 構成がデフォルトとして設定されておらず、それを使用するアプリやデータコネクタがない場合でも発生します。使用量は、インスタンスの設定と実行によって発生するものであり、データ量やアクセスするユーザー数によって発生するものではありません。Cloud Key Management Service の料金をご覧ください。

Cloud KMS の使用を完全に停止するには、Cloud KMS 鍵の登録を解除するか、鍵を無効にするか、権限を取り消す必要があります。Gemini Notebook Enterprise API を無効にしても、CmekConfig やデータは削除されず、CMEK の使用量に対する請求は継続されます。

Gemini Notebook Enterprise の Cloud KMS の制限事項

Gemini Notebook Enterprise の CMEK(Cloud KMS)鍵には、以下の制限が適用されます。

  • インスタンスにすでに適用されている鍵は変更できませんが、鍵バージョンはローテーションできます。

  • ノートブックの暗号化設定は、作成後に変更できません。保護されていないノートブックを後から保護することはできません。また、保護を解除することもできません。

  • Gemini Notebook Enterprise の CMEK 保護は、Cloud Asset Inventory の検索機能とは連携していません。
  • 米国または EU のマルチリージョン インスタンス(グローバルでないもの)を使用する必要があります。マルチリージョンとデータ所在地の詳細(グローバル以外のロケーションの使用に伴う制限事項など)については、ロケーションをご覧ください。
  • プロジェクトに複数の鍵を登録する必要がある場合は、Google アカウント チームに連絡して、CMEK 構成の割り当ての増加をリクエストしてください。その際、複数の鍵が必要な理由を説明してください。

    CMEK を使用する EKM または HSM には、次の制限が適用されます。

    • 暗号化と復号の呼び出しの EKM と HSM の割り当てには、1,000 QPM 以上のヘッドルームが必要です。割り当てを確認する方法については、Cloud KMS の割り当てを確認するをご覧ください。

    • EKM を使用している場合、鍵は 30 秒を超える任意の時間枠の 90% 以上でアクセス可能である必要があります。この時間内に鍵にアクセスできないと、インデックス登録と検索の鮮度に悪影響を及ぼす可能性があります。

    • 課金に関する問題、割り当て不足が持続する問題、または 12 時間以上アクセス不可が持続する問題が発生する場合、サービスは EKM 鍵または HSM 鍵に関連付けられた CmekConfig を自動的に停止します。

始める前に

次の前提条件を満たしていることを確認してください。

  • マルチリージョン対称 Cloud KMS 鍵を作成します。Cloud KMS ドキュメントのキーリングを作成するとキーを作成するをご覧ください。

    • ローテーション期間を [なし(手動ローテーション)] に設定します。

    • [ロケーション] で [マルチリージョン] を選択し、プルダウンから [europe] または [us] を選択します。

  • 鍵に対する CryptoKey の暗号化 / 複合 IAM ロール(roles/cloudkms.cryptoKeyEncrypterDecrypter)が Discovery Engine サービス エージェントに付与されています。 サービス エージェント アカウントのメールアドレスは、service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.gserviceaccount.com という形式になります。サービス エージェントにロールを追加する一般的な手順については、単一のロールの付与または取り消しをご覧ください。

  • 鍵に対する CryptoKey の暗号化 / 複合 IAM ロール(roles/cloudkms.cryptoKeyEncrypterDecrypter)が Cloud Storage サービス エージェントに付与されています。このロールが付与されていない場合、Discovery Engine はインポートに必要な CMEK で保護された一時バケットとディレクトリを作成できないため、CMEK で保護されたインスタンスのデータ インポートは失敗します。

  • このページの鍵の登録手順を完了するまで、鍵で管理するインスタンスは設定しないでください。

Cloud KMS 鍵を登録する

CMEK を使用してデータを暗号化するには、マルチリージョン鍵を登録する必要があります。必要に応じて、データに単一リージョン鍵が必要な場合(サードパーティ コネクタを使用する場合など)は、単一リージョン鍵を登録する必要があります。

始める前に

以下のことを確認してください。

  • リージョンが鍵で保護されていない。鍵が REST コマンドですでにリージョンに登録されている場合、次の手順は失敗します。ロケーションの Gemini Notebook Enterprise にアクティブな鍵があるかどうかを確認するには、Cloud KMS 鍵を表示するをご覧ください。

手順

REST

Gemini Notebook Enterprise 用に独自の鍵を登録する手順は次のとおりです。

  1. 登録する鍵を指定して UpdateCmekConfig メソッドを呼び出します。

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json" \
    -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"
    

    次のように置き換えます。

    • KMS_PROJECT_ID: 鍵を含むプロジェクトの ID。プロジェクト番号は使用できません。
    • KMS_LOCATION: 鍵のマルチリージョン(us または europe)。
    • KEY_RING: 鍵を含むキーリングの名前。
    • KEY_NAME: 鍵の名前
    • PROJECT_ID: インスタンスが含まれているプロジェクトの ID。
    • LOCATION: インスタンスのマルチリージョン(us または eu)。
    • CMEK_CONFIG_ID: CmekConfig リソースの一意の ID を設定します(例: default_cmek_config)。
    • SET_DEFAULT: マルチリージョンで作成される後続のインスタンスのデフォルト鍵としてこの鍵を使用するには、true に設定します。

  2. 登録した鍵が Gemini Notebook Enterprise で使用できるようになるまで、最長で 24 時間ほど待ちます。登録された鍵は、準備が整うまでノートブックを保護できません。この 24 時間の間に UI を開くと、エラーが発生したり、新しいノートブックが鍵で保護されないことがあります。24 時間後、Gemini Notebook Enterprise が鍵によって保護されていることを確認するの手順に沿って、鍵が有効であることを確認します。

  3. インスタンスを設定します。手順については、Gemini Notebook Enterprise を設定するをご覧ください。

コンソール

手順

Gemini Notebook Enterprise 用に独自の鍵を登録する手順は次のとおりです。

  1. Google Cloud コンソールで、[Gemini Enterprise] ページに移動します。

    Gemini Enterprise

  2. [設定] をクリックし、[CMEK] タブを選択します。

  3. [us] または [eu] のロケーションの [鍵を追加] をクリックします。

    ロケーションの [鍵を追加] をクリックします。
    [鍵を追加] をクリックします。
    1. [Cloud KMS 鍵の選択] プルダウンをクリックして、鍵を選択します。

      • 鍵が別のプロジェクトにある場合は、[プロジェクトを切り替え] をクリックしてプロジェクト名をクリックし、作成した鍵の名前を入力して鍵を選択します。

      • 鍵のリソース名がわかっている場合は、[手動で入力] をクリックし、鍵のリソース名を貼り付けて [保存] をクリックします。

    2. [OK] > [保存] をクリックします。

  4. インスタンスを設定する前に、鍵を使用する準備ができていることを確認します。登録された鍵は、準備が整うまでノートブックを保護できません。登録した鍵が Gemini Notebook Enterprise で使用できるようになるまでには、最長で 24 時間ほどかかることがあります。Gemini Notebook Enterprise が鍵で保護されていることを確認するをご覧ください。

  5. インスタンスを設定します。手順については、Gemini Notebook Enterprise を設定するをご覧ください。

これにより鍵が登録され、default_cmek_config という CmekResource が作成されます。

取り込まれたデータが検索結果に表示されるまでには数時間かかることがあります。

Cloud KMS 鍵の登録を解除する

Gemini Notebook Enterprise から鍵の登録を解除する手順は次のとおりです。

  1. 登録を解除する CmekConfig リソース名を指定して DeleteCmekConfig メソッドを呼び出します。

    curl -X DELETE \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"
    

    次のように置き換えます。

    • LOCATION: インスタンスのマルチリージョン(us または eu)。
    • PROJECT_ID: インスタンスが含まれているプロジェクトの ID。
    • CMEK_CONFIG_ID: CmekConfig リソースの ID。コンソールを使用して鍵を登録した場合、ID は default_cmek_config です。

    curl 呼び出しとレスポンスの例を次に示します。

    $ curl -X DELETE
    -H "Authorization: Bearer $(gcloud auth print-access-token)"
    "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config"
     
    {
     "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789",
     "metadata": {
      "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata"
     }
    }
    

  2. 省略可: メソッドから返された name 値を記録し、長時間実行オペレーションの詳細を取得するの手順に沿って、オペレーションが完了するタイミングを確認します。

    CmekConfig の削除は長時間実行オペレーションであり、完了までに数日かかることがあります。これは、CmekConfig が削除される前に、基盤となる暗号化されたリソースが完全にプロビジョニング解除されるためです。

Gemini Notebook Enterprise が鍵によって保護されていることを確認する

登録した鍵が Gemini Notebook Enterprise で使用できるようになるまでには、最長で 24 時間ほどかかることがあります。鍵が使用可能になる前にアプリを開いたユーザーは、エラーが発生したり、新しいノートブックが鍵で保護されなかったりする可能性があります。

鍵を使用する準備が整っていることと、Gemini Notebook Enterprise が鍵によって保護されていることを確認する手順は次のとおりです。

  1. ListCmekConfigs メソッドを呼び出します。

      curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"
    

    次のように置き換えます。

    • LOCATION: インスタンスのマルチリージョン(us または eu)。
    • PROJECT_ID: データを含む Google Cloud プロジェクトの ID。
  2. コマンドの出力を確認します。

    プロビジョニング プロセスがまだ進行中の場合、出力には "notebooklmState": NOTEBOOK_LM_NOT_READY が含まれます。

    次のすべてが出力に含まれている場合、CmekConfig は使用可能です。

    • "state": "ACTIVE"
    • "isDefault": true
    • "notebooklmState": NOTEBOOK_LM_READY

Cloud KMS 鍵をローテーションする

既存のインスタンスを保護する鍵を変更することはできませんが、その鍵を新しい鍵バージョンにローテーションすることはできます。登録済み鍵の新しいバージョンをプライマリ バージョンにすると、Gemini Notebook Enterprise は変更を検出し、新しい鍵バージョンでデータを自動的に再暗号化します。ローテーションを開始するために Gemini Notebook Enterprise メソッドを呼び出す必要はありません。

鍵のローテーションに関する一般的な情報については、Cloud KMS ガイドの鍵のローテーションをご覧ください。

鍵をローテーションする手順は次のとおりです。

  1. 新しい鍵バージョンを作成し、メイン バージョンにします。手順については、Cloud KMS ガイドの鍵をローテーションするをご覧ください。

    以前の鍵バージョンを有効のままにします。Gemini Notebook Enterprise が新しいプライマリ バージョンを検出すると、再暗号化が自動的に開始されます。

  2. Gemini Notebook Enterprise が新しい鍵バージョンを検出したことを確認します。CmekConfig を表示するには、Gemini Notebook Enterprise が鍵で保護されていることを確認するをご覧ください。出力で次のフィールドを確認します。

    • kmsKeyVersion に新しい鍵バージョンが表示されます。
    • state は ACTIVE です。
    • lastRotationTimestampMicros は、回転が開始された時刻を示します。
  3. kmsKeyVersion に新しい鍵バージョンが表示されてから少なくとも 30 日間は、以前の鍵バージョンを有効にしておきます。

  4. 以前の鍵バージョンを無効にして、すべてがこれまでと同様に動作していることを確認します。Cloud KMS ガイドの鍵バージョンを有効または無効にするをご覧ください。

  5. 以前の鍵バージョンを無効にしても問題が発生していないことを確認できたら、その鍵バージョンを破棄します。Cloud KMS ガイドの鍵バージョンの破棄と復元をご覧ください。

Cloud KMS 鍵が無効または取り消された場合

鍵が無効になった場合、または鍵の権限が取り消された場合、インスタンスは 15 分以内にデータの取り込みとデータの提供を停止します。CMEK 構成の有効期限が切れて関連データが完全に削除される前に、30 日以内に鍵を再度有効にしてオペレーションを再開できます。ただし、鍵の再有効化や権限の復元には時間がかかります。インスタンスがデータの提供を再開するまでに最大 24 時間かかることがあります。

したがって、必要な場合を除き、鍵を無効にしないでください。インスタンスで鍵を無効化または有効化するのは時間のかかるオペレーションです。たとえば、鍵を無効と有効の間で繰り返し切り替えると、インスタンスが保護状態になるまでに時間がかかります。鍵を無効にしてすぐに再度有効にすると、鍵が最初にインスタンスから無効になり、その後再度有効になるため、数日間のダウンタイムが発生する可能性があります。