כלים ואמצעי בקרה על הסקת מסקנות

במסמך הזה מפורטות השיטות המומלצות וההנחיות לשימוש בפלטפורמת הסוכנים של Gemini Enterprise כשמריצים עומסי עבודה ב- Google Cloud.

הגדרת מצב הגישה למחברות ולמופעים של Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.1
הטמעה חובה
תיאור

האילוץ הזה מגדיר את מצבי הגישה המותרים למחברות ולמופעים של Agent Platform Workbench. ברשימת ההיתרים או ברשימת החסימה אפשר לציין כמה משתמשים באמצעות מצב service-account או גישה למשתמש יחיד באמצעות מצב single-user.

מוצרים רלוונטיים
  • Gemini Enterprise Agent Platform Workbench
  • שירות מדיניות הארגון
נתיב constraints/ainotebooks.accessMode
אופרטור הוא
ערך
  • service-account
  • single-user
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

השבתת הורדות של קבצים במכונות Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.2
הטמעה חובה
תיאור

האילוץ הבוליאני ainotebooks.disableFileDownloads מונע יצירת מקרים של Gemini Enterprise Agent Platform Workbench עם האפשרות להורדת קבצים מופעלת. כברירת מחדל, אפשר להפעיל את האפשרות להורדת קבצים בכל מופע של Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.disableFileDownloads
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

השבתת גישת root במחברות ובמופעים שמנוהלים על ידי המשתמשים ב-Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.3
הטמעה חובה
תיאור

האילוץ הבוליאני ainotebooks.disableRootAccess מונע מכם ליצור מחברות ומופעים מנוהלי משתמשים של Gemini Enterprise Agent Platform עם גישת root מופעלת. כברירת מחדל, יכולה להיות גישת שורש למחברות ולמופעים שמנוהלים על ידי משתמשים ב-Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.disableRootAccess
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

השבתת הטרמינל במופעים של Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.4
הטמעה חובה
תיאור

האילוץ ainotebooks.disableTerminal בוליאני מונע יצירה של מכונות של Gemini Enterprise Agent Platform Workbench עם הפעלת הטרמינל. כברירת מחדל, אפשר להפעיל את הטרמינל במופעים של Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.disableTerminal
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

הגבלת אפשרויות הסביבה במחברות ובמופעים של Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.5
הטמעה חובה
תיאור

האילוץ ainotebooks.environmentOptions list מגדיר את האפשרויות של מכונות וירטואליות וקובצי אימג' של קונטיינרים שאפשר לבחור כשיוצרים מחברות ומכונות של Gemini Enterprise Agent Platform Workbench. צריך לציין במפורש את האפשרויות שרוצים לאשר או לדחות.

הפורמט הנדרש למכונות וירטואליות הוא: ainotebooks-vm/PROJECT_ID/IMAGE_TYPE/CONSTRAINED_VALUE. מחליפים את IMAGE_TYPE ב-image-family או ב-image-name

לדוגמה:

ainotebooks-vm/deeplearning-platform-release/image-family/pytorch-1-4-cpu ainotebooks-vm/deeplearning-platform-release/image-name/pytorch-latest-cpu-20200615

הפורמט הנדרש לקובצי אימג' של קונטיינרים הוא: ainotebooks-container/CONTAINER_REPOSITORY:TAG

לדוגמה:

ainotebooks-container/gcr.io/deeplearning-platform-release/tf-gpu.1-15:latest ainotebooks-container/gcr.io/deeplearning-platform-release/tf-gpu.1-15:m48

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.environmentOptions
אופרטור הוא
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

אכיפה של שדרוגים אוטומטיים מתוזמנים ב-notebooks ובמופעים שמנוהלים על ידי המשתמשים ב-Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.6
הטמעה חובה
תיאור

האילוץ הבוליאני ainotebooks.requireAutoUpgradeSchedule מונע מכם ליצור מחברות ומופעים שמנוהלים על ידי משתמשים ב-Gemini Enterprise Agent Platform Workbench בלי לוח זמנים לשדרוג אוטומטי.

כדי להגדיר לוח זמנים של cron לשדרוגים אוטומטיים, משתמשים בדגל המטא-נתונים notebook-upgrade-schedule. לדוגמה:

‫--metadata=notebook-upgrade-schedule="00 19 * * MON"

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.requireAutoUpgradeSchedule
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • MA-2
  • MA-3
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

הגבלת הגישה הציבורית למחברות ולמופעים חדשים של Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.7
הטמעה חובה
תיאור

האילוץ הבוליאני הזה מגביל את הגישה מכתובות IP ציבוריות למחברות ולמופעים של Gemini Enterprise Agent Platform Workbench. כברירת מחדל, כתובות IP ציבוריות יכולות לגשת למחברות ולמופעים של Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.restrictPublicIp
אופרטור שווה לערך
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-3.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

הגבלת רשתות VPC במכונות Agent Platform Workbench

מזהה אמצעי בקרה של Google VAI-CO-4.8
הטמעה חובה
תיאור

האילוץ ainotebooks.restrictVpcNetworks list מגדיר את רשתות ה-VPC שמשתמש יכול לבחור כשיוצר מופעים של סביבת העבודה של Gemini Enterprise Agent Platform. כברירת מחדל, אפשר ליצור מופע של Agent Platform Workbench בכל רשת VPC.

כדי להגדיר רשימה של רשתות שמותרות או אסורות, משתמשים באחד מהפורמטים הבאים:

  • under:organizations/ORGANIZATION_ID
  • under:folders/FOLDER_ID
  • under:projects/PROJECT_ID
  • projects/PROJECT_ID/global/networks/NETWORK_NAME
מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.restrictVpcNetworks
אופרטור שווה לערך
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.AC-6.1
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-3.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

המאמרים הבאים