客户管理的加密密钥

默认情况下,Gemini Notebook Enterprise 会对静态客户内容进行加密。Gemini Notebook Enterprise 会为您处理加密,您无需执行任何其他操作。此选项称为“Google 默认加密”

如果您想要控制加密密钥,则可以将 Cloud KMS 中客户管理的加密密钥 (CMEK) 与集成 CMEK 的服务(包括 Gemini Notebook Enterprise)搭配使用。使用 Cloud KMS 密钥时,您可以控制其保护级别、位置、轮替时间表、使用和访问权限以及加密边界。 使用 Cloud KMS 还可让您查看审核日志和控制密钥生命周期。 这样您就可以在 Cloud KMS 中控制和管理用于保护数据的对称密钥加密密钥 (KEK),而不是由 Google 拥有和管理这些密钥。

使用 CMEK 设置资源后,访问 Gemini Notebook Enterprise 资源的体验与使用 Google 默认加密功能类似。如需详细了解加密选项,请参阅客户管理的加密密钥 (CMEK)

注册 CMEK 密钥后,Gemini Notebook Enterprise 会定期调用 Cloud KMS,以维护逻辑上隔离的数据实例。即使未将 CMEK 配置设置为默认配置,并且没有任何应用或数据连接器使用该配置,也会发生这种情况。使用量来自设置和运行实例,而不是来自数据量或访问实例的用户数量。请参阅 Cloud Key Management Service 价格

如需完全停止使用所有 Cloud KMS,您必须取消注册 Cloud KMS 密钥、停用密钥或撤消其权限。停用 Gemini Notebook Enterprise API 不会删除您的 CmekConfig 或数据,您仍需为 CMEK 用量付费。

Gemini Notebook Enterprise 中 Cloud KMS 的限制

以下限制适用于 Gemini Notebook Enterprise 中的 CMEK (Cloud KMS) 密钥:

  • 密钥无法更改或轮替。

  • 笔记本创建后,您将无法更改其加密设置。未受保护的笔记本以后无法受到保护,并且无法移除保护。

  • 使用 Gemini Notebook Enterprise 的 CMEK 保护功能未与 Cloud Asset Inventory 搜索功能集成。
  • 您必须使用美国或欧盟多区域实例(而非全球实例)。 如需详细了解多区域位置和数据驻留,包括使用非全球位置的相关限制,请参阅位置
  • 如果您需要为项目注册多个密钥,请与您的 Google 客户支持团队联系,申请增加 CMEK 配置的配额,并说明您需要多个密钥的原因。

    将 EKM 或 HSM 与 CMEK 搭配使用时,存在以下限制:

    • 用于加密和解密调用的 EKM 和 HSM 配额应至少有 1,000 QPM 的余量。如需了解如何查看配额,请参阅查看 Cloud KMS 配额

    • 如果使用 EKM,密钥必须在任何超过 30 秒的时间段内有 90% 以上的时间可访问。如果密钥在此时间段内无法访问,则可能会对编入索引和搜索新鲜度产生负面影响。

    • 如果出现结算问题、持久性配额不足问题或持久性无法访问问题超过 12 小时,服务会自动关闭与 EKM 或 HSM 密钥相关的 CmekConfig。

准备工作

请确保您满足以下前提条件:

  • 创建多区域对称 Cloud KMS 密钥。请参阅 Cloud KMS 文档中的创建密钥环创建密钥

    • 将轮替周期设置为永不(手动轮替)

    • 位置字段中,选择多区域,然后从下拉菜单中选择欧洲美国

  • 已向 Discovery Engine 服务代理授予密钥的 CryptoKey Encrypter/Decrypter IAM 角色 (roles/cloudkms.cryptoKeyEncrypterDecrypter)。 服务代理账号的邮箱采用以下格式:service-PROJECT_NUMBER@gcp-sa-discoveryengine.iam.。 如需查看如何向服务代理添加角色的一般说明,请参阅授予或撤销单个角色

  • 已向 Cloud Storage 服务代理授予密钥的 CryptoKey Encrypter/Decrypter IAM 角色 (roles/cloudkms.cryptoKeyEncrypterDecrypter)。如果未授予此角色,则受 CMEK 保护的实例的数据导入会失败,因为 Discovery Engine 无法创建导入所需的受 CMEK 保护的临时存储桶和目录。

  • 在完成本页面上的密钥注册说明之前,请勿设置任何您希望由密钥管理的实例。

注册 Cloud KMS 密钥

如需使用 CMEK 加密数据,您必须注册多区域密钥。(可选)如果您的数据需要单区域密钥(例如,在使用第三方连接器时),您还需要注册单区域密钥。

准备工作

为此,您需要确保实现以下各项安排:

  • 相应区域尚未受到密钥的保护。如果已通过 REST 命令为相应区域注册密钥,则以下过程会失败。如需确定 Gemini Notebook Enterprise 中是否存在某个位置的有效密钥,请参阅查看 Cloud KMS 密钥

过程

REST

如需为 Gemini Notebook Enterprise 注册您自己的密钥,请按照以下步骤操作:

  1. 使用要注册的密钥调用 UpdateCmekConfig 方法。

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json" \
    -d '{"kmsKey":"projects/KMS_PROJECT_ID/locations/KMS_LOCATION/keyRings/KEY_RING/cryptoKeys/KEY_NAME"}' \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID?set_default=SET_DEFAULT"
    

    替换以下内容:

    • KMS_PROJECT_ID:包含密钥的项目的 ID。项目编号无效。
    • KMS_LOCATION:密钥的多区域:useurope
    • KEY_RING:包含密钥的密钥环的名称。
    • KEY_NAME:密钥的名称。
    • PROJECT_ID:包含实例的项目的 ID。
    • LOCATION:实例的多区域:useu
    • CMEK_CONFIG_ID:为 CmekConfig 资源设置唯一 ID,例如 default_cmek_config
    • SET_DEFAULT:设置为 true,以将该密钥用作在多区域中创建的后续实例的默认密钥。

  2. 在设置实例之前,请验证您的密钥是否已准备就绪。注册的密钥在准备就绪之前无法保护笔记本。注册的密钥最长可能需要 24 小时才能在 Gemini Notebook Enterprise 中使用。请参阅验证 Gemini Notebook Enterprise 是否受密钥保护

    如需跟踪注册操作,您可以记录该方法返回的 name 值,然后按照获取有关长时间运行的操作的详细信息中的说明操作。

  3. 设置实例。如需查看相关说明,请参阅设置 Gemini Notebook Enterprise

控制台

过程

如需为 Gemini Notebook Enterprise 注册您自己的密钥,请按照以下步骤操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击设置,然后选择 CMEK 标签页。

  3. 点击 useu 位置对应的添加密钥

    点击某个位置对应的“添加密钥”。
    点击“添加密钥”。
    1. 点击选择 Cloud KMS 密钥下拉菜单,然后选择相应密钥。

      • 如果密钥位于其他项目中,请点击切换项目,点击您的项目名称,输入您创建的密钥的名称,然后选择该密钥。

      • 如果您知道密钥的资源名称,请点击手动输入,粘贴密钥资源名称,然后点击保存

    2. 依次点击确定 > 保存

  4. 在设置实例之前,请验证您的密钥是否已准备就绪。注册的密钥在准备就绪之前无法保护笔记本。注册的密钥最长可能需要 24 小时才能在 Gemini Notebook Enterprise 中使用。请参阅验证 Gemini Notebook Enterprise 是否受密钥保护

  5. 设置实例。如需查看相关说明,请参阅设置 Gemini Notebook Enterprise

此操作会注册密钥,并创建一个名为 default_cmek_config 的 CmekResource。

注入的数据可能需要过几个小时才会显示在搜索结果中。

取消注册 Cloud KMS 密钥

如需从 Gemini Notebook Enterprise 中取消注册密钥,请按照以下步骤操作:

  1. 使用您要取消注册的 CmekConfig 资源名称调用 DeleteCmekConfig 方法。

    curl -X DELETE \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs/CMEK_CONFIG_ID"
    

    替换以下内容:

    • LOCATION:实例的多区域:useu
    • PROJECT_ID:包含实例的项目的 ID。
    • CMEK_CONFIG_ID:CmekConfig 资源的 ID。如果您使用控制台注册了密钥,则 ID 为 default_cmek_config

    curl 调用和响应的示例如下所示:

    $ curl -X DELETE
    -H "Authorization: Bearer $(gcloud auth print-access-token)"
    "https://us-discoveryengine.googleapis.com/v1/projects/my-ai-app-project-123/locations/us/cmekConfigs/default_cmek_config"
     
    {
     "name": "projects/my-ai-app-project-123/locations/us/operations/delete-cmek-config-56789",
     "metadata": {
      "@type": "type.googleapis.com/google.cloud.discoveryengine.v1.DeleteCmekConfigMetadata"
     }
    }
    

  2. 可选:记录该方法返回的 name 值,然后按照获取有关长时间运行的操作的详细信息中的说明查看操作何时完成。

    删除 CmekConfig 是一项长时间运行的操作,可能需要几天时间才能完成。这是因为在移除 CmekConfig 之前,系统会先完全取消配置底层加密资源。

验证 Gemini Notebook Enterprise 是否受密钥保护

如果您想确认密钥是否已可供使用,以及 Gemini Notebook Enterprise 是否受密钥保护,请按照以下步骤操作:

  1. 调用 ListCmekConfigs 方法:

      curl -X GET \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      "https://LOCATION-discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/cmekConfigs"
    

    替换以下内容:

    • LOCATION:实例的多区域:useu
    • PROJECT_ID:包含数据的 Google Cloud 项目的 ID。
  2. 查看命令的输出。如果输出中包含以下所有内容,则表示 CmekConfig 已可供使用:

    • "state": "ACTIVE"
    • "isDefault": true
    • "notebooklmState": NOTEBOOK_LM_READY

如果 Cloud KMS 密钥已停用或已撤销

如果密钥已停用或密钥的权限已撤销,则实例会在 15 分钟内停止注入数据和传送数据。您可以在 30 天内重新启用密钥,以在 CMEK 配置过期且所有关联数据被永久删除之前恢复操作。 不过,重新启用密钥或恢复权限需要很长时间。实例最长可能需要 24 小时才能继续传送数据。

因此,除非必要,否则请勿停用密钥。在实例上停用和启用密钥是一项耗时的操作。例如,如果反复在停用和启用之间切换密钥,实例将需要很长时间才会达到受保护状态。停用密钥,之后立即重新启用密钥可能会导致停机数天,因为系统会先从实例中停用密钥,然后再重新启用密钥。