保护来源中的敏感数据

本文档介绍了如何将 Sensitive Data Protection 内容政策应用于 Gemini Enterprise 连接器和应用以及 Gemini Notebook Enterprise 笔记本。

关于 Gemini Enterprise 中的 Sensitive Data Protection

Sensitive Data Protection 内容 政策旨在 检查数据是否存在数据违规行为或不想要的内容,并选择何时允许或 屏蔽这些内容。这包括屏蔽机密或不当的源材料,例如防止向用户显示敏感数据,以及在文件上传到助理或 Gemini Notebook Enterprise 时违反政策的情况下屏蔽文件上传。此功能通过防范各种风险并确保 Responsible AI 实践,增强了 Gemini Enterprise 应用的安全性和安全性。

Sensitive Data Protection 和 Model Armor 协同工作

Sensitive Data Protection 和 Model Armor 在 Gemini Enterprise 中协同工作,为您的数据提供分层安全防御。它们保护 AI 交互的不同方面。

Sensitive Data Protection 可保护入站数据

对于数据连接器,Sensitive Data Protection 可防止敏感数据被提取或编入索引。内容政策可以检查各种内容类型,包括文本内容(使用 OCR 处理图片)、图片对象检测、图片安全、富文档(如 PDF、DOCx、PPTx 和 XLSx)以及嵌入式图片和元数据标签(Microsoft 敏感度标签和 Google Workspace 标签)。Sensitive Data Protection 专注于确保只有合规信息作为来源进入系统。

对于上传到助理和 Gemini Notebook Enterprise 的来源,如果内容违反内容政策,则不会上传来源。

Model Armor 可保护服务路径

Model Armor 通过在 LLM 处理之前过滤提示,以及在模型回答传送给用户之前过滤模型回答,帮助保护 Gemini Enterprise 中的用户互动。通过过滤提示,Model Armor 可防范提示注入和恶意网址。如果违反政策,Gemini Enterprise 会屏蔽请求并显示错误消息。

如需详细了解如何将 Model Armor 与 Gemini Enterprise 搭配使用,请参阅启用 Model Armor

支持的来源

Sensitive Data Protection 内容政策可以检查 连接器元数据标签文件 上传中的数据。

连接器

您可以将内容政策应用于以下连接器:

元数据标签

Sensitive Data Protection 支持以下两种类型的元数据标签,适用于某些连接器和上传:

  • Microsoft 敏感度标签: 也称为 Purview 信息保护 (MSIP) 标签、Azure 信息保护 (AIP) 标签和 Microsoft 信息保护 (MIP) 标签,这些是应用于 Microsoft 365 资产(如 Word、Excel 和 Outlook)的敏感度标签。它们将元数据直接嵌入到文件或电子邮件标头中,以表示敏感度(例如“高度机密”或“仅限内部”)。 Sensitive Data Protection 支持连接器中的 Microsoft 敏感度标签,如下所示:

    • Microsoft SharePoint: Office 365 文件和 PDF 上的标签。不支持其他文件类型(例如 SharePoint 网站和页面)上的 Microsoft 敏感度标签。

    • Microsoft OneDrive: Office 365 文件和 PDF 上的标签。

    • Microsoft Outlook: 电子邮件和日历活动上的标签。

    • Microsoft Teams: 聊天消息上的标签。

    • 直接上传和非 Microsoft 连接器: Office 365 文件和 PDF 上的标签(如果文件包含嵌入式标签)。

  • Google Workspace 标签: 这些标签用于对 Google Workspace 中的数据进行分类。管理员定义自定义架构,用户或自动化系统可以将其应用于 Google Workspace 项以对其进行分类(例如“机密”或“内部”)。 Sensitive Data Protection 支持 Google Workspace 连接器中的文件和从 Google 云端硬盘上传到 Gemini Enterprise 助理的文件使用 Google Workspace 标签。

文件上传次数

当您将文件从本地硬盘、Google 云端硬盘或 Microsoft OneDrive 上传到助理或 Gemini Notebook Enterprise 时,Sensitive Data Protection 会扫描文件并屏蔽违反内容政策的上传。

下表列出了支持扫描的文件类型:

MIME 类型 说明
application/pdf PDF
text/html HTML
text/plain 纯文本
application/json JSON
application/vnd.openxmlformats-officedocument.wordprocessingml.document Microsoft Word (DOCX)
application/vnd.openxmlformats-officedocument.presentationml.presentation Microsoft PowerPoint (PPTX)
application/vnd.openxmlformats-officedocument.spreadsheetml.sheet Microsoft Excel (XLSX)
application/vnd.ms-excel.sheet.macroenabled.12 启用宏的 Microsoft Excel 工作表 (XLSM)
application/xml XML
image/bmp BMP 图片
image/gif GIF 图片
image/jpeg JPEG 图片
image/png PNG 图片
image/tiff TIFF 图片
image/svg+xml SVG 图片
text/csv CSV(逗号分隔值)
text/tab-separated-values TSV(制表符分隔值)

支持的 Gemini Enterprise 版本

您可以将 Sensitive Data Protection 与所有 Gemini Enterprise 版本搭配使用,但 Gemini Enterprise Business 版除外。

使用 Sensitive Data Protection 无需额外费用。

支持的区域

Sensitive Data Protection 支持全球、欧盟和美国多区域。

限制

以下限制适用于 Gemini Enterprise 中的 Sensitive Data Protection 内容政策:

  • 内容政策不适用于旧类型的数据存储区,例如 Cloud Storage 或 BigQuery 中的数据或网站。只有包含实体数据的连接器才能受到内容政策的保护。

  • 虽然您可以将一个项目中的内容政策应用于另一个项目中的 Gemini Enterprise,但这两个项目必须位于同一 VPC Service Controls 边界内。如需了解有关 Gemini Enterprise 的 VPC Service Controls 的一般信息,请参阅使用 VPC Service Controls 保护应用的安全

  • Gemini Notebook Enterprise 笔记本不支持 Google Workspace 标签和内容扫描 。

  • Sensitive Data Protection 对文件大小支持有限制,这些限制可能与 Gemini Enterprise 不同。如需了解 PDF、Office 365 文件、文本文件和图片文件的最大大小 ,请参阅内容政策 限制。默认情况下,内容政策允许大型文件中的内容。不过,您可以配置政策来屏蔽大型文件中的内容。

  • 对于包含加密文件的 Microsoft 连接器,由于 Gemini Enterprise 和 Sensitive Data Protection 都无法解密文件,因此系统不会扫描文件是否存在内容违规行为。如果用户询问有关内容的问题,Gemini Enterprise 无法回答,因为内容已加密。但是,如果用户询问的问题可以从任何未加密的代码段和元数据中回答,那么 Gemini Enterprise 会提供这些答案。

准备工作

开始之前,请确保您已完成以下前提条件:

  • 您和 Gemini Enterprise 服务帐号已获分配所需角色:

    • 您需要 Gemini Enterprise Admin 角色。

    • Gemini Enterprise 服务帐号需要 DLP 用户 (roles/dlp.user) 角色。

    如需了解详情,请参阅 Sensitive Data Protection 文档集中的 创建和管理内容政策 中的 必需 角色

  • 您已创建 Gemini Enterprise 应用或已配置 Gemini Notebook Enterprise。如需了解详情,请参阅 创建应用设置 Gemini Notebook Enterprise

创建内容政策

如需准备 Sensitive Data Protection 内容政策以应用于 Gemini Enterprise 连接器或应用或 Gemini Notebook Enterprise,请执行以下操作:

  1. 按照 Sensitive Data Protection 文档中的创建和管理 内容政策中的说明创建内容政策。

    请务必在与要应用政策的应用相同的区域中创建政策。

  2. 记下政策名称。如需向连接器添加政策,您需要完整路径,格式为 projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID

使用内容政策保护连接器中的敏感数据

如需在实体包含 敏感数据时屏蔽向用户显示实体信息,请将 Sensitive Data Protection 内容政策应用于 连接器,并按照将内容政策应用于 Gemini Enterprise 连接器中的说明进行操作。

如果您随后需要从连接器中移除内容政策 ,请参阅从连接器中移除内容政策

将内容政策应用于 Gemini Enterprise 连接器

将 Sensitive Data Protection 内容政策应用于连接器可防止 Gemini Enterprise 从连接器返回包含敏感内容的实体数据。

对于某些类型的连接器,应用内容政策还可以屏蔽实体数据的 返回,具体取决于 元数据标签

如需将内容政策应用于连接器,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面,然后 点击 数据存储区

    前往“数据存储区”页面

  2. 点击要应用政策的连接器的名称。

  3. 内容政策 字段中,输入内容政策资源的完整名称。

    将政策输入到字段后,系统会立即应用该政策。

  4. 可选:测试内容政策。如果连接器中的数据 违反了政策,请让助理告诉您相关信息

    聊天助理无法检索信息

从连接器中移除内容政策

如需从连接器中移除政策,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面,然后 点击 数据存储区

    前往“数据存储区”页面

  2. 点击要从中移除政策的连接器的名称。

  3. 删除内容政策 字段中的文本,然后输入一个空字段。

    系统会立即移除该政策。

使用内容政策保护上传到助理的内容

如需保护上传到 Gemini Enterprise 应用助理的内容,请按照 将内容政策应用于 Gemini Enterprise 助理 上传中的说明进行操作。

如果您随后需要从助理中移除 Sensitive Data Protection 内容 政策,请参阅从助理中移除内容政策 助理

将内容政策应用于助理上传

将 Sensitive Data Protection 内容政策应用于助理会导致 Gemini Enterprise 扫描并屏蔽上传到应用(来自本地设备、Google 云端硬盘或 Microsoft OneDrive)的文件,如果这些文件包含违反政策的内容或元数据标签。如果用户尝试上传违反政策的文件,上传会失败,并且文件不会添加到会话中。

如需将内容政策应用于助理上传,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击要应用政策的应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置助理 设置下,从菜单中选择内容政策。

    如果菜单中没有内容政策,请执行以下操作之一:

    • 点击切换项目 以从其他项目中选择政策。

    • 点击手动输入 以输入政策的路径:projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID

    • 点击新建 以转到创建内容政策 页面。

    请务必选择与应用位于同一区域的政策。

  5. 点击保存

  6. 可选:测试政策:

    1. 创建一个包含无害违规政策的文件。例如,如果内容政策屏蔽美国社会保障号,请创建一个包含“999-00-0000”的文件。

    2. 尝试将文件上传到应用的聊天中。上传应失败,并且文件应被屏蔽。

从助理中移除内容政策

如需从应用的助理上传中移除内容政策,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置助理 设置下,点击下拉箭头,然后选择手动输入

  5. 删除资源名称 字段中的文本,使该字段为空,然后点击确认

  6. 点击保存

使用内容政策保护上传到 Gemini Notebook Enterprise 的内容

将内容政策应用于 Gemini Notebook Enterprise 可防止用户上传违反政策的素材。

Gemini Notebook Enterprise 笔记本不与任何特定应用相关联。如需将内容政策应用于项目中的所有笔记本,请将其应用于项目中的任何应用。 同样,如果您从项目中的任何应用中移除内容政策,则与该项目关联的所有笔记本都不会受到该政策的保护。

在 Gemini Notebook Enterprise 中添加或移除 Sensitive Data Protection 内容政策的步骤:

将内容政策应用于 Gemini Notebook Enterprise

将内容政策应用于 Gemini Notebook Enterprise 可防止用户上传违反政策的素材。Gemini Notebook Enterprise 笔记本不与任何特定应用相关联。如需将内容政策应用于所有笔记本,请将其应用于项目中的任何应用。

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击要保护笔记本的区域中的任何应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置NotebookLM 设置下,从菜单中选择内容政策。

    如果菜单中没有内容政策,请执行以下操作之一:

    • 点击切换项目 以从其他项目中选择政策。

    • 点击手动输入 以输入政策的路径 projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_NAME

    • 点击新建 以转到创建内容政策 页面,然后按照上述说明进行操作。

    无论您如何指定政策,请务必选择与应用位于同一区域的政策。

  5. 点击保存

  6. 等待大约 10 分钟,让内容政策生效。 然后,Gemini Notebook Enterprise 将开始使用指定的政策扫描上传的源文档。

  7. 可选:测试内容政策:

    1. 创建一个包含无害违规政策的源文档。例如,如果内容政策屏蔽美国社会保障号,请创建一个源文件,其中包含“Mickey Mouse 的社会保障号是 999-00-0000”。

    2. 将源文档上传到笔记本。如果政策生效,该文档在来源列表中会显示为已屏蔽。

      无法导入此来源。违反了政策

从 Gemini Notebook Enterprise 中移除内容政策

如需从 Gemini Notebook Enterprise 中移除内容政策,以便系统不会根据内容屏蔽上传的源文件,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击该区域中的任何应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置NotebookLM 设置下,点击下拉箭头,然后选择手动输入

  5. 选择字段中的文本,然后按 Delete 键,使资源名称 字段为空,然后点击确认

  6. 点击保存

  7. 等待大约 10 分钟,让内容政策的移除生效。然后,Gemini Notebook Enterprise 将停止扫描该区域和项目中的所有笔记本的源文件。