保护来源中的敏感数据

本文档介绍了如何将 Sensitive Data Protection 内容政策应用于 Gemini Enterprise 连接器和应用以及 Gemini Notebook Enterprise 笔记本。

Gemini Enterprise 中的 Sensitive Data Protection 简介

Sensitive Data Protection 内容政策旨在检查数据是否存在违规或不想要的内容,并选择何时允许或屏蔽此类内容。这包括屏蔽机密或不当的来源材料,例如防止向用户显示敏感数据,以及在文件上传到助理或 Gemini Notebook Enterprise 时违反政策的情况下屏蔽相应文件。此功能可防范各种风险,并确保落实 Responsible AI 实践,从而增强 Gemini Enterprise 应用的安全性。

Sensitive Data Protection 和 Model Armor 协同工作

Sensitive Data Protection 和 Model Armor 可在 Gemini Enterprise 中协同工作,为您的数据提供分层安全防御。它们可保护 AI 互动体验的不同方面。

敏感数据保护功能可保护入站数据

对于数据连接器,Sensitive Data Protection 可防止敏感数据被提取或编入索引。内容政策可以检查各种类型的内容,包括文本内容(通过 OCR 识别图片)、图片对象检测、图片安全、包含嵌入图片的富文档(例如 PDF、DOCx、PPTx 和 XLSx)以及元数据标签(Microsoft 敏感度标签和 Google Workspace 标签)。Sensitive Data Protection 侧重于确保只有合规信息才能作为来源进入系统。

对于上传到助理和 Gemini Notebook Enterprise 的来源,如果内容违反内容政策,则不会上传相应来源。

Model Armor 可保护服务路径

Model Armor 可在 LLM 处理提示之前以及在模型回答交付给用户之前对提示和回答进行过滤,从而帮助保护 Gemini Enterprise 中的用户互动。Model Armor 通过过滤提示,有效防御提示注入和恶意网址。如果违反了某项政策,Gemini Enterprise 会屏蔽相应请求并显示错误消息。

如需详细了解如何将 Model Armor 与 Gemini Enterprise 搭配使用,请参阅启用 Model Armor

支持的来源

Sensitive Data Protection 内容政策可以检查连接器元数据标签文件上传中的数据。

连接器

您可以将内容政策应用于以下连接器:

元数据标签

Sensitive Data Protection 支持为某些连接器和上传内容添加两种类型的元数据标签:

  • Microsoft 敏感度标签:也称为 Purview 信息保护 (MSIP) 标签、Azure 信息保护 (AIP) 标签和 Microsoft 信息保护 (MIP) 标签,这些是应用于 Microsoft 365 资产(例如 Word、Excel 和 Outlook)的敏感度标签。它们会将元数据直接嵌入到文件或电子邮件标头中,以表示敏感度(例如“高度机密”或“仅限内部”)。Sensitive Data Protection 在连接器中支持 Microsoft 敏感度标签,如下所示:

    • Microsoft SharePoint:Office 365 文件和 PDF 上的标签。不支持其他文件类型(例如 SharePoint 网站和网页)上的 Microsoft 敏感度标签。

    • Microsoft OneDrive:Office 365 文件和 PDF 上的标签。

    • Microsoft Outlook:电子邮件和日历活动中的标签。

    • Microsoft Teams:Office 365 文件和 PDF 上的标签。

    • 直接上传和非 Microsoft 连接器:Office 365 文件和 PDF 上的标签(如果文件包含嵌入式标签)。

  • Google Workspace 标签:这些标签用于对整个 Google Workspace 中的数据进行分类。管理员可以定义自定义架构,供用户或自动化系统应用于 Google Workspace 项目以对其进行分类(例如,“机密”或“内部”)。 敏感数据保护功能支持 Google Workspace 连接器中的文件和从 Google 云端硬盘上传到 Gemini Enterprise 助理的文件使用 Google Workspace 标签。

文件上传次数

当您将文件从本地硬盘、Google 云端硬盘或 Microsoft OneDrive 上传到助理或 Gemini Notebook Enterprise 时,Sensitive Data Protection 会扫描这些文件,并阻止违反内容政策的文件上传。

下表列出了支持扫描的文件类型:

MIME 类型 说明
application/pdf PDF
text/html HTML
text/plain 纯文本
application/json JSON
application/vnd.openxmlformats-officedocument.wordprocessingml.document Microsoft Word (DOCX)
application/vnd.openxmlformats-officedocument.presentationml.presentation Microsoft PowerPoint (PPTX)
application/vnd.openxmlformats-officedocument.spreadsheetml.sheet Microsoft Excel (XLSX)
application/vnd.ms-excel.sheet.macroenabled.12 Microsoft Excel 启用宏的工作表 (XLSM)
application/xml XML
image/bmp BMP 映像
image/gif GIF 图片
image/jpeg JPEG 图片
image/png PNG 图片
image/tiff TIFF 图片
image/svg+xml SVG 图片
text/csv CSV(逗号分隔值)
text/tab-separated-values TSV(制表符分隔值)

支持的 Gemini Enterprise 版本

您可以在所有 Gemini Enterprise 版本(Gemini Enterprise 商务版除外)中使用 Sensitive Data Protection 功能。

使用 Sensitive Data Protection 无需额外付费。

支持的区域

Sensitive Data Protection 支持全球、欧盟和美国多区域。

限制

以下限制适用于 Gemini Enterprise 中的 Sensitive Data Protection 内容政策:

  • 内容政策不适用于旧版数据存储区,例如 Cloud Storage 或 BigQuery 中的数据或网站数据。只有包含实体数据的连接器才能受到内容政策的保护。

  • 虽然您可以将一个项目中的内容政策应用于另一个项目中的 Gemini Enterprise,但这两个项目必须位于同一 VPC Service Controls 边界内。如需了解有关 Gemini Enterprise 的 VPC Service Controls 的一般信息,请参阅使用 VPC Service Controls 保护应用的安全

  • Google Workspace 标签和内容扫描功能不支持用于上传到 Gemini Notebook Enterprise 笔记本的内容。

  • Sensitive Data Protection 对文件大小的支持存在限制,这可能与 Gemini Enterprise 不同。如需了解 PDF、Office 365 文件、文本文件和图片文件的最大大小,请参阅内容政策限制。默认情况下,内容政策允许大型文件中的内容。不过,您可以配置政策来屏蔽大型文件中的内容。

  • 对于包含加密文件的 Microsoft 连接器,由于 Gemini Enterprise 和 Sensitive Data Protection 都无法解密这些文件,因此系统不会扫描这些文件以检查是否存在违规内容。如果用户询问有关内容的问题,Gemini Enterprise 将无法回答,因为内容已加密。不过,如果用户提出的问题可以通过任何未加密的代码段和元数据来回答,Gemini Enterprise 确实会提供这些答案。

准备工作

在开始之前,请确保您已完成以下前提条件:

创建内容政策

如需准备 Sensitive Data Protection 内容政策以应用于 Gemini Enterprise 连接器或应用或 Gemini Notebook Enterprise,请执行以下操作:

  1. 按照 Sensitive Data Protection 文档中创建和管理内容政策中的说明创建内容政策。

    请务必在与要应用该政策的应用相同的区域中创建该政策。

  2. 记下政策名称。如需向连接器添加政策,您需要提供完整路径,格式为 projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID

使用内容政策保护连接器中的敏感数据

如需在实体包含敏感数据时阻止向用户显示实体信息,请按照将内容政策应用于 Gemini Enterprise 连接器中的说明,将“Sensitive Data Protection”内容政策应用于连接器。

如果您随后需要从连接器中移除内容政策,请参阅从连接器中移除内容政策

将内容政策应用于 Gemini Enterprise 连接器

将 Sensitive Data Protection 内容政策应用于连接器后,Gemini Enterprise 将无法从该连接器返回包含敏感内容的实体数据。

对于某些类型的连接器,应用内容政策还可以根据元数据标签阻止返回实体数据。

如需将内容政策应用于连接器,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面,然后点击数据存储区

    前往“数据存储区”页面

  2. 点击要应用相应政策的连接器的名称。

  3. 内容政策字段中,输入内容政策资源的完整名称。

    在相应字段中输入政策后,系统会立即应用该政策。

  4. 可选:测试内容政策。如果连接器中有数据违反了相关政策,请让助理告知您相关信息

    聊天助理无法检索信息

从连接器中移除内容政策

如需从连接器中移除政策,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面,然后点击数据存储区

    前往“数据存储区”页面

  2. 点击要从中移除政策的连接器的名称。

  3. 删除内容政策字段中的文本,然后输入一个空字段。

    政策会立即移除。

使用内容政策保护上传到助理的内容

如需保护上传到 Gemini Enterprise 应用的助理的内容,请按照将内容政策应用于 Gemini Enterprise 助理上传的内容中的说明操作。

如果您随后需要从助理中移除 Sensitive Data Protection 内容政策,请参阅从助理中移除内容政策

对助理上传的内容应用内容政策

将 Sensitive Data Protection 内容政策应用于助理后,如果上传到应用(从本地设备、Google 云端硬盘或 Microsoft OneDrive)的文件包含违反该政策的内容或元数据标签,Gemini Enterprise 会扫描并阻止这些文件。如果用户尝试上传违反政策的文件,上传操作会失败,并且相应文件不会添加到会话中。

如需将内容政策应用于助理上传的内容,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击要应用相应政策的应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置中,选择助理设置下的内容政策。

    如果菜单中没有内容政策,请执行以下任一操作:

    • 点击切换项目,以选择其他项目中的政策。

    • 点击手动输入,然后输入政策的路径: projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID

    • 点击新建,前往创建内容政策页面。

    请务必选择与应用位于同一区域的政策。

  5. 点击保存

  6. 可选:测试政策:

    1. 创建一个包含无害的政策违规行为的文件。例如,如果内容政策会屏蔽美国社会保障号,请创建一个包含“999-00-0000”的文件。

    2. 尝试将文件上传到应用的聊天中。上传应失败,并且文件应被屏蔽。

从助理中移除内容政策

如需从应用的助理上传内容中移除内容政策,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击该应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置中,点击助理设置下方的下拉箭头,然后选择手动输入

  5. 删除资源名称字段中的文本,使该字段为空,然后点击确认

  6. 点击保存

使用内容政策保护上传到 Gemini Notebook Enterprise 的内容

将内容政策应用于 Gemini Notebook Enterprise 可防止用户上传违反该政策的素材。

Gemini Notebook Enterprise 笔记本与任何特定应用无关。如需将内容政策应用于项目中的所有笔记本,您可以将其应用于项目中的任何应用。同样,如果您从项目中的任何应用中移除内容政策,则与该项目关联的任何笔记本都不会受到该政策的保护。

在 Gemini Notebook Enterprise 中添加或移除 Sensitive Data Protection 内容政策的步骤:

将内容政策应用于 Gemini Notebook Enterprise

将内容政策应用于 Gemini Notebook Enterprise 可防止用户上传违反该政策的素材。Gemini Notebook Enterprise 笔记本与任何特定应用无关。如需将内容政策应用于所有笔记本,请将其应用于项目中的任何应用。

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击您要保护笔记本的区域中的任意应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置中,在 NotebookLM 设置下,从菜单中选择内容政策。

    如果菜单中没有内容政策,请执行以下任一操作:

    • 点击切换项目,以选择其他项目中的政策。

    • 点击手动输入,输入政策的路径 projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_NAME

    • 点击新建以前往创建内容政策页面,然后按照上述说明操作。

    无论您以何种方式指定政策,都请务必选择与应用位于同一区域的政策。

  5. 点击保存

  6. 等待大约 10 分钟,让内容政策生效。 然后,Gemini Notebook Enterprise 将开始使用指定的政策扫描上传的源文档。

  7. 可选:测试内容政策:

    1. 创建包含无害的政策违规行为的源文档。例如,如果内容政策禁止使用美国社会保障号,请创建一个源文件,其中包含“Mickey Mouse 的社会保障号是 999-00-0000”。

    2. 将源文档上传到笔记本。如果政策生效,相应文档在来源列表中会显示为已屏蔽。

      无法导入此来源。违反了政策

从 Gemini Notebook Enterprise 中移除内容政策

如需从 Gemini Notebook Enterprise 中移除内容政策,以便系统不会根据内容屏蔽上传的源文件,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击该区域中任意应用的名称。

  3. 点击安全

  4. Sensitive Data Protection 配置中,点击 NotebookLM 设置下的下拉箭头,然后选择手动输入

  5. 选择字段中的文本并按 Delete 键,使资源名称字段为空,然后点击确认

  6. 点击保存

  7. 等待大约 10 分钟,让内容政策的移除操作生效。然后,Gemini Notebook Enterprise 将停止扫描相应区域和项目中的所有笔记本的源文件。