本文档介绍了如何通过与 Sensitive Data Protection集成来保护 Gemini Notebook Enterprise 中的敏感数据。
关于 Gemini Notebook Enterprise 中的 Sensitive Data Protection
Sensitive Data Protection 内容 政策会检查数据 是否存在政策违规或不想要的内容。您可以配置内容政策,以在文件上传到 Gemini Notebook Enterprise 时,如果文件违反了您的政策,则阻止上传。这是一种 Responsible AI 实践,可保护 Notebooks 免受敏感数据暴露。
Sensitive Data Protection 和 Model Armor 协同工作
Sensitive Data Protection 和 Model Armor 在 Gemini Notebook Enterprise 中协同工作,为笔记本提供分层安全防御。它们保护笔记本交互的不同方面。
Sensitive Data Protection 可保护上传的来源
Sensitive Data Protection 可防止敏感数据上传到笔记本并被笔记本接收。内容政策可以在来源添加到笔记本之前检查来源中的内容,如果内容违反了内容政策,则阻止来源。
并非所有来源类型都受支持。请参阅限制。
Model Armor 可保护交互路径
Model Armor 会在处理用户提交给笔记本的提示之前对其进行过滤,并在向用户显示回答之前对其进行过滤。通过过滤提示和回答,Model Armor 可防范提示注入、恶意网址和其他安全风险。如果违反了政策,Gemini Notebook Enterprise 会阻止交互并显示错误消息。
如需详细了解如何将 Model Armor 与 Gemini Notebook Enterprise 搭配使用,请参阅启用 Model Armor。
限制
以下限制适用于 Gemini Notebook Enterprise 中的 Sensitive Data Protection 内容政策:
Sensitive Data Protection 内容政策不适用于音频文件,也不适用于 Google 云端硬盘文档和幻灯片。
虽然您可以将一个项目中的内容政策应用于另一个项目中的 Gemini Notebook Enterprise,但这两个项目必须位于同一 VPC Service Controls 边界内。如需了解有关 Gemini Enterprise 的 VPC Service Controls 的一般信息,请参阅使用 VPC Service Controls 保护应用的安全。
Sensitive Data Protection 无法扫描非常大的文件。如需了解 PDF、Office 365 文件、文本文件和 图片文件的最大大小,请参阅 内容政策 限制。默认情况下,内容政策允许大型文件中的内容。不过,您可以配置政策以阻止大型文件中的内容。
准备工作
确保您和 Gemini Enterprise 服务帐号已获分配所需角色:
您需要 Gemini Enterprise Admin 角色。
Gemini Enterprise 服务帐号需要 DLP User (
roles/dlp.user) 角色。
如需了解详情,请参阅 Sensitive Data Protection 文档集中的 创建和管理内容政策 中的 必需 角色。
创建内容政策
如需准备要应用于 Gemini Notebook Enterprise 的 Sensitive Data Protection 内容政策,请执行以下操作:
按照 Sensitive Data Protection 文档中的创建和管理 内容政策中的说明创建内容政策。
请务必在要保护的笔记本所在的同一区域中创建政策。
记下政策名称。如需向连接器添加政策,您需要完整路径,格式为
projects/PROJECT_ID/locations/LOCATION/contentPolicies/POLICY_ID。
使用数据保护政策配置 Gemini Notebook Enterprise
如需使用数据保护政策配置 Gemini Notebook Enterprise,请执行以下操作:
调用
projects.patch方法,将内容政策与项目中的区域相关联。curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json" \ -H "x-goog-user-project: PROJECT_ID" \ "https://LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customer_provided_config" \ -d '{ "customer_provided_config": { "notebooklm_config": { "data_protection_policy": { "sensitive_data_protection_policy": { "policy": "POLICY_ID" } } } } }'替换以下内容:
PROJECT_ID:您的项目的 ID。LOCATION:您的项目所在的位置:global、us或eu。PROJECT_NUMBER:您的项目的项目编号。POLICY_ID:您要应用的 Sensitive Data Protection 内容政策的资源名称。
等待配置传播。政策通常需要大约 10 分钟才能生效。
可选:测试内容政策:
创建一个包含无害政策违规行为的源文档。例如,如果内容政策阻止美国社会保障号,请创建一个源文件,其中包含“Mickey Mouse's social security number is 999-00-0000”。
将源文档上传到笔记本。如果政策生效,该文档在来源列表中会显示为已屏蔽。

移除数据保护政策
如需从 Gemini Notebook Enterprise 中移除数据保护政策,请执行以下操作:
使用空的
data_protection_policy对象调用projects.patch方法。curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json" \ -H "x-goog-user-project: PROJECT_ID" \ "https://LOCATION-discoveryengine.googleapis.com/v1alpha/projects/PROJECT_NUMBER?update_mask=customer_provided_config" \ -d '{ "customer_provided_config": { "notebooklm_config": { "data_protection_policy": {} } } }'替换以下内容:
PROJECT_ID:您的项目的 ID。LOCATION:您的项目所在的位置:global、us或eu。PROJECT_NUMBER:您的项目的项目编号。
等待配置传播。政策通常需要大约 10 分钟才能移除。
可选:进行测试以查看内容政策是否已移除:
创建一个包含无害政策违规行为的源文档。
将源文档上传到笔记本。如果该文档已添加到来源列表且未被屏蔽,则表示政策已移除。