כלים ואמצעי בקרה על הסקת מסקנות

במסמך הזה מפורטות השיטות המומלצות וההנחיות לשימוש בפלטפורמת הסוכנים של Gemini Enterprise כשמריצים עומסי עבודה ב- Google Cloud.

הגדרת מצב הגישה למחברות ולמופעים של Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.1
הטמעה חובה
תיאור

האילוץ הזה מגדיר את מצבי הגישה המותרים למסמכי notebook ולמכונות של Agent Platform Workbench. ברשימת ההיתרים או ברשימת החסימה אפשר לציין כמה משתמשים באמצעות מצב service-account או גישה למשתמש יחיד באמצעות מצב single-user.

מוצרים רלוונטיים
  • סביבת העבודה של Gemini Enterprise Agent Platform
  • שירות מדיניות הארגון
נתיב constraints/ainotebooks.accessMode
אופרטור הוא
ערך
  • service-account
  • single-user
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

השבתת הורדות של קבצים במופעים של Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.2
הטמעה חובה
תיאור

האילוץ הבוליאני ainotebooks.disableFileDownloads מונע יצירה של מכונות Gemini Enterprise Agent Platform Workbench עם האפשרות להורדת קבצים מופעלת. כברירת מחדל, אפשר להפעיל את האפשרות להורדת קבצים בכל מכונת Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.disableFileDownloads
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

השבתת גישת root במחברות ובמופעים שמנוהלים על ידי המשתמש ב-Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.3
הטמעה חובה
תיאור

האילוץ הבוליאני ainotebooks.disableRootAccess מונע מכם ליצור מחברות ומופעים שמנוהלים על ידי המשתמשים ב-Gemini Enterprise Agent Platform Workbench עם גישת root מופעלת. כברירת מחדל, יכולה להיות גישת שורש למחברות ולמופעים שמנוהלים על ידי משתמשים ב-Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.disableRootAccess
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

השבתת הטרמינל במופעים של Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.4
הטמעה חובה
תיאור

האילוץ ainotebooks.disableTerminal בוליאני מונע יצירה של מכונות של Gemini Enterprise Agent Platform Workbench עם הפעלת הטרמינל. כברירת מחדל, אפשר להפעיל את הטרמינל במופעים של Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.disableTerminal
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

הגבלת אפשרויות הסביבה במחברות ובמופעים של Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.5
הטמעה חובה
תיאור

האילוץ ainotebooks.environmentOptions list מגדיר את האפשרויות של מכונות וירטואליות וקובצי אימג' של קונטיינרים שאפשר לבחור כשיוצרים מחברות ומקרים של Gemini Enterprise Agent Platform Workbench. צריך לציין במפורש את האפשרויות שרוצים לאשר או לדחות.

הפורמט הנדרש למכונות VM הוא: ainotebooks-vm/PROJECT_ID/IMAGE_TYPE/CONSTRAINED_VALUE. מחליפים את IMAGE_TYPE ב-image-family או ב-image-name

לדוגמה:

ainotebooks-vm/deeplearning-platform-release/image-family/pytorch-1-4-cpu ainotebooks-vm/deeplearning-platform-release/image-name/pytorch-latest-cpu-20200615

הפורמט הנדרש לקובצי אימג' של קונטיינרים הוא: ainotebooks-container/CONTAINER_REPOSITORY:TAG

לדוגמה:

ainotebooks-container/gcr.io/deeplearning-platform-release/tf-gpu.1-15:latest ainotebooks-container/gcr.io/deeplearning-platform-release/tf-gpu.1-15:m48

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.environmentOptions
אופרטור הוא
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

אכיפה של שדרוגים אוטומטיים מתוזמנים ב-notebooks ובמופעים שמנוהלים על ידי המשתמשים ב-Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.6
הטמעה חובה
תיאור

האילוץ הבוליאני ainotebooks.requireAutoUpgradeSchedule מונע מכם ליצור מחברות ומופעים מנוהלי משתמשים ב-Gemini Enterprise Agent Platform Workbench בלי לוח זמנים לשדרוג אוטומטי.

כדי להגדיר לוח זמנים של cron לשדרוגים אוטומטיים, משתמשים בדגל המטא-נתונים notebook-upgrade-schedule. לדוגמה:

--metadata=notebook-upgrade-schedule="00 19 * * MON"

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.requireAutoUpgradeSchedule
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • MA-2
  • MA-3
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

הגבלת הגישה הציבורית למסמכי notebook ולמופעים חדשים של Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.7
הטמעה חובה
תיאור

האילוץ הבוליאני הזה מגביל את הגישה מכתובות IP ציבוריות למחברות ולמופעים של Gemini Enterprise Agent Platform Workbench. כברירת מחדל, כתובות IP ציבוריות יכולות לגשת לתיקיות Notebook ולמופעים של Agent Platform Workbench.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.restrictPublicIp
אופרטור שווה לערך
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-3.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

הגבלת רשתות VPC במכונות Agent Platform Workbench

מזהה הבקרה של Google VAI-CO-4.8
הטמעה חובה
תיאור

האילוץ ainotebooks.restrictVpcNetworks list מגדיר את רשתות ה-VPC שמשתמש יכול לבחור כשיוצר מופעים של סביבת העבודה של Gemini Enterprise Agent Platform. כברירת מחדל, אפשר ליצור מכון Agent Platform Workbench בכל רשת VPC.

כדי להגדיר רשימה של רשתות שמותרות או אסורות, משתמשים באחד מהפורמטים הבאים:

  • under:organizations/ORGANIZATION_ID
  • under:folders/FOLDER_ID
  • under:projects/PROJECT_ID
  • projects/PROJECT_ID/global/networks/NETWORK_NAME
מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Agent Platform Workbench
נתיב constraints/ainotebooks.restrictVpcNetworks
אופרטור שווה לערך
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.AC-6.1
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-3.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

המאמרים הבאים