在 Gemini Enterprise Agent Platform 上搭配使用 CMEK 與 RAG Engine

本頁面說明如何啟用 CMEK,以便在 Gemini Enterprise Agent Platform 上使用 RAG Engine。

總覽

RAG 引擎提供完善的選項,可管理靜態資料的加密方式。根據預設,RagManagedDb 中的所有使用者資料都會使用 Google-owned and Google-managed encryption key加密,這是預設設定。這項預設設定可協助您確認資料安全無虞,不必進行任何特定設定。

如要進一步控管用於加密的金鑰,RAG 引擎支援客戶自行管理的加密金鑰 (CMEK)。使用 CMEK 時,您可以透過 Cloud Key Management Service (KMS) 管理加密金鑰,保護 RAG 語料庫資料。

使用 RAG 語料庫設定加密金鑰

如要設定加密金鑰,請按照「設定 KMS 金鑰並授予權限」一文中的步驟操作。

Gemini Enterprise Agent Platform 的 RAG Engine 適用的 CMEK 限制

Gemini Enterprise Agent Platform 的 RAG Engine 支援 CMEK,但有下列限制:

  • 建立 RAG 語料庫前,請務必手動啟用 RAG 服務帳戶。如需詳細操作說明,請參閱授予 RAG 引擎服務代理程式權限

  • CMEK 僅支援 RagVectorDbConfig 類型為 RagManagedDbRagVectorDbConfig

  • encryption_spec 欄位定義 KMS 金鑰,且該欄位不可變動,也就是說,RAG 語料庫建立後,就無法啟用或停用 CMEK。

  • 每個專案每個區域最多只能使用 50 個不重複的 KMS 金鑰建立 RAG 語料庫。

後續步驟