กำหนดค่าความปลอดภัยสำหรับเซิร์ฟเวอร์ MCP ของ Google Workspace

หน้านี้อธิบายวิธีกำหนดค่าการตั้งค่าความปลอดภัยสำหรับเซิร์ฟเวอร์ MCP ของ Google Workspace

คุณต้องคัดกรองพรอมต์และคำตอบเพื่อหาเนื้อหาที่เป็นอันตรายหรือการโจมตีด้วยการแทรกพรอมต์ คุณสามารถใช้ Model Armor ที่ Google จัดหาให้ หรือจะใช้โซลูชันของคุณเองก็ได้หากคุณจัดทำเอกสารเพื่อให้ผู้ใช้ยอมรับความเสี่ยงดังกล่าว ดูข้อมูลเพิ่มเติมได้ที่ นโยบายข้อมูลผู้ใช้และนโยบายสำหรับนักพัฒนาแอปของ Google Workspace

ข้อกำหนดเบื้องต้น

การกำหนดค่าความปลอดภัยที่ไม่บังคับ

MCP ทำให้เกิดความเสี่ยงด้านความปลอดภัยและข้อควรพิจารณาใหม่ๆ เนื่องจากความหลากหลายของ การดำเนินการที่คุณทำได้ด้วยเครื่องมือ MCP Google Cloud มีการตั้งค่าเริ่มต้นและนโยบายที่ปรับแต่งได้เพื่อควบคุมการใช้เครื่องมือ MCP ในองค์กรหรือโปรเจ็กต์ Google Cloud เพื่อลดและจัดการความเสี่ยงเหล่านี้

ดูข้อมูลเพิ่มเติมเกี่ยวกับความปลอดภัยและการกำกับดูแล MCP ได้ที่ความปลอดภัยและความปลอดภัยของ AI

ใช้ Model Armor

Model Armor เป็นบริการของ Google Cloud ที่ออกแบบมาเพื่อเพิ่มความปลอดภัย ของแอปพลิเคชัน AI โดยจะทำงานด้วยการคัดกรองพรอมต์และคำตอบของ LLM ในเชิงรุก เพื่อป้องกันความเสี่ยงต่างๆ และสนับสนุนแนวทางปฏิบัติเกี่ยวกับ AI อย่างมีความรับผิดชอบ ไม่ว่าคุณจะติดตั้งใช้งาน AI ในสภาพแวดล้อมระบบคลาวด์หรือผู้ให้บริการระบบคลาวด์ภายนอก Model Armor ก็ช่วยป้องกันอินพุตที่เป็นอันตราย ยืนยันความปลอดภัยของเนื้อหา ปกป้องข้อมูลที่ละเอียดอ่อน รักษาการปฏิบัติตามข้อกำหนด และบังคับใช้นโยบายความปลอดภัยของ AI อย่างสม่ำเสมอในสภาพแวดล้อม AI ที่หลากหลาย

เมื่อเปิดใช้ Model Armor โดยเปิดใช้การบันทึก Model Armor จะบันทึกเพย์โหลดทั้งหมด ซึ่งอาจเปิดเผยข้อมูลที่ละเอียดอ่อนในบันทึก

การกำหนดเส้นทางการส่งคำขอ MCP ไปยัง Model Armor

Model Armor พร้อมให้บริการในบางภูมิภาค เมื่อเปิดใช้ Model Armor และคุณใช้เซิร์ฟเวอร์ MCP ในเขตอำนาจศาลที่ Model Armor ไม่รองรับ ลักษณะการกำหนดเส้นทางของการเรียกอาจแตกต่างกันสำหรับเซิร์ฟเวอร์ MCP ที่ต่างกัน และอาจละเมิดการปฏิบัติตามข้อกำหนดด้านการพำนักอาศัยของข้อมูลสำหรับข้อมูลที่ใช้งานและข้อมูลที่อยู่ระหว่างส่ง ดูข้อมูลเพิ่มเติมเกี่ยวกับลักษณะการทำงาน ของเซิร์ฟเวอร์ MCP แต่ละเครื่องได้ที่ ผลิตภัณฑ์ที่รองรับ Model Armor

เปิดใช้ Model Armor

คุณต้องเปิดใช้ Model Armor API ก่อนจึงจะใช้ Model Armor ได้

คอนโซล

  1. เปิดใช้ Model Armor API หากยังไม่ได้เปิดใช้

    บทบาทที่จำเป็นในการเปิดใช้ API

    หากต้องการเปิดใช้ API คุณต้องมีสิทธิ์ serviceusage.services.enable หากคุณ สร้างโปรเจ็กต์ คุณน่าจะมีสิทธิ์นี้อยู่แล้วผ่านบทบาทเจ้าของ (roles/owner) ไม่เช่นนั้น คุณจะได้รับสิทธิ์นี้ผ่านบทบาทผู้ดูแลการใช้บริการ (roles/serviceusage.serviceUsageAdmin) ดูวิธีให้สิทธิ์บทบาท

    เปิดใช้ API

  2. เลือกโปรเจ็กต์ที่ต้องการเปิดใช้งาน Model Armor

gcloud

ก่อนเริ่มต้น ให้ทำตามขั้นตอนต่อไปนี้โดยใช้ Google Cloud CLI กับ Model Armor API

  1. ติดตั้ง Google Cloud CLI แล้ว ลงชื่อเข้าใช้ gcloud ด้วยข้อมูลประจำตัวแบบรวม หลังจากลงชื่อเข้าใช้แล้ว ให้ เริ่มต้น Google Cloud CLI โดยเรียกใช้คำสั่งต่อไปนี้

    gcloud init

  2. เรียกใช้คำสั่งต่อไปนี้เพื่อตั้งค่าปลายทาง API สำหรับ บริการ Model Armor

    gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"

    แทนที่ LOCATION ด้วยภูมิภาคที่คุณต้องการใช้ Model Armor

กำหนดค่าการป้องกันสำหรับเซิร์ฟเวอร์ MCP ระยะไกลของ Google และ Google Cloud

คุณใช้ การตั้งค่าระดับต่ำสุดของ Model Armor เพื่อช่วยปกป้องการเรียกใช้และการตอบกลับของเครื่องมือ MCP ได้ การตั้งค่าระดับต่ำสุดจะกำหนดตัวกรองความปลอดภัยขั้นต่ำ ที่ใช้ในโปรเจ็กต์ การกำหนดค่านี้จะใช้ชุดตัวกรองที่สอดคล้องกันกับการเรียกใช้เครื่องมือ MCP และการตอบกลับทั้งหมดภายในโปรเจ็กต์

ตั้งค่าระดับต่ำสุดของ Model Armor โดยเปิดใช้การล้างข้อมูล MCP ดูข้อมูลเพิ่มเติมได้ที่กำหนดการตั้งค่า Model Armor floor

ดูตัวอย่างคำสั่งต่อไปนี้

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

แทนที่ PROJECT_ID ด้วยรหัสโปรเจ็กต์ Google Cloud

โปรดทราบการตั้งค่าต่อไปนี้

  • INSPECT_AND_BLOCK: ประเภทการบังคับใช้ที่ตรวจสอบเนื้อหาสำหรับเซิร์ฟเวอร์ MCP ของ Google และบล็อกพรอมต์และคำตอบที่ตรงกับตัวกรอง
  • ENABLED: การตั้งค่าที่เปิดใช้ตัวกรองหรือ การบังคับใช้
  • MEDIUM_AND_ABOVE: ระดับความเชื่อมั่นสำหรับการตั้งค่าตัวกรอง AI อย่างมีความรับผิดชอบ - อันตราย คุณสามารถแก้ไขการตั้งค่านี้ได้ แม้ว่าค่าที่ต่ำกว่าอาจทำให้เกิดผลบวกลวงมากขึ้นก็ตาม ดูข้อมูลเพิ่มเติมได้ที่ระดับความเชื่อมั่นของ Model Armor

ปิดใช้การสแกนการรับส่งข้อมูล MCP ด้วย Model Armor

หากต้องการหยุดไม่ให้ Model Armor สแกนการรับส่งข้อมูลไปยังและจากเซิร์ฟเวอร์ MCP ของ Google โดยอัตโนมัติตามการตั้งค่าพื้นฐานของโปรเจ็กต์ ให้เรียกใช้คำสั่งต่อไปนี้

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

แทนที่ PROJECT_ID ด้วยรหัสโปรเจ็กต์ที่อยู่ในระบบคลาวด์ของ Google Model Armor จะไม่ใช้กฎที่กำหนดไว้ในการตั้งค่าราคาขั้นต่ำของโปรเจ็กต์นี้กับทราฟิกเซิร์ฟเวอร์ Google MCP โดยอัตโนมัติ

การตั้งค่าราคาต่ำสุดของโมเดล Armor และการกำหนดค่าทั่วไปอาจส่งผลต่อมากกว่าแค่ MCP เนื่องจาก Model Armor ผสานรวมกับบริการต่างๆ เช่น Vertex AI การเปลี่ยนแปลงใดๆ ที่คุณทําในการตั้งค่าขั้นต่ำอาจส่งผลต่อการสแกนการเข้าชมและลักษณะการทำงานด้านความปลอดภัยในบริการที่ผสานรวมทั้งหมด ไม่ใช่แค่ MCP