پیکربندی امنیت برای سرورهای Google Workspace MCP

این صفحه نحوه پیکربندی تنظیمات امنیتی برای سرورهای Google Workspace MCP را شرح می‌دهد.

شما باید اعلان‌ها و پاسخ‌ها را برای محتوای مخرب یا حملات تزریق اعلان بررسی کنید. می‌توانید از Model Armor ارائه شده توسط گوگل استفاده کنید، یا می‌توانید از راهکار خودتان استفاده کنید، البته اگر آن را مستندسازی کنید تا کاربران این ریسک را بپذیرند. برای اطلاعات بیشتر، به سیاست داده‌های کاربر و توسعه‌دهنده Google Workspace مراجعه کنید.

تنظیمات امنیتی و حفاظتی اختیاری

MCP به دلیل طیف گسترده‌ای از اقداماتی که می‌توانید با ابزارهای MCP انجام دهید، خطرات و ملاحظات امنیتی جدیدی را معرفی می‌کند. برای به حداقل رساندن و مدیریت این خطرات، Google Cloud تنظیمات پیش‌فرض و سیاست‌های قابل تنظیمی را برای کنترل استفاده از ابزارهای MCP در سازمان یا پروژه Google Cloud شما ارائه می‌دهد.

برای اطلاعات بیشتر در مورد امنیت و مدیریت MCP، به امنیت و ایمنی هوش مصنوعی مراجعه کنید.

از زره مدل استفاده کنید

مدل آرمور یک سرویس ابری گوگل است که برای افزایش امنیت و ایمنی برنامه‌های هوش مصنوعی شما طراحی شده است. این سرویس با غربالگری فعال درخواست‌ها و پاسخ‌های LLM، محافظت در برابر خطرات مختلف و پشتیبانی از شیوه‌های مسئولانه هوش مصنوعی کار می‌کند. چه در حال استقرار هوش مصنوعی در محیط ابری خود باشید و چه در ارائه‌دهندگان ابری خارجی، مدل آرمور می‌تواند به شما در جلوگیری از ورودی‌های مخرب، تأیید ایمنی محتوا، محافظت از داده‌های حساس، حفظ انطباق و اجرای مداوم سیاست‌های ایمنی و امنیتی هوش مصنوعی در سراسر چشم‌انداز متنوع هوش مصنوعی شما کمک کند.

وقتی Model Armor با قابلیت ثبت وقایع (logging) فعال باشد، Model Armor کل داده‌های مخرب (payload) را ثبت می‌کند. این کار ممکن است اطلاعات حساس موجود در گزارش‌های شما را افشا کند.

فعال کردن زره مدل

قبل از استفاده از Model Armor، باید APIهای Model Armor را فعال کنید.

کنسول

  1. API مربوط به Model Armor را فعال کنید.

    نقش‌های مورد نیاز برای فعال‌سازی APIها

    برای فعال کردن APIها، به مجوز serviceusage.services.enable نیاز دارید. اگر پروژه را ایجاد کرده‌اید، احتمالاً از طریق نقش مالک ( roles/owner ) این مجوز را از قبل دارید. در غیر این صورت، می‌توانید این مجوز را از طریق نقش مدیر استفاده از سرویس ( roles/serviceusage.serviceUsageAdmin ) دریافت کنید. نحوه اعطای نقش‌ها را بیاموزید .

    فعال کردن API

  2. پروژه‌ای را که می‌خواهید Model Armor را در آن فعال کنید، انتخاب کنید.

جی‌کلاود

قبل از شروع، این مراحل را با استفاده از رابط خط فرمان گوگل کلود (Google Cloud CLI) به همراه رابط برنامه‌نویسی کاربردی مدل آرمور (Model Armor API) دنبال کنید:

  1. رابط خط فرمان گوگل کلود (Google Cloud CLI)را نصب کنید و سپس با هویت فدرال خود وارد gcloud شوید . پس از ورود، با اجرای دستور زیر، رابط خط فرمان گوگل کلود را راه‌اندازی کنید :

    gcloud init

  2. دستور زیر را برای تنظیم نقطه پایانی API برای سرویس Model Armor اجرا کنید.

    gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"

    به جای LOCATION ، منطقه‌ای را که می‌خواهید از Model Armor در آن استفاده کنید، قرار دهید.

پیکربندی محافظت برای سرورهای MCP از راه دور گوگل و گوگل کلود

برای کمک به محافظت از فراخوانی‌ها و پاسخ‌های ابزار MCP خود، می‌توانید از تنظیمات طبقه Model Armor استفاده کنید. تنظیمات طبقه، حداقل فیلترهای امنیتی را که در سراسر پروژه اعمال می‌شوند، تعریف می‌کند. این پیکربندی، مجموعه‌ای ثابت از فیلترها را برای همه فراخوانی‌ها و پاسخ‌های ابزار MCP در پروژه اعمال می‌کند.

تنظیمات کف مدل زره را با فعال کردن پاکسازی MCP تنظیم کنید. برای اطلاعات بیشتر، به پیکربندی تنظیمات کف مدل زره مراجعه کنید.

به مثال دستور زیر توجه کنید:

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

به جای PROJECT_ID ، شناسه پروژه گوگل کلود خود را وارد کنید.

به تنظیمات زیر توجه کنید:

  • INSPECT_AND_BLOCK : نوع اجرایی که محتوا را برای سرور Google MCP بررسی می‌کند و اعلان‌ها و پاسخ‌هایی را که با فیلترها مطابقت دارند، مسدود می‌کند.
  • ENABLED ): تنظیماتی که یک فیلتر یا الزام را فعال می‌کند.
  • MEDIUM_AND_ABOVE : سطح اطمینان برای تنظیمات فیلتر Responsible AI - Dangerous. می‌توانید این تنظیم را تغییر دهید، اگرچه مقادیر پایین‌تر ممکن است منجر به مثبت‌های کاذب بیشتری شود. برای اطلاعات بیشتر، به سطوح اطمینان Model Armor مراجعه کنید.

غیرفعال کردن اسکن ترافیک MCP با Model Armor

برای جلوگیری از اسکن خودکار ترافیک ورودی و خروجی سرورهای Google MCP توسط Model Armor بر اساس تنظیمات طبقه پروژه، دستور زیر را اجرا کنید:

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

PROJECT_ID با شناسه پروژه Google Cloud جایگزین کنید. Model Armor به طور خودکار قوانین تعریف شده در تنظیمات طبقه این پروژه را بر روی هیچ ترافیک سرور Google MCP اعمال نمی‌کند.

تنظیمات و پیکربندی کلی کف Model Armor می‌تواند نه تنها بر MCP تأثیر بگذارد، بلکه بر موارد دیگری نیز تأثیر بگذارد. از آنجا که Model Armor با سرویس‌هایی مانند Vertex AI ادغام می‌شود، هرگونه تغییری که در تنظیمات کف ایجاد کنید، می‌تواند بر اسکن ترافیک و رفتارهای ایمنی در تمام سرویس‌های یکپارچه، و نه فقط MCP، تأثیر بگذارد.