این صفحه نحوه پیکربندی تنظیمات امنیتی برای سرورهای Google Workspace MCP را شرح میدهد.
شما باید اعلانها و پاسخها را برای محتوای مخرب یا حملات تزریق اعلان بررسی کنید. میتوانید از Model Armor ارائه شده توسط گوگل استفاده کنید، یا میتوانید از راهکار خودتان استفاده کنید، البته اگر آن را مستندسازی کنید تا کاربران این ریسک را بپذیرند. برای اطلاعات بیشتر، به سیاست دادههای کاربر و توسعهدهنده Google Workspace مراجعه کنید.
تنظیمات امنیتی و حفاظتی اختیاری
MCP به دلیل طیف گستردهای از اقداماتی که میتوانید با ابزارهای MCP انجام دهید، خطرات و ملاحظات امنیتی جدیدی را معرفی میکند. برای به حداقل رساندن و مدیریت این خطرات، Google Cloud تنظیمات پیشفرض و سیاستهای قابل تنظیمی را برای کنترل استفاده از ابزارهای MCP در سازمان یا پروژه Google Cloud شما ارائه میدهد.
برای اطلاعات بیشتر در مورد امنیت و مدیریت MCP، به امنیت و ایمنی هوش مصنوعی مراجعه کنید.
از زره مدل استفاده کنید
مدل آرمور یک سرویس ابری گوگل است که برای افزایش امنیت و ایمنی برنامههای هوش مصنوعی شما طراحی شده است. این سرویس با غربالگری فعال درخواستها و پاسخهای LLM، محافظت در برابر خطرات مختلف و پشتیبانی از شیوههای مسئولانه هوش مصنوعی کار میکند. چه در حال استقرار هوش مصنوعی در محیط ابری خود باشید و چه در ارائهدهندگان ابری خارجی، مدل آرمور میتواند به شما در جلوگیری از ورودیهای مخرب، تأیید ایمنی محتوا، محافظت از دادههای حساس، حفظ انطباق و اجرای مداوم سیاستهای ایمنی و امنیتی هوش مصنوعی در سراسر چشمانداز متنوع هوش مصنوعی شما کمک کند.
وقتی Model Armor با قابلیت ثبت وقایع (logging) فعال باشد، Model Armor کل دادههای مخرب (payload) را ثبت میکند. این کار ممکن است اطلاعات حساس موجود در گزارشهای شما را افشا کند.
فعال کردن زره مدل
قبل از استفاده از Model Armor، باید APIهای Model Armor را فعال کنید.
کنسول
API مربوط به Model Armor را فعال کنید.
نقشهای مورد نیاز برای فعالسازی APIها
برای فعال کردن APIها، به مجوز
serviceusage.services.enableنیاز دارید. اگر پروژه را ایجاد کردهاید، احتمالاً از طریق نقش مالک (roles/owner) این مجوز را از قبل دارید. در غیر این صورت، میتوانید این مجوز را از طریق نقش مدیر استفاده از سرویس (roles/serviceusage.serviceUsageAdmin) دریافت کنید. نحوه اعطای نقشها را بیاموزید .پروژهای را که میخواهید Model Armor را در آن فعال کنید، انتخاب کنید.
جیکلاود
قبل از شروع، این مراحل را با استفاده از رابط خط فرمان گوگل کلود (Google Cloud CLI) به همراه رابط برنامهنویسی کاربردی مدل آرمور (Model Armor API) دنبال کنید:
رابط خط فرمان گوگل کلود (Google Cloud CLI)را نصب کنید و سپس با هویت فدرال خود وارد gcloud شوید . پس از ورود، با اجرای دستور زیر، رابط خط فرمان گوگل کلود را راهاندازی کنید :
gcloud initدستور زیر را برای تنظیم نقطه پایانی API برای سرویس Model Armor اجرا کنید.
gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"
به جای
LOCATION، منطقهای را که میخواهید از Model Armor در آن استفاده کنید، قرار دهید.
پیکربندی محافظت برای سرورهای MCP از راه دور گوگل و گوگل کلود
برای کمک به محافظت از فراخوانیها و پاسخهای ابزار MCP خود، میتوانید از تنظیمات طبقه Model Armor استفاده کنید. تنظیمات طبقه، حداقل فیلترهای امنیتی را که در سراسر پروژه اعمال میشوند، تعریف میکند. این پیکربندی، مجموعهای ثابت از فیلترها را برای همه فراخوانیها و پاسخهای ابزار MCP در پروژه اعمال میکند.
تنظیمات کف مدل زره را با فعال کردن پاکسازی MCP تنظیم کنید. برای اطلاعات بیشتر، به پیکربندی تنظیمات کف مدل زره مراجعه کنید.
به مثال دستور زیر توجه کنید:
gcloud model-armor floorsettings update \ --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \ --enable-floor-setting-enforcement=TRUE \ --add-integrated-services=GOOGLE_MCP_SERVER \ --google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \ --enable-google-mcp-server-cloud-logging \ --malicious-uri-filter-settings-enforcement=ENABLED \ --add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'
به جای PROJECT_ID ، شناسه پروژه گوگل کلود خود را وارد کنید.
به تنظیمات زیر توجه کنید:
-
INSPECT_AND_BLOCK: نوع اجرایی که محتوا را برای سرور Google MCP بررسی میکند و اعلانها و پاسخهایی را که با فیلترها مطابقت دارند، مسدود میکند. -
ENABLED): تنظیماتی که یک فیلتر یا الزام را فعال میکند. -
MEDIUM_AND_ABOVE: سطح اطمینان برای تنظیمات فیلتر Responsible AI - Dangerous. میتوانید این تنظیم را تغییر دهید، اگرچه مقادیر پایینتر ممکن است منجر به مثبتهای کاذب بیشتری شود. برای اطلاعات بیشتر، به سطوح اطمینان Model Armor مراجعه کنید.
غیرفعال کردن اسکن ترافیک MCP با Model Armor
برای جلوگیری از اسکن خودکار ترافیک ورودی و خروجی سرورهای Google MCP توسط Model Armor بر اساس تنظیمات طبقه پروژه، دستور زیر را اجرا کنید:
gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--remove-integrated-services=GOOGLE_MCP_SERVER
PROJECT_ID با شناسه پروژه Google Cloud جایگزین کنید. Model Armor به طور خودکار قوانین تعریف شده در تنظیمات طبقه این پروژه را بر روی هیچ ترافیک سرور Google MCP اعمال نمیکند.
تنظیمات و پیکربندی کلی کف Model Armor میتواند نه تنها بر MCP تأثیر بگذارد، بلکه بر موارد دیگری نیز تأثیر بگذارد. از آنجا که Model Armor با سرویسهایی مانند Vertex AI ادغام میشود، هرگونه تغییری که در تنظیمات کف ایجاد کنید، میتواند بر اسکن ترافیک و رفتارهای ایمنی در تمام سرویسهای یکپارچه، و نه فقط MCP، تأثیر بگذارد.