กำหนดค่าความปลอดภัยสำหรับเซิร์ฟเวอร์ MCP ของ Google Workspace

หน้านี้อธิบายวิธีกำหนดการตั้งค่าความปลอดภัยสำหรับเซิร์ฟเวอร์ MCP ของ Google Workspace

คุณต้องคัดกรองพรอมต์และคำตอบเพื่อหาเนื้อหาที่เป็นอันตรายหรือการโจมตีด้วยการแทรกพรอมต์ คุณสามารถใช้ Model Armor ที่ Google จัดหาให้ หรือจะใช้โซลูชันของคุณเองก็ได้หากคุณจัดทำเอกสารเพื่อให้ผู้ใช้ยอมรับความเสี่ยงนั้น ดูข้อมูลเพิ่มเติมได้ที่ นโยบายข้อมูลผู้ใช้และนโยบายสำหรับนักพัฒนาแอปของ Google Workspace

การกำหนดค่าความปลอดภัยที่ไม่บังคับ

MCP ทำให้เกิดความเสี่ยงด้านความปลอดภัยและข้อควรพิจารณาใหม่ๆ เนื่องจากความหลากหลายของ การดำเนินการที่คุณทำได้ด้วยเครื่องมือ MCP Google Cloud มีการตั้งค่าเริ่มต้นและนโยบายที่ปรับแต่งได้เพื่อควบคุมการใช้เครื่องมือ MCP ในองค์กรหรือโปรเจ็กต์ Google Cloud เพื่อลดและจัดการความเสี่ยงเหล่านี้

ดูข้อมูลเพิ่มเติมเกี่ยวกับความปลอดภัยและการกำกับดูแล MCP ได้ที่ ความปลอดภัยและความปลอดภัยของ AI

ใช้ Model Armor

Model Armor เป็นบริการของ Google Cloud ที่ออกแบบมาเพื่อเพิ่มความปลอดภัย ของแอปพลิเคชัน AI โดยจะทำงานด้วยการคัดกรองพรอมต์ และคำตอบของ LLM อย่างเชิงรุก เพื่อป้องกันความเสี่ยงต่างๆ และสนับสนุนแนวทางปฏิบัติเกี่ยวกับ AI อย่างมีความรับผิดชอบ ไม่ว่าคุณจะติดตั้งใช้งาน AI ในสภาพแวดล้อมระบบคลาวด์หรือผู้ให้บริการระบบคลาวด์ภายนอก Model Armor ก็ช่วยป้องกันอินพุตที่เป็นอันตราย ยืนยันความปลอดภัยของเนื้อหา ปกป้องข้อมูลที่ละเอียดอ่อน รักษาการปฏิบัติตามข้อกำหนด และบังคับใช้นโยบายความปลอดภัยของ AI ได้อย่างสอดคล้องกันในสภาพแวดล้อม AI ที่หลากหลาย

เมื่อเปิดใช้ Model Armor โดยเปิดใช้การบันทึก Model Armor จะบันทึกเพย์โหลดทั้งหมด ซึ่งอาจทำให้ข้อมูลที่ละเอียดอ่อนในบันทึกของคุณเปิดเผยต่อสาธารณะ

เปิดใช้ Model Armor

คุณต้องเปิดใช้ Model Armor API ก่อนจึงจะใช้ Model Armor ได้

คอนโซล

  1. เปิดใช้ Model Armor API

    บทบาทที่จำเป็นในการเปิดใช้ API

    หากต้องการเปิดใช้ API คุณต้องมีสิทธิ์ serviceusage.services.enable หากคุณ สร้างโปรเจ็กต์ คุณน่าจะมีสิทธิ์นี้อยู่แล้วผ่าน บทบาทเจ้าของ (roles/owner) หรือคุณจะรับสิทธิ์นี้ผ่าน บทบาทผู้ดูแลการใช้บริการ (roles/serviceusage.serviceUsageAdmin) ก็ได้ ดูวิธีกำหนดบทบาท

    เปิดใช้ API

  2. เลือกโปรเจ็กต์ที่ต้องการเปิดใช้งาน Model Armor

gcloud

ก่อนเริ่มต้น ให้ทำตามขั้นตอนต่อไปนี้โดยใช้ Google Cloud CLI กับ Model Armor API

  1. ติดตั้ง Google Cloud CLI แล้ว ลงชื่อเข้าใช้ gcloud ด้วยข้อมูลประจำตัวที่รวมระบบ หลังจากลงชื่อเข้าใช้แล้ว ให้ เริ่มต้น Google Cloud CLI โดยเรียกใช้คำสั่งต่อไปนี้

    gcloud init

  2. เรียกใช้คำสั่งต่อไปนี้เพื่อตั้งค่าปลายทาง API สำหรับบริการ Model Armor

    gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.LOCATION.rep.googleapis.com/"

    แทนที่ LOCATION ด้วยภูมิภาคที่คุณต้องการใช้ Model Armor

กำหนดค่าการป้องกันสำหรับเซิร์ฟเวอร์ MCP ระยะไกลของ Google และ Google Cloud

คุณใช้ การตั้งค่าระดับ Model Armor เพื่อช่วยปกป้องการเรียกใช้เครื่องมือและการตอบกลับของ MCP ได้ การตั้งค่าขั้นต่ำจะกำหนดตัวกรองความปลอดภัยขั้นต่ำ ที่ใช้ในทั้งโปรเจ็กต์ การกำหนดค่านี้จะใช้ชุดตัวกรองที่สอดคล้องกันกับการเรียกใช้เครื่องมือ MCP และการตอบกลับทั้งหมดภายในโปรเจ็กต์

ตั้งค่าระดับต่ำสุดของ Model Armor โดยเปิดใช้การล้างข้อมูล MCP ดูข้อมูลเพิ่มเติมได้ที่กำหนดการตั้งค่า Model Armor Floor

ดูตัวอย่างคำสั่งต่อไปนี้

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

แทนที่ PROJECT_ID ด้วยรหัสโปรเจ็กต์ Google Cloud

โปรดทราบการตั้งค่าต่อไปนี้

  • INSPECT_AND_BLOCK: ประเภทการบังคับใช้ที่ ตรวจสอบเนื้อหาสำหรับเซิร์ฟเวอร์ MCP ของ Google และบล็อกพรอมต์และ คำตอบที่ตรงกับตัวกรอง
  • ENABLED: การตั้งค่าที่เปิดใช้ตัวกรองหรือ การบังคับใช้
  • MEDIUM_AND_ABOVE: ระดับความเชื่อมั่นสำหรับการตั้งค่าตัวกรอง AI ที่มีความรับผิดชอบ - อันตราย คุณสามารถแก้ไขการตั้งค่านี้ได้ แม้ว่าค่าที่ต่ำกว่าอาจส่งผลให้เกิดผลบวกลวงมากขึ้นก็ตาม ดูข้อมูลเพิ่มเติมได้ที่ระดับความเชื่อมั่นของ Model Armor

ปิดใช้การสแกนการรับส่งข้อมูล MCP ด้วย Model Armor

หากต้องการหยุดไม่ให้ Model Armor สแกนการรับส่งข้อมูลไปยังและจากเซิร์ฟเวอร์ Google MCP โดยอัตโนมัติตามการตั้งค่าระดับต่ำสุดของโปรเจ็กต์ ให้เรียกใช้คำสั่งต่อไปนี้

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

แทนที่ PROJECT_ID ด้วยรหัสโปรเจ็กต์ที่อยู่ในระบบคลาวด์ของ Google Model Armor จะไม่ใช้กฎที่กำหนดไว้ในการตั้งค่าราคาพื้นของโปรเจ็กต์นี้กับทราฟิกเซิร์ฟเวอร์ Google MCP โดยอัตโนมัติ

การตั้งค่าชั้นเกราะของโมเดลและการกำหนดค่าทั่วไปอาจส่งผลต่อมากกว่าแค่ MCP เนื่องจาก Model Armor ผสานรวมกับบริการต่างๆ เช่น Vertex AI การเปลี่ยนแปลงใดๆ ที่คุณทําในการตั้งค่าพื้นสามารถส่งผลต่อการสแกนการเข้าชมและลักษณะการทํางานด้านความปลอดภัยในบริการที่ผสานรวมทั้งหมด ไม่ใช่แค่ MCP