En este documento, se proporciona orientación técnica para las agencias federales de EE.UU. y los departamentos del DoD sobre la implementación y el uso de Gemini para el Gobierno en cumplimiento con los requisitos de FedRAMP High y el nivel de impacto 4 (IL4) del DoD. En este documento, se describen los servicios y las funciones que se incluyen en los límites de autorización, así como los pasos para ayudarte a cumplir con tus obligaciones de cumplimiento.
Gemini para el Gobierno usa Assured Workloads para ayudar a cumplir con los requisitos de cumplimiento. Debes implementar todos los recursos de Gemini for Government en una carpeta de Assured Workloads configurada para tu régimen de cumplimiento específico (FedRAMP High o IL4).
Dependencias principales del producto
Gemini para el Gobierno depende de varios servicios deCloud de Confiance by S3NS . En la siguiente tabla, se indica el estado de cumplimiento de cada servicio.
| Servicio deCloud de Confiance by S3NS | Estado de FedRAMP High | Estado de IL4 |
|---|---|---|
Gemini Enterprise |
Autorizado |
Autorizado |
IA generativa en Gemini Enterprise Agent Platform (antes, IA generativa en Vertex AI) |
Autorizado |
Autorizado |
BigQuery |
Autorizado |
Autorizado |
Cloud Storage |
Autorizado |
Autorizado |
Looker (Google Cloud Core) |
Autorizado |
Enviado |
Servicios y funciones autorizados
En la siguiente tabla, se enumeran los servicios y las funciones que puedes usar en Gemini para el Gobierno para las implementaciones de FedRAMP High y el nivel IL4.
| Función | FedRAMP High | IL4 |
|---|---|---|
Autorizado |
Autorizado |
|
Autorizado |
Autorizado |
|
Almacenes de datos autorizados, como Cloud Storage y BigQuery |
Autorizado |
Autorizado |
Autorizado |
Autorizado |
|
Subir documentos desde máquinas locales |
Autorizado |
Autorizado |
Capacidad de los usuarios finales para seleccionar modelos |
Autorizado |
Autorizado |
Autorizado |
Enviado |
|
Creación de agentes sin código con Agent Designer |
Autorizado |
Enviado |
Autorizado |
Enviado |
|
Autorizado |
Enviado |
|
Gemini Notebook Enterprise (no incluye Resumen en audio, Infografía, Presentación con diapositivas ni Resumen en video) |
Autorizado |
Enviado |
Autorizado |
3PAO |
|
Conectores federados de Google Workspace (incluyen Gmail, Google Drive y Calendario de Google) |
Autorizado |
Enviado |
Conectores federados de terceros (como Microsoft Office 365 Government Community Cloud (GCC), Office GCC High y DoD, y Salesforce) |
Autorizado |
Enviado |
Autorizado |
Enviado |
Compatibilidad con modelos
En esta sección, se describe la compatibilidad con los modelos de Google y de terceros.
Compatibilidad con modelos de Google
Solo los modelos de Google que admiten extremos multirregionales de EE.UU., incluidos la mayoría de los modelos de Gemini que están disponibles de forma general, ofrecen compromisos de residencia de datos (DRZ) y pueden satisfacer los requisitos de FedRAMP High y DoD IL4 e IL5 sin necesidad de que configures parámetros adicionales.
Si necesitas compromisos de DRZ, es tu responsabilidad restringir el acceso a los modelos de Google que solo admiten extremos globales. Consulta Cómo restringir el uso de extremos para obtener más información sobre cómo restringir el acceso a estos modelos.
Compatibilidad con modelos de terceros
Cloud de Confiance by S3NS es responsable de mantener las autorizaciones para su infraestructura de procesamiento y los contenedores personalizados, de modo que puedas implementar modelos de terceros para FedRAMP High y DoD IL4 e IL5.
Si bien Google no valida el estado de cumplimiento de las implementaciones de modelos de terceros ni el uso de estos modelos, puedes usar servicios autorizados (como IA generativa en Gemini Enterprise Agent Platform y Gemini Enterprise Agent Platform Inference: Batch and Online) para interactuar con más de 200 modelos de lenguaje grandes (LLM) propios, de terceros y de código abierto disponibles en Model Garden. Es tu responsabilidad garantizar que los modelos de terceros se implementen, configuren y protejan de conformidad con tus requisitos de cumplimiento de FedRAMP y DoD IL4 e IL5. Para obtener más información, consulta la Descripción general de los modelos implementados por el usuario y Cómo controlar el acceso a los modelos de Model Garden.
Compatibilidad con conectores
Los conectores recuperan datos de fuentes de datos de Google o de terceros en Gemini Enterprise. Los dos tipos de conectores disponibles son los conectores federados y los conectores de transferencia.
Los conectores federados recuperan datos de fuentes de datos compatibles de Google o de terceros. Cuando un usuario ejecuta una búsqueda, Gemini Enterprise federa la solicitud a la fuente de datos conectada, recupera los resultados coincidentes en tiempo real y los muestra en la respuesta de la búsqueda. Los datos de la fuente de datos conectada no se conservan en el índice de Gemini Enterprise.
Los conectores de transferencia copian e indexan datos del sistema fuente enCloud de Confiance. Cuando un usuario ejecuta una búsqueda, Gemini Enterprise recupera los resultados de este índice persistente para entregar la respuesta. Los datos ingeridos permanecen en el índice hasta que se quitan o actualizan de forma explícita.
Puedes habilitar y configurar conectores desde la consola de Gemini Enterprise. Para restringir qué fuentes de datos y destinos de salida se permiten, puedes usar restricciones de políticas de la organización.
Compatibilidad con conectores de terceros
Los conectores federados de terceros (disponibles en la DG o la versión preliminar pública) están dentro del alcance de la autorización de FedRAMP High de Google. Está pendiente la autorización de IL5 para los conectores federados que usan Gemini Enterprise.
Compatibilidad con conectores de Google
El conector federado de Google para Google Workspace (que incluye Gmail, Google Drive y el Calendario de Google) está dentro del alcance de la autorización de nivel alto de FedRAMP de Google. La autorización de IL5 está pendiente.
Además, puedes usar los siguientes conectores de transferencia de datos de Google para cumplir con los requisitos de FedRAMP High y IL5:
Para garantizar el cumplimiento, crea una conexión que use extremos regionales y que se encuentre dentro de la misma organización y el mismo límite de los Controles del servicio de VPC.
Para obtener más información sobre los conectores, consulta Introducción a los conectores y los almacenes de datos.
Funciones no autorizadas que debes inhabilitar de forma manual
Los siguientes servicios y funciones no están autorizados para FedRAMP High o IL4. Sin embargo, los paquetes de controles de Assured Workloads no los bloquean y están disponibles en tu proyecto. Como parte de tu evaluación de riesgos, es posible que debas evaluar el uso del servicio en relación con los datos sensibles y los controles de mitigación disponibles. Es posible que debas inhabilitar manualmente las funciones de esta lista en la configuración de tu app de Gemini Enterprise según tu evaluación.
| Agentes y galerías | |
|---|---|
| Fundamentación |
|
| Funciones generativas | |
| Funciones de la IU, el usuario y la sesión | |
| Otras funciones |
Para obtener más información sobre el almacenamiento en caché del contexto implícito, consulta Gemini Enterprise Agent Platform y retención de datos cero.
Funciones no autorizadas que no puedes inhabilitar
Los siguientes servicios y funciones están disponibles en el paquete de controles de Assured Workloads. No puedes inhabilitarlos. Si usas estas funciones, te recomendamos que realices una evaluación de riesgos adecuada antes de otorgar tu autorización para asegurarte de que el uso del servicio sea apropiado para tu implementación de FedRAMP High o IL4. Por ejemplo, puedes evaluar el uso del servicio en relación con la sensibilidad de los datos. También puedes evaluar si tienes a tu disposición controles de mitigación basados en la encriptación de datos para establecer el control exclusivo sobre el acceso a los datos.
| Agentes y galerías |
Para quitar la disponibilidad de este agente, comunícate con nuestro equipo de ventas o con tu representante de Cloud de Confiance . |
|---|---|
| Funciones de Analytics y funciones dependientes | |
| Conectores y almacenes de datos |
|
| Funciones de la IU, el usuario y la sesión | |
| Otras funciones |
Implementa tu entorno
Sigue estos pasos para obtener ayuda con la implementación de un entorno que cumpla con tus obligaciones de cumplimiento:
- Implementa Assured Workloads:
- Crea una carpeta de Assured Workloads que use el Límite de datos para FedRAMP High o el Límite de datos para IL4.
- Crea tu proyecto Cloud de Confiance dentro de esta carpeta.
- Verifica que todos los usuarios y las cuentas de servicio tengan los permisos necesarios de Identity and Access Management (IAM).
- Configura tu red de FedRAMP High o IL4. Para obtener más información, consulta Configura la red para FedRAMP y DoD enCloud de Confiance.
- Crea una app de Gemini Enterprise. Selecciona US Multi-region como la ubicación. La política de residencia de datos de Assured Workloads aplica esta opción.
Conéctate a una fuente de datos de Google ubicada dentro de tu carpeta de Assured Workloads. Los almacenes de datos autorizados para FedRAMP High y el nivel IL4 son los buckets de Cloud Storage y los conjuntos de datos de BigQuery.
Configura las funciones de cumplimiento autorizadas.
Desactiva las funciones no autorizadas que se describen en Funciones no autorizadas que debes inhabilitar manualmente.
Capacita a tu personal para que no use funciones no autorizadas que no puedas inhabilitar.
Desactiva las funciones no autorizadas
Completa las tareas de esta sección para desactivar las funciones no autorizadas que puedes inhabilitar manualmente.
Inhabilita la galería de instrucciones
Completa esta tarea para cada app que implementes en Gemini Enterprise.
Asegúrate de tener uno de los siguientes roles:
- Administrador de Discovery Engine (
roles/discoveryengine.admin) - Administrador de Gemini Enterprise (
roles/discoveryengine.agentspaceAdmin) Una función personalizada con el permiso
discoveryengine.engines.update
Console
- En la consola de Cloud de Confiance , ve a la página Apps con Gemini Enterprise.
Ve a Apps.
- Selecciona la app.
- En el menú de navegación, haz clic en Configuraciones y, luego, selecciona la pestaña Administración de funciones.
- Desactiva Habilitar la galería de instrucciones.
- Haz clic en Guardar.
REST
Para actualizar el mapa de control de funciones de tu app, usa el método engines.patch en el extremo de API de discoveryengine.googleapis.com.
Establece la clave prompt-gallery en FEATURE_STATE_OFF en la configuraciónfeatures de tu motor.
Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
PROJECT_ID: Es el ID del proyecto.APP_ID: Es el ID de tu app.
Método HTTP y URL:
PATCH https://discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID?updateMask=features
Cuerpo JSON de la solicitud:
{
"features": {
"prompt-gallery": "FEATURE_STATE_OFF"
}
}
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{
"name": "projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID",
"features": {
"prompt-gallery": "FEATURE_STATE_OFF"
}
}
Cómo desactivar la fundamentación con Google Maps Platform
Para desactivar la fundamentación con Google Maps Platform en todas las solicitudes, puedes inhabilitar la API de Maps Grounding (mapsgrounding.googleapis.com) con uno de los siguientes métodos:
En la página APIs y servicios de la consola, busca la API de Map Grounding (
mapsgrounding.googleapis.com) y selecciona Inhabilitar API. Para obtener más información, consulta Habilita e inhabilita servicios.En Google Cloud CLI, ejecuta lo siguiente:
gcloud services disable mapsgrounding.googleapis.com
Cómo desactivar la fundamentación con la Búsqueda de Google
Para desactivar la fundamentación con la Búsqueda de Google en todas las solicitudes, establece la restricción booleana de la política de la organización constraints/vertexai.disableGenAIGoogleSearchGrounding en true a nivel de la carpeta de Assured Workloads. Para obtener más información, consulta Actualiza políticas con reglas booleanas.
Desactiva la fundamentación con las cargas de Google Drive (solo para IL4)
Esta sección solo se aplica a los clientes del IL4 del DoD.
La fundamentación con Google Drive solo se habilita cuando conectas un almacén de datos de Google Drive a tu app. Para inhabilitar la fundamentación con las cargas de Google Drive, completa los siguientes pasos:
Asegúrate de que no haya almacenes de datos de Google Drive configurados en tus apps de Gemini Enterprise. Si una app ya está conectada a un almacén de datos de Google Drive, quítala de la configuración de la app en la consola o borra el almacén de datos con el método
dataStores.deleteen la API de Discovery Engine.Inhabilita las capacidades de uso compartido de datos de Workspace en la Consola del administrador de Google o inhabilita las funciones inteligentes y la personalización en Google Workspace para impedir que el conector acceda a los documentos de los usuarios en Google Drive.
Desactiva la fundamentación con las cargas de Microsoft OneDrive (solo para IL4)
Esta sección solo se aplica a los clientes del IL4 del DoD.
La fundamentación con Microsoft OneDrive solo se habilita cuando conectas un almacén de datos de Microsoft OneDrive a tu app. Para inhabilitar la fundamentación con las cargas de Microsoft OneDrive, completa los siguientes pasos:
- Asegúrate de que no haya almacenes de datos de Microsoft OneDrive configurados en tus apps de Gemini Enterprise. Si una app ya está conectada a un almacén de datos de Microsoft OneDrive, quítala de la configuración de la app en la consola o borra el almacén de datos con el método
dataStores.deleteen la API de Discovery Engine. - Para bloquear el acceso del conector, revoca las credenciales o borra el ID de cliente y las credenciales de la aplicación OAuth 2.0 registrada en Microsoft Entra ID (Azure AD) que se usan para la conectividad de Microsoft OneDrive.
Cómo desactivar Imagen y Veo
Para desactivar la generación de imágenes con Imagen y la generación de videos con Veo, completa los siguientes pasos:
- Establece la restricción de la lista de políticas de la organización
constraints/vertexai.allowedModelsoconstraints/vertexai.allowedGenAIModelsa nivel de la carpeta o la organización para rechazar los modelosimagenyveo(por ejemplo,publishers/google/models/imagen-4.0-ultra-generate-001) o para permitir solo los modelos aprobados. Para obtener más información, consulta Cómo controlar el acceso a los modelos de Model Garden. Para restringir el acceso a la predicción en los modelos de Imagen o Veo, configura una política de denegación de IAM que deniegue el permiso de IAM
aiplatform.endpoints.predicten la ruta de acceso al recurso del modelo. La ruta de acceso al recurso del modelo esprojects/PROJECT_ID/locations/LOCATION/publishers/google/models/MODEL_NAME.Reemplaza lo siguiente:
- PROJECT_ID: Es el ID del proyecto.
- LOCATION: La ubicación de la app
- MODEL_NAME: Es el nombre del modelo que se permitirá o se rechazará.
Cómo desactivar los eventos del usuario para las apps de Gemini Enterprise
Los eventos del usuario se envían a través de los rastreadores de eventos del cliente o se importan de forma masiva. Para inhabilitar la recopilación de eventos de usuario, completa una de las siguientes acciones:
Cuando configures el widget de búsqueda para tu aplicación, inhabilita el registro de eventos estableciendo la propiedad
disableUserEventsCollectionentruedentro del espacio de nombres de configuraciónuiSettings. Por ejemplo:"uiSettings": { "disableUserEventsCollection": true }No llames a los extremos de la inyección de eventos (específicamente, el método
userEvents.collecty el métodouserEvents.write) y asegúrate de que las secuencias de comandos de píxeles de búsqueda (comov1beta_event.js) no estén activas en las páginas del cliente.Actualiza el parámetro de configuración a nivel de la aplicación de la siguiente manera:
- En la consola de Cloud de Confiance , ve a la página Apps con Gemini Enterprise.
Ve a Apps.
- Selecciona la app.
- En el menú de navegación, haz clic en Configuraciones.
- Desactiva Habilitar la recopilación de eventos de usuario.
- Haz clic en Guardar.
Cómo desactivar la personalización y la memoria en Gemini Enterprise
Completa esta tarea para cada app que implementes en Gemini Enterprise.
Asegúrate de tener uno de los siguientes roles:
- Administrador de Discovery Engine (
roles/discoveryengine.admin) - Administrador de Gemini Enterprise (
roles/discoveryengine.agentspaceAdmin) Una función personalizada con el permiso
discoveryengine.engines.update
Console
Para obtener instrucciones, consulta Cómo desactivar la personalización y la memoria.
REST
Para actualizar el mapa de control de funciones de tu app, usa el método engines.patch en el extremo de API de discoveryengine.googleapis.com.
Establece las claves personalization-memory y personalization-suggested-highlights en FEATURE_STATE_OFF en la configuraciónfeatures de tu motor.
Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
PROJECT_ID: Es el ID del proyecto.APP_ID: Es el ID de tu app.
Método HTTP y URL:
PATCH https://discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID?updateMask=features
Cuerpo JSON de la solicitud:
{
"features": {
"personalization-memory": "FEATURE_STATE_OFF",
"personalization-suggested-highlights": "FEATURE_STATE_OFF"
}
}
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{
"name": "projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID",
"features": {
"prompt-gallery": "FEATURE_STATE_OFF",
"personalization-memory": "FEATURE_STATE_OFF",
"personalization-suggested-highlights": "FEATURE_STATE_OFF"
}
}
Desactiva el Gráfico de conocimiento privado
Para desactivar el Gráfico de conocimiento privado, puedes usar la consola o la API.
Asegúrate de tener uno de los siguientes roles:
- Administrador de Discovery Engine (
roles/discoveryengine.admin) - Administrador de Gemini Enterprise (
roles/discoveryengine.agentspaceAdmin) Una función personalizada con el permiso
discoveryengine.engines.update
Console
Para obtener instrucciones, consulta Administra la configuración del Gráfico de conocimiento.
REST
Para actualizar la configuración de tu app, usa el método engines.patch en el extremo de API de discoveryengine.googleapis.com.
Establece enablePrivateKnowledgeGraph y enableCloudKnowledgeGraph en false dentro del parámetro knowledgeGraphConfig.
Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
PROJECT_ID: Es el ID del proyecto.APP_ID: Es el ID de tu app.
Método HTTP y URL:
PATCH https://discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID?updateMask=knowledgeGraphConfig
Cuerpo JSON de la solicitud:
{
"knowledgeGraphConfig": {
"enableCloudKnowledgeGraph": false,
"enablePrivateKnowledgeGraph": false
}
}
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{
"name": "projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID",
"knowledgeGraphConfig": {
"enableCloudKnowledgeGraph": false,
"enablePrivateKnowledgeGraph": false
}
}
Desactiva Model Armor (solo para IL4)
Esta sección solo se aplica a los clientes del IL4 del DoD.
Para desactivar Model Armor en entornos de IL4 del DOD, quita sus plantillas de tus apps y, luego, inhabilita la API.
Para quitar las plantillas, consulta Cómo quitar las plantillas de Model Armor de una app de Gemini Enterprise.
Para inhabilitar la API de Model Armor (modelarmor.googleapis.com), usa uno de los siguientes métodos:
En la página APIs y servicios de la consola, busca API de Model Armor (
modelarmor.googleapis.com) y selecciona Inhabilitar API. Para obtener más información, consulta Habilita e inhabilita servicios.En Google Cloud CLI, ejecuta lo siguiente:
gcloud services disable modelarmor.googleapis.com
Desactiva el almacenamiento en caché de contexto implícito
Para desactivar el almacenamiento en caché del contexto implícito, consulta Cómo habilitar y deshabilitar el almacenamiento en caché de datos.
Cómo desactivar Gemini Notebook Enterprise (solo para IL4 y IL5)
Esta sección solo se aplica a los clientes de IL4 y IL5 del DoD.
Completa esta tarea para cada app que implementes en Gemini Enterprise.
Asegúrate de tener uno de los siguientes roles:
- Administrador de Discovery Engine (
roles/discoveryengine.admin) - Administrador de Gemini Enterprise (
roles/discoveryengine.agentspaceAdmin) Una función personalizada con el permiso
discoveryengine.engines.update
Console
- En la consola de Cloud de Confiance , ve a la página Apps con Gemini Enterprise.
Ve a Apps.
- Selecciona la app.
- En el menú de navegación, haz clic en Configuraciones y, luego, selecciona la pestaña Administración de funciones.
- Desactiva Notebook.
- Haz clic en Guardar.
REST
Para actualizar el mapa de control de funciones de tu app, usa el método engines.patch en el extremo de API de discoveryengine.googleapis.com. Establece la clave notebook-lm en FEATURE_STATE_OFF en la configuraciónfeatures de tu motor.
Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
PROJECT_ID: Es el ID del proyecto.APP_ID: Es el ID de tu app.
Método HTTP y URL:
PATCH https://discoveryengine.googleapis.com/v1/projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID?updateMask=features
Cuerpo JSON de la solicitud:
{
"features": {
"notebook-lm": "FEATURE_STATE_OFF"
}
}
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{
"name": "projects/PROJECT_ID/locations/global/collections/default_collection/engines/APP_ID",
"features": {
"prompt-gallery": "FEATURE_STATE_OFF",
"notebook-lm": "FEATURE_STATE_OFF"
}
}
Cómo quitar el acceso a Gemini Notebook Enterprise independiente
Para quitar el acceso a Gemini Notebook Enterprise independiente (https://notebooklm.cloud.google.com/), revoca los siguientes roles de IAM de todos los usuarios y grupos:
- Usuario de Cloud NotebookLM (
roles/discoveryengine.notebookLmUser) - Administrador de Cloud NotebookLM (
roles/discoveryengine.notebookLmOwner)
Si deseas obtener instrucciones para revocar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
De manera opcional, si tu organización compró una suscripción independiente a Gemini Notebook Enterprise (en lugar de una suscripción a Gemini Enterprise), desactiva la renovación automática:
En la consola de Cloud de Confiance , ve a la página Gemini Enterprise > Administrar suscripciones.
Haz clic en el nombre de tu suscripción independiente.
Haz clic en Editar.
Desmarca la casilla de verificación Renovar automáticamente la suscripción.
Haz clic en Enviar.