本文档介绍了如何查看和更新 Model Armor 下限设置,并提供了一个下限设置违规示例。
楼层设置主要有以下两种用途:
模板一致性:确保新模板的限制至少与下限设置中定义的限制一样严格。模板合规性是在组织和文件夹级层定义的。
内联强制执行:将 Model Armor 保护措施应用于 Gemini 模型和 Google Cloud MCP 服务器。内嵌强制执行在项目级层配置。如果您使用最低限度设置进行内嵌强制执行,则您在项目中创建的任何模板都必须符合这些最低限度设置。
准备工作
在开始之前,请完成以下任务。
获取所需的权限
如需获得管理 Model Armor 下限设置所需的权限,请让您的管理员为您授予 Model Armor 下限设置的 Model Armor Floor Setting Admin (roles/modelarmor.floorSettingsAdmin) IAM 角色。
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
启用 API
您必须先启用 Model Armor API,然后才能使用 Model Armor。
控制台
gcloud
在开始之前,请使用 Google Cloud CLI 和 Model Armor API 按照以下步骤操作:
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
使用 gcloud CLI 设置 API 端点替换项
只有在您将 gcloud CLI 与 Model Armor 搭配使用,并且想要使用默认 us 多区域以外的区域或多区域时,才需要执行此步骤。您必须手动设置 API 端点替换项,以确保 gcloud CLI 正确地将请求路由到 Model Armor 服务。
运行以下命令以使用全球 API 端点:
gcloud config set api_endpoint_overrides/modelarmor "https://modelarmor.googleapis.com/"
下限设置应用
系统始终会应用本地设置。例如,如果下限设置冲突,则资源层次结构中较低级别的设置优先。 同样,项目级下限设置会覆盖冲突的文件夹级下限设置。
下表列出了如何在不同层级应用下限设置:
| 下限设置级别 | 应用 |
|---|---|
| 组织级层 | 适用于组织内的所有内容。 |
| 文件夹级 | 适用于相应特定文件夹中的所有项目。 |
| 项目级 | 仅适用于该特定项目。 |
为了说明在不同级别设置下限设置时,系统如何应用这些设置,请考虑以下示例场景。例如,假设您按如下方式设置了下限设置:
- 文件夹级(不太具体)下限设置:此文件夹中的所有内容都必须启用恶意 URI 过滤条件。
- 项目级(更具体)下限设置:文件夹中的项目必须使用中等置信度的提示注入和越狱检测。
在此场景中,这些设置会产生以下结果:
您在项目中创建的任何模板都必须包含提示注入和越狱检测过滤条件,因为项目级设置始终优先于文件夹级设置。
在其他项目或文件夹中创建的模板不受第一个文件夹中的恶意 URI 过滤条件规则的影响。
楼层设置仅适用于层次结构中的特定级别,除非在组织级别设置,否则它们将适用于整个组织。
模板和下限设置一致性
创建或更新 Model Armor 模板时,Model Armor 会检查模板的配置是否符合下限设置。您无法创建或更新比下限设置宽松的模板。
您可以在组织、文件夹和项目级层设置下限设置。该界面仅在项目级提供,可让您继承组织级或文件夹级设置。如需在组织或文件夹级设置下限设置,您必须使用 API。
模板一致性用于验证模板配置。数据检查使用符合规范的模板中定义的配置在运行时分析提示或回答。下表介绍了模板一致性和数据检查如何应用于模板和下限设置。