Sécurisation de votre assistant
IBM s'est engagée à fournir à ses clients et partenaires des solutions de confidentialité des données ainsi que de sécurité et de gouvernance.
Avis
Il incombe au client de veiller à sa propre conformité aux différentes lois et réglementations, y compris au Règlement Général sur la Protection des Données (RGPD) de l'Union européenne.
Les clients sont seuls responsables de l'obtention de conseils auprès de conseillers juridiques compétents afin d'identifier et d'interpréter les lois et réglementations pertinentes qui peuvent affecter les activités des clients et toute action que les clients doivent prendre pour se conformer à ces lois et réglementations.
Les produits, services et autres fonctionnalités décrits dans le présent document peuvent avoir une disponibilité limitée et ne sont pas adaptés à toutes les situations client. IBM ne fournit pas de conseils juridiques, comptables ou d'audit, et ne déclare ni ne garantit que ses services ou produits permettent d'assurer la conformité à toute loi ou réglementation.
Si vous devez demander la prise en charge du RGPD pour les ressources IBM Cloud® Watson:
- Dans l'Union européenne, voir Demander une assistance pour les ressources IBM Cloud Watson créées dans l'Union européenne.
- En dehors de l'Union européenne, voir Demande de soutien pour les ressources en dehors de l'Union européenne.
Vous pouvez sécuriser les données de l'assistant utilisateur lors de l'interaction avec le code exécuté par le serveur en configurant des certificats Secure Sockets Layer ou Transport Layer Security (SSL/TLS) dans votre assistant. Pour plus d'informations, voir Configuration des certificats de sécurité.
Règlement général sur la protection des données (RGPD) de l'Union Européenne
IBM s'engage à fournir à ses clients et partenaires des solutions innovantes en matière de confidentialité des données, de sécurité et de gouvernance pour les aider à se mettre en conformité avec le GDPR.
Pour en savoir plus sur la préparation d' IBM à la GDPR et sur nos capacités et offres GDPR pour vous aider dans votre démarche de conformité, consultez IBM Cloud GDPR EU Compliance.
Health Insurance Portability and Accountability Act (HIPAA)
Le support HIPAA (Health Insurance Portability and Accountability Act) est disponible pour les plans Enterprise hébergés sur les sites de Washington, DC ou Dallas. Pour plus d'informations, voir Activation de l'assistance HIPAA pour votre compte.
N'ajoutez pas de renseignements personnels sur la santé aux données d'apprentissage (entités et intentions, y compris les exemples utilisateur) que vous créez. En particulier, veillez à supprimer tout renseignement personnel sur la santé des fichiers contenant de véritables énoncés utilisateur que vous téléchargez pour rechercher des recommandations d’intention ou d’exemple utilisateur d’intention.
Configuration des certificats de sécurité
Vous pouvez configurer des certificats de sécurité dans votre assistant afin de garantir une communication sécurisée, la protection des données et la confidentialité dans diverses applications. En établissant la confiance et en vérifiant l'identité
des parties qui communiquent, les certificats de sécurité contribuent à maintenir la confidentialité, l'intégrité et la disponibilité des informations numériques. Vous pouvez charger et télécharger des certificats, remplacer d'anciens certificats
et supprimer les certificats de votre assistant en utilisant la section Security certificates (SSL/TLS).
L'assistant prend en charge TLS 1.2 et TLS 1.3, TLS 1.3 étant la version par défaut. Si le service ne prend pas en charge les versions TLS 1.3 ou 1.2, demandez à l'administrateur de ce service de prendre en charge l'une de ces versions TLS.
Lorsque votre assistant se connecte à une URL spécifiée par l'utilisateur via des extensions personnalisées, des compétences conversationnelles ou des webhooks, il doit vérifier l'identité des services afin d'empêcher tout accès non autorisé et d'éliminer les risques de sécurité. Si l' URL spécifiée par l'utilisateur utilise le protocole Hypertext Transfer Protocol Secure HTTPS, votre assistant vérifie l'identité du service sécurisé de trois façons.
Table 1. Possibilities of identifying secure service explique les trois façons dont l'assistant peut vérifier l'identité du service sécurisé lorsqu'il est dirigé vers un service HTTPS.
| Description | Exigences | Vérificateur de certificat | Niveau de sécurité | Remarques |
|---|---|---|---|---|
| Votre assistant dispose du certificat SSL pour le service qui l'appelle. | Vous fournissez à l'assistant le certificat SSL pour le service. | L'assistant vérifie directement l'identité. | Le plus sûr | Cette méthode est sûre même si le certificat SSL est auto-signé, car la vérification de la signature n'est pas nécessaire lorsque l'assistant possède déjà le certificat. |
| Votre assistant dispose du certificat SSL d'une autorité de certification qui a signé le certificat du service qu'il appelle. | Vous fournissez à l'assistant le certificat SSL de l'autorité de certification, et le certificat SSL du service doit être signé par cette autorité de certification. | L'assistant vérifie l'authenticité d'un service par l'intermédiaire de l'autorité de certification. Il sait qu'il doit faire confiance à l'autorité de certification parce que vous lui avez fourni le certificat. | Extrêmement sûr lorsque l'autorité de certification est extrêmement sûre | Cette approche fonctionne avec des autorités de certification privées telles que celles que les entreprises établissent pour un usage interne. |
| Le service dispose d'un certificat SSL signé par une autorité de certification publique de confiance. | Vous ne devez pas fournir de certificat SSL à l'assistant, mais le certificat SSL du service doit être signé par une autorité publique de confiance. | L'assistant vérifie l'authenticité d'un service à l'aide de l'autorité de certification publique de confiance. | Extrêmement sûr | Les autorités de certification publiquement reconnues vérifient avec diligence la propriété de la clé privée avant de signer un certificat. |
Quelques exemples d'options de configuration des certificats de sécurité sont présentés, qui vous permettront d'obtenir un équilibre optimal entre sécurité et commodité pour un assistant disposant de peu de détails de connexion. Pour plus d'informations, voir Méthodes de choix de l'option Certificats de sécurité.
Table 2. Security certificates configuration option fournit des informations sur les options de configuration des certificats de sécurité possibles dans votre assistant et leur explication.
| Option de configuration des certificats de sécurité | Description | Connectivité | Utilisation | Prise en charge des options de téléchargement |
|---|---|---|---|---|
Trust uploaded certificates and any certificates signed by a trusted authority |
Votre assistant peut se connecter à n'importe quel service :
|
|
Utilisé couramment par tous les assistants. | Oui |
Trust uploaded certificates |
Votre assistant peut se connecter à n'importe quel service avec un certificat téléchargé (soit le certificat de ce service, soit le certificat de son autorité de certification). Il ne peut se connecter à aucun autre service sécurisé. |
|
Moins d'utilisation | Oui |
Trust all certificates, operation insecure (Not recommended) |
Votre assistant peut se connecter à n'importe quel service et n'est pas recommandé en raison du manque de protection contre les services imposteurs. |
Option raisonnable
|
Option par défaut pour les anciens et les nouveaux assistants. | Non |
Téléchargement de certificats de sécurité
Avant de commencer
- Veillez à ce que vos fichiers soient au format PEM avec une taille maximale de 500 KB.
- Si vous avez plusieurs fichiers, fusionnez-les en un seul fichier.
Pour télécharger des certificats auto-signés ou des certificats d'une autorité de confiance dans votre assistant :
-
Allez dans Home > Paramètres de l'assistant.
-
Dans la section Certificats de sécurité (SSL/TLS), sélectionnez
Trust uploaded certificates and any certificates signed by a trusted authorityouTrust uploaded certificatesselon vos besoins. -
Cliquez sur
Upload. -
Dans la boîte de dialogue
Upload certificate, ajoutez vos certificats. Vous pouvez faire glisser ou sélectionner le fichier de certificat dans votre dossier. -
Cliquez sur
Upload. Vous pouvez voir le messageSecure socket layer connected.
Remplacement des certificats de sécurité existants
Pour remplacer les certificats existants par les nouveaux dans votre assistant :
-
Allez dans Home > Paramètres de l'assistant.
-
Dans la section Certificats de sécurité (SSL/TLS), cliquez sur
Upload. -
Dans la boîte de dialogue
Upload certificate, ajoutez vos nouveaux certificats. Vous pouvez faire glisser ou télécharger le fichier de certificat.Cette option supprime ou écrase les certificats existants.
-
Cliquez sur
Upload.
Téléchargement des certificats de sécurité
Pour visualiser les certificats existants dans votre assistant :
-
Allez dans Home > Paramètres de l'assistant.
-
Dans la section Certificats de sécurité (SSL/TLS), cliquez sur
Download. -
Vous pouvez maintenant ouvrir le fichier téléchargé et voir les certificats existants.

Modifier les certificats de sécurité existants
Pour modifier les certificats existants dans votre assistant :
- Téléchargez les certificats de sécurité comme décrit dans Downloading the Security certificates.
- Ajouter ou supprimer des certificats dans le fichier existant.
- Remplacez le fichier PEM existant par le fichier modifié comme décrit dans Remplacement des certificats de sécurité existants.
Suppression des certificats de sécurité existants
Pour supprimer les certificats existants dans votre assistant :
- Allez dans Home > Paramètres de l'assistant.
- Dans la section Certificats de sécurité (SSL/TLS), cliquez sur
Delete. - Dans la boîte de dialogue Supprimer le certificat, sélectionnez
I acknowledge that I read and understand this warning. - Cliquez sur
Yes.
L'option sélectionnée pointe automatiquement vers Trust all certificates, operation insecure (Not recommended).
Résiliation de l'utilisation des données de journal
IBM utilise les données de connexion (les données du plan d'entreprise sont exclues) pour tirer des enseignements et améliorer en permanence le produit watsonx Assistant Les données de journal ne sont ni partagées ni rendues publiques.
Pour empêcher IBM d'utiliser vos données de journal pour améliorer le service général, effectuez l'une des tâches suivantes.
-
Si vous utilisez une application personnalisée, pour chaque demande API
/message, définissez le paramètre d'en-têteX-Watson-Learning-Opt-Outsurtrue.Pour plus d'informations, voir Collecte de données.
-
Si vous utilisez l'intégration du chat en ligne, ajoutez le paramètre
learningOptOutau script que vous intégrez à votre page web, et définissez-le àtrue.Pour plus d'informations, voir Configuration.
Etiquetage et suppression de données dans watsonx Assistant
N'ajoutez pas de données personnelles aux données d'apprentissage (actions et étapes, y compris les exemples d'utilisateurs) que vous créez. Veillez notamment à supprimer toute information personnelle identifiable des fichiers contenant des paroles d'utilisateurs réels que vous téléchargez afin d'extraire des recommandations d'exemples d'utilisateurs.
Les fonctionnalités expérimentales et bêta ne sont pas destinées à être utilisées dans un environnement de production et ne sont donc pas garanties pour fonctionner comme prévu lors de l'étiquetage et de la suppression de données. Les fonctions expérimentales et bêta ne peuvent pas être utilisées pour mettre en œuvre une solution qui nécessite l'étiquetage et la suppression de données.
Si vous devez supprimer les données du message d'un client d'une instance watsonx Assistant, vous pouvez utiliser l'identifiant du client si vous associez le message à un identifiant de client lorsque le message est envoyé à watsonx Assistant.
La suppression des données du message doit être un évènement occasionnel, uniquement pour les ID clients individuels. Pour désactiver les journaux d'analyse, vous pouvez passer à un plan Entreprise avec isolation des données.
-
L'aperçu de l'assistant et l'intégration Facebook automatique ne prennent pas en charge l'étiquetage ou la suppression des données en fonction de l'ID client et ne peuvent pas être utilisés dans une solution qui doit prendre en charge la possibilité de supprimer des données en fonction de l'ID client.
-
Pour Intercom,
customer_idest le préfixeuser_idavec un préfixeintercom_. La propriété Intercomuser_idcorrespond à l'attributidde l'objet messageauthordans le modèle de conversation qui est défini par Intercom.- Pour obtenir l'ID, ouvrez le canal à partir d'un navigateur Web. Ouvrez les outils de développement Web pour afficher la console. Recherchez
author.
L'ID client complet se présente comme suit :
customer_id=intercom_5c499e5535ddf5c7fa2d72b3. - Pour obtenir l'ID, ouvrez le canal à partir d'un navigateur Web. Ouvrez les outils de développement Web pour afficher la console. Recherchez
-
Pour Slack,
customer_idcorrespond àuser_idavec un préfixeslack_. La propriétéuser_idest une concaténation de l'ID d'équipe, par exemple,T09LVDR7Y, et de l'ID de membre de l'utilisateur, par exemple,W4F8K9JNF. Par exemple,T09LVDR7YW4F8K9JNF.- Pour obtenir l'ID d'équipe, ouvrez le canal à partir d'un navigateur Web. Ouvrez les outils de développement Web pour afficher la console. Recherchez
[BOOT] Initial team ID. - Vous pouvez copier l'ID de membre à partir du profil Slack de l'utilisateur.
- Pour obtenir les ID à l'aide d'un programme, utilisez l'API Slack. Pour plus d'informations, voir Présentation. L'ID client complet se présente comme suit :
customer_id=slack_T09LVDR7YW4F8K9JNF.
- Pour obtenir l'ID d'équipe, ouvrez le canal à partir d'un navigateur Web. Ouvrez les outils de développement Web pour afficher la console. Recherchez
-
Pour l'intégration de discussion Web, le service prend l'attribut
user_idqui est transmis et l'ajoute en tant que valeur de paramètrecustomer_idà l'en-têteX-Watson-Metadataavec chaque demande.
Avant de commencer
Pour pouvoir supprimer les données de message associées à un utilisateur spécifique, vous devez d'abord associer tous les messages à un ID client unique pour chaque utilisateur. Pour spécifier l'identifiant du client pour tous les messages envoyés avec l'API /message, incluez la propriété X-Watson-Metadata: customer_id dans votre en-tête. Exemple :
curl -X POST -u "apikey:3Df... ...Y7Pc9"
--header
'Content-Type: application/json'
'X-Watson-Metadata: customer_id=abc'
--data
'{"input":{"text":"hello"}}'
'{url}/v2/assistants/{assistant_id}/sessions/{session_id}/message?version=2019-02-28'
où {url} est l'URL de votre instance. Pour plus d'informations, voir Noeud final de service.
La chaîne customer_id ne peut pas inclure le point-virgule (;) ni le signe égal (=). Vous devez vous assurer que chaque propriété customer ID est unique parmi vos clients.
Seule la première valeur ID client transmise dans l'en-tête X-Watson-Metadata est utilisée comme chaîne customer_id pour le journal des messages. Cette valeur ID client peut être
supprimée avec les appels d'API DELETE /user_data v1.
Si vous ajoutez la fonction de recherche à un assistant, l'entrée utilisateur soumise à cet assistant est transmise au service Discovery en tant que requête de recherche. Si l'intégration de watsonx Assistant fournit un ID client, l'en-tête
de la demande d'API /message obtenue inclut cet ID client, lequel est transmis à la demande d'API /query de Discovery.
Pour supprimer les données de requête associées à un client spécifique, vous devez envoyer une demande de suppression distincte directement à l'instance de service Discovery liée à votre assistant. Pour plus d'informations, voir Discovery sécurité des informations.
Interroger les données des utilisateurs
Utilisez le paramètre /logs de la méthode v1 filter pour rechercher des données utilisateur spécifiques dans le journal des applications. Par exemple, pour rechercher des données spécifiques d'un ID client (customer_id)
correspondant au meilleur client (my_best_customer), la requête peut être :
curl -X GET -u "apikey:3Df... ...Y7Pc9" \
"{url}/v2/assistants/{assistant_id}/logs?version=2020-04-01&filter=customer_id::my_best_customer"
où {url} est l'URL de votre instance. Pour plus d'informations, voir Noeud final de service.
Pour plus d'informations, voir Filter query reference.
Suppression de données
Pour supprimer toutes les données du journal des messages associées à un utilisateur spécifique que votre assistant pourrait stocker, utilisez la méthode de l'API DELETE /user_data v1. Spécifiez l'ID client de l'utilisateur en
transmettant le paramètre customer_id avec la demande.
Seules les données qui ont été ajoutées en utilisant le point de terminaison de l'API POST /message avec un identifiant de client associé peuvent être supprimées avec cette méthode de suppression. Les données ajoutées par d'autres
méthodes ne peuvent pas être supprimées en fonction de l'ID client. Par exemple, les entités et les intentions issues des conversations avec les clients ne peuvent pas être supprimées de cette manière. Les données personnelles ne sont pas
prises en charge pour ces méthodes.
IMPORTANT La spécification d'un customer_id supprime tous les messages contenant ce customer_id, reçus avant la demande de suppression, dans l'ensemble de votre instance watsonx Assistant,
et pas seulement dans une compétence.
Par exemple, pour supprimer des données de message utilisateur associées à l'ID client abc de votre instance watsonx Assistant, envoyez la commande cURL suivante:
curl -X DELETE -u "apikey:3Df... ...Y7Pc9" \
"{url}/v2/user_data?customer_id=abc&version=2020-04-01"
où {url} est l'URL de votre instance. Pour plus d'informations, voir Noeud final de service.
Un objet JSON vide {} est renvoyé.
Pour plus d'informations, reportez-vous à la documentation de référence de l'API.
Note : Les demandes de suppression sont traitées par lots et peuvent prendre jusqu'à 24 heures.
Données d'utilisation de la discussion Web
La discussion Web watsonx Assistant envoie des données d'utilisation limitée au service Amplitude. Lorsqu'un utilisateur interagit avec le widget de discussion Web, nous suivons les fonctions utilisées et les événements tels que le nombre d'ouvertures du widget et le nombre d'utilisateurs qui commencent des conversations. Ces informations ne comprennent pas les données relatives à l'entraînement de l'assistant ni le contenu des interactions de discussion.
Les informations envoyées à Amplitude ne sont pas du Contenu tel que défini dans le Contrat de Service Cloud (CSA). Il s'agit des informations d'utilisation du compte décrites dans la section 9.d de la zone de mémoire commune et traitées comme décrit dans la Déclaration de confidentialité d'IBM. L'objectif de cette collecte d'informations est limité à l'établissement de statistiques sur l'utilisation et l'efficacité du chat en ligne et à l'apport d'améliorations.
Nœuds finaux de réseau privé
Plus
Vous pouvez configurer un réseau privé pour les instances watsonx Assistant qui font partie d'un plan de service Plus ou entreprise. Un réseau privé empêche le transfert de données sur l'internet public et garantit une plus grande isolation des données.
Les noeuds finaux de réseau privé prennent en charge les services de routage sur le réseau privé d'IBM Cloud au lieu du réseau public. Un noeud final de réseau privé fournit une adresse IP unique qui est accessible sans connexion VPN.
Pour plus d'informations, voir Noeuds finaux de réseau public et privé.
Les intégrations fournies avec le produit nécessitent des points d'extrémité sur l'internet public. Par conséquent, toutes les intégrations intégrées pour votre assistant ont des noeuds finaux publics.