Protezione del tuo assistente

IBM si impegna a offrire ai nostri clienti e partner soluzioni innovative per la privacy, la sicurezza e la governance dei dati.

Avviso

I clienti sono tenuti a garantire la propria conformità alle varie leggi e normative, compreso il Regolamento generale sulla protezione dei dati (GDPR) dell'Unione Europea.

I clienti sono gli unici responsabili di ottenere consulenza da un legale competente per identificare e interpretare le leggi e i regolamenti pertinenti che possono influire sull'attività dei clienti e le azioni che i clienti devono intraprendere per conformarsi a tali leggi e regolamenti.

I prodotti, i servizi e altre funzionalità qui descritti possono avere una disponibilità limitata e non sono adatti a tutte le situazioni del client. IBM non fornisce consulenza legale, contabile o di revisione, né dichiara o garantisce che i suoi servizi o prodotti possano garantire la conformità a qualsiasi legge o regolamento.

Se devi richiedere il supporto GDPR per le risorse IBM Cloud® Watson:

È possibile proteggere i dati dell'assistente utente quando interagiscono con il codice eseguito dal server configurando i certificati Secure Sockets Layer o Transport Layer Security (SSL/TLS) nell'assistente. Per ulteriori informazioni, vedere Configurazione dei certificati di sicurezza.

Regolamento generale sulla protezione dei dati (GDPR) dell'Unione Europea

IBM si impegna a fornire ai propri clienti e partner soluzioni innovative per la privacy, la sicurezza e la governance dei dati, per assisterli nel loro percorso verso la conformità al GDPR.

Per saperne di più sul percorso di preparazione al GDPR di IBM e sulle nostre capacità e offerte GDPR per supportare il vostro percorso di conformità, visitate IBM Cloud GDPR EU Compliance.

HIPAA (Health Insurance Portability and Accountability Act)

Il supporto US Health Insurance Portability and Accountability Act (HIPAA) è disponibile per i piani Enterprise ospitati nelle sedi di Washington, DC o Dallas. Per ulteriori informazioni, vedi Abilitazione del supporto HIPAA per il tuo account.

Non aggiungere informazioni sanitarie personali (PHI) ai dati di apprendimento (entità e intenti, inclusi gli esempi utente) che hai creato. In particolare, assicurati di rimuovere qualsiasi PHI dai file che contengono le espressioni utente reali che hai caricato per ricavare i consigli utente di esempio.

Configurazione dei certificati di sicurezza

È possibile configurare i certificati di sicurezza nell'assistente per garantire la sicurezza delle comunicazioni, la protezione dei dati e la privacy nelle varie applicazioni. Stabilendo la fiducia e verificando l'identità delle parti comunicanti, i certificati di sicurezza contribuiscono a mantenere la riservatezza, l'integrità e la disponibilità delle informazioni digitali. È possibile caricare e scaricare i certificati, sostituire i vecchi certificati ed eliminare quelli presenti nell'assistente utilizzando la sezione Security certificates (SSL/TLS).

L'assistente supporta TLS 1.2 e TLS 1.3, dove TLS 1.3 è la versione predefinita. Se il servizio non supporta le versioni TLS 1.3 o 1.2, chiedere all'amministratore del servizio di fornire il supporto per una di queste versioni TLS.

Quando l'assistente si connette a un URL specificato dall'utente tramite estensioni personalizzate, abilità conversazionali o webhook, deve verificare l'identità dei servizi per evitare accessi non autorizzati ed eliminare i rischi per la sicurezza. Se l' URL specificato dall'utente utilizza il protocollo Hypertext Transfer Protocol Secure HTTPS ), l'assistente verifica l'identità del servizio sicuro in tre modi.

Table 1. Possibilities of identifying secure service spiega i tre modi in cui l'assistente può verificare l'identità del servizio sicuro quando viene indirizzato a un servizio HTTPS.

Possibilità di identificare un servizio sicuro
Descrizione Requisiti Verificatore di certificati Livello di sicurezza Note
L'assistente dispone del certificato SSL per il servizio che sta chiamando. L'utente fornisce all'assistente il certificato SSL per il servizio. L'assistente verifica direttamente l'identità. Il più sicuro Questo è sicuro anche se il certificato SSL è autofirmato, perché la verifica della firma non è necessaria quando l'assistente possiede già il certificato.
L'assistente dispone del certificato SSL di un'autorità di certificazione che ha firmato il certificato del servizio che sta chiamando. L'utente fornisce all'assistente il certificato SSL dell'autorità di certificazione e il certificato SSL del servizio deve essere firmato da tale autorità di certificazione. L'assistente verifica l'autenticità di un servizio attraverso l'autorità di certificazione. Sa di doversi fidare dell'autorità di certificazione perché il certificato è stato fornito dall'utente. Estremamente sicuro quando l'autorità di certificazione è estremamente sicura Questo approccio funziona con le autorità di certificazione private, come quelle che le aziende creano per uso interno.
Il servizio dispone di un certificato SSL firmato da un'autorità pubblica di certificazione affidabile. Non è necessario fornire alcun certificato SSL all'assistente, ma il certificato SSL per il servizio deve essere firmato da un'autorità pubblica affidabile. L'assistente verifica l'autenticità di un servizio utilizzando l'autorità di certificazione pubblica di fiducia. Estremamente sicuro Le autorità di certificazione pubblicamente affidabili verificano diligentemente la proprietà della chiave privata prima di firmare qualsiasi certificato.

Vengono illustrate alcune opzioni di configurazione dei certificati di sicurezza con cui è possibile ottenere un equilibrio ottimale tra sicurezza e convenienza per un assistente con pochi dettagli di connessione. Per ulteriori informazioni, vedere Metodi per scegliere l'opzione Certificati di sicurezza.

Table 2. Security certificates configuration option fornisce informazioni sulle possibili opzioni di configurazione dei certificati di sicurezza nell'assistente e la relativa spiegazione.

Opzione di configurazione dei certificati di sicurezza
Opzione di configurazione dei certificati di sicurezza Descrizione Connettività Utilizzo Supporto dell'opzione di caricamento
Trust uploaded certificates and any certificates signed by a trusted authority

L'assistente può connettersi a qualsiasi servizio:

  • con un certificato firmato da un ente fidato authority.
  • con il certificato caricato (o il certificato di quel servizio o il certificato della sua autorità di certificazione).
    Non può connettersi a nessun altro servizio sicuro.
  • Comodo da usare.
  • È possibile verificare l'identità di tutti i servizi a cui l'assistente si connette. Non è necessario alcuno sforzo aggiuntivo per i servizi che dispongono di un certificato firmato da un'autorità di fiducia pubblica.
  • Quando non è firmato da un'autorità di fiducia pubblica, è necessario caricare un file di certificato per verificare l'identità dei servizi a cui l'assistente si connette.
Utilizzato comunemente da tutti gli assistenti.
Trust uploaded certificates L'assistente può connettersi a qualsiasi servizio con un certificato caricato (o il certificato di quel servizio o il certificato della sua autorità di certificazione).
Non può collegarsi a nessun altro servizio sicuro.
  • Meno comodo da use.
  • L'assistente può connettersi solo a servizi sicuri con certificati caricati o con il certificato della propria autorità di firma.
Minore utilizzo
Trust all certificates, operation insecure (Not recommended) L'assistente può connettersi a qualsiasi servizio e non è consigliato a causa della mancanza di protezione dai servizi impositori.

Opzione ragionevole

  • per proof-of-concept o assistenti dimostrativi in cui gli assistenti non hanno utenti indipendenti o dati sensibili.
  • per mantenere gli assistenti operativi anche quando sono connessi a servizi non firmati da autorità pubblicamente affidabili.
Un'opzione predefinita per gli assistenti vecchi e nuovi. No

Opzione di configurazione dei certificati SSL
Opzione di configurazione dei certificati SSL

Caricamento dei certificati di sicurezza

Prima di iniziare

  • Assicurarsi che i file siano in formato PEM con una dimensione massima di 500 KB.
  • Se si dispone di più file, unirli in un unico file.

Per caricare certificati autofirmati o certificati di un'autorità affidabile nell'assistente:

  1. Andate su Home > Impostazioni dell'assistente.

  2. Nella sezione Certificati di sicurezza (SSL/TLS), selezionare Trust uploaded certificates and any certificates signed by a trusted authority o Trust uploaded certificates in base alle proprie esigenze.

  3. Fare clic su Upload.

  4. Nella finestra di dialogo Upload certificate, aggiungere i certificati. È possibile trascinare o selezionare il file del certificato dalla cartella.

  5. Fare clic su Upload. È possibile vedere il messaggio Secure socket layer connected.

    Opzione di caricamento SSL

Sostituzione dei certificati di sicurezza esistenti

Per sostituire i certificati esistenti con quelli nuovi nell'assistente:

  1. Andate su Home > Impostazioni dell'assistente.

  2. Nella sezione Certificati di sicurezza (SSL/TLS), fare clic su Upload.

  3. Nella finestra di dialogo Upload certificate, aggiungere i nuovi certificati. È possibile trascinare o caricare il file del certificato.

    Questa opzione cancella o sovrascrive i certificati esistenti.

  4. Fare clic su Upload.

Scaricare i certificati di sicurezza

Per visualizzare i certificati esistenti nell'assistente:

  1. Andate su Home > Impostazioni dell'assistente.

  2. Nella sezione Certificati di sicurezza (SSL/TLS), fare clic su Download.

  3. Ora è possibile aprire il file scaricato e vedere i certificati esistenti.

    Opzione per il download dell'SSL

Modifica dei certificati di sicurezza esistenti

Per modificare i certificati esistenti nell'assistente:

  1. Scaricate i certificati di sicurezza come descritto in Scarico dei certificati di sicurezza.
  2. Aggiungere o rimuovere certificati dal file esistente.
  3. Sostituite il file PEM esistente con il file modificato come descritto in Sostituzione dei certificati di sicurezza esistenti.

Eliminazione dei certificati di sicurezza esistenti

Per eliminare i certificati esistenti nell'assistente:

  1. Andate su Home > Impostazioni dell'assistente.
  2. Nella sezione Certificati di sicurezza (SSL/TLS), fare clic su Delete.
  3. Nella finestra di dialogo Elimina certificato, selezionare I acknowledge that I read and understand this warning.
  4. Fare clic su Yes.

L'opzione selezionata punta automaticamente a Trust all certificates, operation insecure (Not recommended).

Opzione di esclusione dell'utilizzo dei dati di log

IBM utilizza i dati di log (i dati del piano Enterprise sono esclusi) per imparare e migliorare continuamente il prodotto watsonx Assistant. I dati registrati non vengono condivisi o resi pubblici.

Per evitare che IBM utilizzi i dati di log per miglioramenti generali del servizio, completare una delle seguenti operazioni.

  • Se si utilizza un'applicazione personalizzata, per ogni richiesta API /message, impostare il parametro dell'intestazione X-Watson-Learning-Opt-Out su true.

    Per ulteriori informazioni, consultare Raccolta dati.

  • Se si utilizza l'integrazione della chat web, aggiungere il parametro learningOptOut allo script che si incorpora nella pagina web e impostarlo su true.

    Per ulteriori informazioni, consultare Configurazione.

Etichettatura ed eliminazione dei dati in watsonx Assistant

Non aggiungete dati personali ai dati di addestramento (azioni e passi, compresi gli esempi degli utenti) che create. In particolare, assicuratevi di rimuovere tutte le informazioni di identificazione personale dai file con le dichiarazioni di utenti reali che caricate per estrarre le raccomandazioni di esempi di utenti.

Le funzioni sperimentali e beta non sono pensate per l'utilizzo in un ambiente di produzione e pertanto non è garantito che funzionino come previsto durante l'etichettatura e l'eliminazione dei dati. Le funzioni sperimentali e beta non possono essere utilizzate per implementare una soluzione che richiede l'etichettatura e la cancellazione dei dati.

Se è necessario rimuovere i dati del messaggio di un cliente da un'istanza di watsonx Assistant, si può usare l'ID cliente del cliente se si associa il messaggio a un ID cliente quando il messaggio viene inviato a watsonx Assistant.

La rimozione dei dati del messaggio deve essere un evento occasionale solo per i singoli ID cliente. Per disabilitare i log di analisi, è possibile eseguire l'upgrade a un piano Enterprise con Data Isolation.

  • L'anteprima dell'assistente e l'integrazione automatica di Facebook non supportano l'etichettatura o l'eliminazione dei dati in base all'ID cliente e non possono essere utilizzate in una soluzione che deve supportare la capacità di eliminare i dati in base all'ID cliente.

  • Per Intercom, customer_id è il user_id con un prefisso intercom_. La proprietà user_id Intercom è l'id dell'oggetto messaggio author nel modello di conversazione definito da Intercom.

    • Per ottenere l'ID, apri il canale da un browser web. Apri gli strumenti per gli sviluppatori web per visualizzare la console. Cerca author.

    L'ID cliente completo è simile a: customer_id=intercom_5c499e5535ddf5c7fa2d72b3.

  • Per Slack, customer_id è il user_id con un prefisso slack_. La proprietà user_id Slack è una concatenazione di ID team, ad esempio T09LVDR7Y, e di ID membro dell'utente, ad esempio W4F8K9JNF. Ad esempio, T09LVDR7YW4F8K9JNF.

    • Per ottenere l'ID team, apri il canale da un browser web. Apri gli strumenti per gli sviluppatori web per visualizzare la console. Cerca [BOOT] Initial team ID.
    • Puoi copiare l'ID membro dal profilo Slack dell'utente.
    • Per ottenere gli ID in modo programmatico, utilizza l'API Slack. Per ulteriori informazioni, vedi Panoramica. L'ID cliente completo è simile a: customer_id=slack_T09LVDR7YW4F8K9JNF.
  • Per l'integrazione chat web, il servizio prende l'user_id che viene passato e lo aggiunge come valore del parametro customer_id all'intestazione X-Watson-Metadata con ogni richiesta.

Prima di iniziare

Per poter eliminare i dati del messaggio associati a uno specifico utente, devi innanzitutto associare tutti i messaggi a un ID cliente univoco per ciascun utente. Per specificare l'ID cliente per qualsiasi messaggio inviato con l'API /message, includere la proprietà X-Watson-Metadata: customer_id nell'intestazione. Ad esempio:

curl -X POST -u "apikey:3Df... ...Y7Pc9"
 --header
   'Content-Type: application/json'
   'X-Watson-Metadata: customer_id=abc'
 --data
   '{"input":{"text":"hello"}}'
  '{url}/v2/assistants/{assistant_id}/sessions/{session_id}/message?version=2019-02-28'

dove {url} è l'URL appropriato per la tua istanza. Per ulteriori informazioni, vedi Endpoint del servizio.

La stringa customer_id non può includere i caratteri punto e virgola (;) o segno uguale (=). È tua responsabilità garantire che ogni proprietà customer ID sia univoca tra i tuoi clienti.

Solo il primo valore ID cliente passato nell'intestazione X-Watson-Metadata viene utilizzato come stringa customer_id per il log dei messaggi. Questo valore di ID cliente può essere eliminato con le chiamate API DELETE /user_data v1.

Se si aggiunge la ricerca a un assistente, l'input dell'utente inviato all'assistente viene passato al servizio Discovery come query di ricerca. Se l'integrazione watsonx Assistant fornisce un ID cliente, la richiesta risultante API /message include l'ID cliente nell'intestazione e l'ID viene passato alla richiesta API /query Discovery.

Per eliminare i dati della query associati a un cliente specifico, è necessario inviare una richiesta di eliminazione separata direttamente all'istanza del servizio Discovery collegata all'assistente. Per ulteriori informazioni, vedi la sicurezza delle informazioni Discovery.

Esecuzione della query dei dati utente

Utilizza il parametro /logs del metodo v1 filter per ricercare specifici dati utente in un log dell'applicazione. Ad esempio, per ricercare dati specifici per un customer_id che corrisponde a my_best_customer, la query potrebbe essere:

curl -X GET -u "apikey:3Df... ...Y7Pc9" \
"{url}/v2/assistants/{assistant_id}/logs?version=2020-04-01&filter=customer_id::my_best_customer"

dove {url} è l'URL appropriato per la tua istanza. Per ulteriori informazioni, vedi Endpoint del servizio.

Per ulteriori informazioni, consultare Riferimento query filtro.

Eliminazione dei dati

Per eliminare i dati del registro dei messaggi associati a un utente specifico che l'assistente potrebbe memorizzare, utilizzare il metodo API DELETE /user_data v1. Specifica l'ID cliente dell'utente passando un parametro customer_id con la richiesta.

Solo i dati aggiunti tramite l'endpoint POST /message API con un ID cliente associato possono essere eliminati con questo metodo di cancellazione. I dati aggiunti da altri metodi non possono essere eliminati in base all'ID cliente. Ad esempio, le entità e gli intenti delle conversazioni con i clienti non possono essere eliminati in questo modo. I dati personali non sono supportati per tali metodi.

IMPORTANTE Specificando un customer_id si cancellano tutti i messaggi con questo customer_id, ricevuti prima della richiesta di cancellazione, nell'intera istanza watsonx Assistant, non solo all'interno di una skill.

Ad esempio, per eliminare tutti i dati del messaggio utente associati all'ID cliente abc dalla tua istanza watsonx Assistant, invia il seguente comando cURL:

curl -X DELETE -u "apikey:3Df... ...Y7Pc9" \
"{url}/v2/user_data?customer_id=abc&version=2020-04-01"

dove {url} è l'URL appropriato per la tua istanza. Per ulteriori informazioni, vedi Endpoint del servizio.

Viene restituito un oggetto JSON {} vuoto.

Per ulteriori informazioni, vedi la Guida di riferimento API.

Nota: le richieste di cancellazione vengono elaborate in lotti e possono richiedere fino a 24 ore per essere completate.

Dati di utilizzo della chat Web

La chat web watsonx Assistant invia dati di utilizzo limitati al servizio Amplitude. Quando un utente interagisce con il widget della chat web, vengono tracciate le funzioni utilizzate e gli eventi come il numero di volte in cui il widget viene aperto e il numero di utenti che iniziano le conversazioni. Queste informazioni non includono i dati di addestramento dell'Assistente o il contenuto delle interazioni della chat.

Le informazioni inviate a Amplitude non sono Contenuto come definito nel CSA (Cloud Service Agreement). Si tratta di informazioni sull'uso dell'account come descritto nella Sezione 9.d del CSA e viene gestito come descritto nell'Informativa sulla Privacy di IBMIBM. Lo scopo di questa raccolta di informazioni si limita a stabilire statistiche sull'uso e l'efficacia della web chat e a migliorare.

Endpoint di rete privata

Plus

È possibile impostare una rete privata per le istanze watsonx Assistant che fanno parte di un piano di servizio Plus o Enterprise. Una rete privata impedisce il trasferimento dei dati su Internet pubblica e garantisce un maggiore isolamento dei dati.

Gli endpoint di rete privata supportano i servizi di instradamento sulla rete privata IBM Cloud invece della rete pubblica. Un endpoint di rete privata fornisce un indirizzo IP univoco a cui puoi accedere senza una connessione VPN.

Per ulteriori informazioni, vedi Endpoint di rete pubblici e privati.

Le integrazioni fornite con il prodotto richiedono endpoint su Internet pubblico. Pertanto, tutte le integrazioni integrate per il tuo assistente hanno endpoint pubblici.