Assegurando o assistente

A IBM está comprometida em fornecer aos nossos clientes e parceiros soluções inovadoras de privacidade, segurança e controle de dados.

Aviso

Os clientes são responsáveis por assegurar sua própria conformidade com várias leis e regulamentações, incluindo o Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia.

Os clientes são os únicos responsáveis por obter orientação de um advogado competente para identificar e interpretar as leis e regulamentações relevantes que possam afetar os negócios dos clientes e quaisquer ações que os clientes precisem tomar para cumprir essas leis e regulamentações.

Os produtos, serviços e outros recursos descritos neste documento podem ter disponibilidade restrita e não são adequados para todas as situações do cliente IBM não fornece consultoria jurídica, contábil ou de auditoria, nem declara ou garante que seus serviços ou produtos possam assegurar a conformidade com qualquer lei ou regulamento.

Se for necessário solicitar suporte do GDPR para recursos do IBM Cloud® Watson:

Você pode manter os dados do assistente do usuário seguros ao interagir com o código executado pelo servidor configurando certificados Secure Sockets Layer ou Transport Layer Security (SSL/TLS) no seu assistente. Para obter mais informações, consulte Configuração de certificados de segurança.

Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR)

IBM tem o compromisso de fornecer aos nossos clientes e parceiros soluções inovadoras de privacidade, segurança e governança de dados para ajudá-los em sua jornada para a conformidade com o GDPR.

Saiba mais sobre a jornada de preparação para o GDPR da IBM e sobre nossos recursos e ofertas de GDPR para apoiar sua jornada de conformidade em IBM Cloud GDPR EU Compliance.

Health Insurance Portability and Accountability Act (HIPAA)

O suporte da Lei de portabilidade e responsabilidade de seguros de saúde (HIPAA) está disponível para planos Enterprise hospedados nos locais Washington, DC ou Dallas. Para obter mais informações, consulte Ativação do suporte HIPAA para sua conta.

Não inclua informações pessoais de saúde (PHI) nos dados de treinamento (entidades e intenções, incluindo exemplos de usuário) criados. Em particular, certifique-se de remover quaisquer PHI de arquivos que contenham elocuções reais de usuário transferidas por upload para a exploração de recomendações de intenção ou de exemplo de usuário de intenção.

Configuração de certificados de segurança

Você pode configurar certificados de segurança em seu assistente para garantir comunicação segura, proteção de dados e privacidade em vários aplicativos. Ao estabelecer a confiança e verificar a identidade das partes que se comunicam, os certificados de segurança ajudam a manter a confidencialidade, a integridade e a disponibilidade das informações digitais. É possível fazer upload e download de certificados, substituir certificados antigos e excluir os certificados do seu assistente usando a seção Security certificates (SSL/TLS).

O assistente é compatível com TLS 1.2 e TLS 1.3, sendo que TLS 1.3 é a versão padrão. Se o serviço não for compatível com as versões 1.3 ou 1.2 do TLS, solicite ao administrador desse serviço que forneça suporte a uma dessas versões do TLS.

Quando o seu assistente se conecta a um URL especificado pelo usuário por meio de extensões personalizadas, habilidades de conversação ou webhooks, é necessário verificar a identidade dos serviços para evitar o acesso não autorizado e eliminar os riscos de segurança. Se o URL especificado pelo usuário usar o protocolo HTTPS Hypertext Transfer Protocol Secure), o assistente verificará a identidade do serviço seguro de três maneiras.

Table 1. Possibilities of identifying secure service explica as três maneiras pelas quais o assistente pode verificar a identidade do serviço seguro quando direcionado a um serviço HTTPS.

Possibilidades de identificação do serviço seguro
Descrição Requisitos Verificador de certificados Nível de segurança Notas
Seu assistente tem o certificado SSL para o serviço que está chamando. Você fornece o certificado SSL do serviço ao assistente. O assistente verifica a identidade diretamente. Mais seguro Isso é seguro mesmo que o certificado SSL seja autoassinado, pois a verificação da assinatura não é necessária quando o assistente já tem o certificado.
Seu assistente tem o certificado SSL de uma autoridade de certificação que assinou o certificado do serviço que ele está chamando. Você fornece o certificado SSL da autoridade certificadora ao assistente, e o certificado SSL do serviço deve ser assinado por essa autoridade certificadora. O assistente verifica a autenticidade de um serviço por meio da autoridade de certificação. Ele sabe que deve confiar na autoridade de certificação porque você forneceu o certificado para ele. Extremamente seguro quando a autoridade de certificação é extremamente segura Essa abordagem funciona com autoridades de certificação privadas, como as que as empresas estabelecem para uso interno.
O serviço tem um certificado SSL assinado por uma autoridade certificadora pública confiável. Você não precisa fornecer nenhum certificado SSL ao assistente, mas o certificado SSL do serviço deve ser assinado por uma autoridade pública confiável. O assistente verifica a autenticidade de um serviço usando a autoridade de certificação pública confiável. Extremamente seguro As autoridades certificadoras de confiança pública verificam diligentemente a propriedade da chave privada antes de assinar qualquer certificado.

Alguns exemplos de opções de configuração de certificados de segurança são discutidos, com os quais você pode obter um equilíbrio ideal de segurança e conveniência para um assistente com poucos detalhes de conexão. Para obter mais informações, consulte Métodos para escolher a opção Certificados de segurança.

Table 2. Security certificates configuration option fornece informações sobre a possível opção de configuração de certificados de segurança em seu assistente e sua explicação.

Opção de configuração de certificados de segurança
Opção de configuração de certificados de segurança Descrição Conectividade Uso Suporte à opção de upload
Trust uploaded certificates and any certificates signed by a trusted authority

Seu assistente pode se conectar a qualquer serviço:

  • com um certificado assinado por uma authority.
  • com o certificado carregado (o certificado desse serviço ou o certificado de sua autoridade certificadora).
    Ele não pode se conectar a nenhum outro serviço seguro.
  • Conveniente de usar.
  • Você pode verificar a identidade de todos os serviços aos quais o seu assistente se conecta. Nenhum esforço adicional é necessário para serviços que tenham um certificado assinado por uma autoridade publicamente confiável.
  • Quando não for assinado por uma autoridade publicamente confiável, você deverá carregar um arquivo de certificado para verificar a identidade dos serviços aos quais o seu assistente se conecta.
Comumente usado por todos os assistentes. True
Trust uploaded certificates Your assistant can connect to any service with an uploaded certificate (either the certificate for that service or the certificate for its certifying authority).
Ele não pode se conectar a nenhum outro serviço seguro.
  • Menos conveniente de use.
  • Seu assistente pode se conectar somente a serviços seguros com certificados carregados ou com o certificado de sua autoridade de assinatura.
Menos uso True
Trust all certificates, operation insecure (Not recommended) Seu assistente pode se conectar a qualquer serviço e não é recomendado devido à falta de proteção contra serviços impostores.

Opção razoável

  • para provas de conceito ou assistentes de demonstração em que seus assistentes não tenham usuários independentes ou dados confidenciais.
  • para manter os assistentes operacionais mesmo quando estiverem conectados a serviços que não sejam assinados por autoridades publicamente confiáveis.
Uma opção padrão para assistentes antigos e novos. Não

Opção de configuração de certificados SSL
Opção de configuração de certificados SSL

Carregamento de certificados de segurança

Antes de Iniciar

  • Certifique-se de que seus arquivos estejam no formato PEM com um tamanho máximo de 500 KB.
  • Se você tiver vários arquivos, mescle-os em um único arquivo.

Para carregar certificados autoassinados ou certificados de uma autoridade confiável em seu assistente:

  1. Vá para Home > Configurações do assistente.

  2. Na seção Certificados de segurança (SSL/TLS), selecione Trust uploaded certificates and any certificates signed by a trusted authority ou Trust uploaded certificates de acordo com sua necessidade.

  3. Clique em Upload.

  4. Na caixa de diálogo Upload certificate, adicione seus certificados. Você pode arrastar ou selecionar o arquivo de certificado da sua pasta.

  5. Clique em Upload. Você pode ver a mensagem Secure socket layer connected.

    Opção de upload de SSL

Substituição dos certificados de segurança existentes

Para substituir os certificados existentes pelos novos certificados em seu assistente:

  1. Vá para Home > Configurações do assistente.

  2. Na seção Certificados de segurança (SSL/TLS), clique em Upload.

  3. Na caixa de diálogo Upload certificate, adicione seus novos certificados. Você pode arrastar ou carregar o arquivo de certificado.

    Essa opção exclui ou substitui os certificados existentes.

  4. Clique em Upload.

Download dos certificados de segurança

Para visualizar os certificados existentes em seu assistente:

  1. Vá para Home > Configurações do assistente.

  2. Na seção Certificados de segurança (SSL/TLS), clique em Download.

  3. Agora você pode abrir o arquivo baixado e ver os certificados existentes.

    Opção de download de SSL

Modificação dos certificados de segurança existentes

Para modificar os certificados existentes em seu assistente:

  1. Faça o download dos certificados de segurança conforme descrito em Fazendo o download dos certificados de segurança.
  2. Adicione ou remova certificados do arquivo existente.
  3. Substitua o arquivo PEM existente pelo arquivo modificado, conforme descrito em Substituindo os certificados de segurança existentes.

Exclusão dos certificados de segurança existentes

Para excluir os certificados existentes em seu assistente:

  1. Vá para Home > Configurações do assistente.
  2. Na seção Certificados de segurança (SSL/TLS), clique em Delete.
  3. Na caixa de diálogo Delete certificate, selecione I acknowledge that I read and understand this warning.
  4. Clique em Yes.

A opção selecionada aponta automaticamente para Trust all certificates, operation insecure (Not recommended).

Cancelando o uso de dados do log

IBM usa dados de registro (os dados do plano Enterprise estão excluídos) para aprender e melhorar continuamente o produto watsonx Assistant. Os dados registrados não são compartilhados ou tornados públicos.

Para evitar que IBM utilize os dados de registro para aprimoramentos gerais de serviço, conclua uma das seguintes tarefas.

  • Se você usar um aplicativo personalizado, para cada solicitação de API /message, defina o parâmetro de cabeçalho X-Watson-Learning-Opt-Out como true.

    Para obter mais informações, consulte Coleta de Dados.

  • Se você usar a integração de bate-papo na Web, adicione o parâmetro learningOptOut ao script que você incorporou em sua página da Web e defina-o como true.

    Para obter mais informações, consulte Configuração.

Rotulando e excluindo dados no watsonx Assistant

Não inclua dados pessoais nos dados de treinamento (ações e etapas, incluindo exemplos de usuários) criados. Em particular, certifique-se de remover qualquer informação de identificação pessoal dos arquivos com declarações reais de usuários que você carrega para extrair recomendações de exemplos de usuários.

Os recursos experimentais e beta não são destinados para uso com um ambiente de produção e, portanto, não são garantidos para funcionar conforme o esperado ao rotular e excluir dados. Os recursos experimentais e beta não podem ser usados para implementar uma solução que exija a rotulagem e a exclusão de dados.

Se precisar remover os dados da mensagem de um cliente de uma instância watsonx Assistant, você poderá usar a ID do cliente se associar a mensagem a uma ID de cliente quando ela for enviada para watsonx Assistant.

A remoção de dados da mensagem deve ser um evento ocasional apenas para IDs de clientes individuais. Para desativar logs de Analytics, é possível fazer o upgrade para um plano Enterprise com isolamento de dados.

  • A visualização do assistente e a integração automática do Facebook não suportam a rotulagem ou exclusão de dados com base no ID do cliente e não podem ser usados em uma solução que deve suportar a capacidade de excluir dados com base no ID do cliente.

  • Para Intercom, customer_id é o user_id com um prefixo intercom_. A propriedade user_id da Intercom é o id do objeto de mensagem author no Modelo de Conversa definido pela Intercom.

    • Para obter o ID, abra o canal em um navegador da web. Abra as ferramentas do desenvolvedor da web para visualizar o console. Procure author.

    O ID do cliente completo é semelhante a este: customer_id=intercom_5c499e5535ddf5c7fa2d72b3.

  • Para o Slack, o customer_id é o user_id com um prefixo slack_ A propriedade user_id do Slack é uma concatenação do ID da equipe, como T09LVDR7Y, e o ID do membro do usuário, como W4F8K9JNF. Por exemplo, T09LVDR7YW4F8K9JNF.

    • Para obter o ID da equipe, abra o canal em um navegador da web. Abra as ferramentas do desenvolvedor da web para visualizar o console. Procure [BOOT] Initial team ID.
    • É possível copiar o ID do membro por meio do perfil Slack do usuário.
    • Para obter os IDs programaticamente, use a API do Slack. Para obter mais informações, consulte Visão Geral. O ID do cliente completo é semelhante a este: customer_id=slack_T09LVDR7YW4F8K9JNF.
  • Para a integração de bate-papo da web, o serviço obtém o user_id transmitido e o inclui como o valor de parâmetro customer_id no cabeçalho X-Watson-Metadata com cada solicitação.

Antes de Iniciar

Para ser capaz de excluir dados da mensagem associados a um usuário específico, deve-se primeiro associar todas as mensagens a um ID de cliente exclusivo para cada usuário. Para especificar o ID do cliente para todas as mensagens enviadas com a API /message, inclua a propriedade X-Watson-Metadata: customer_id em seu cabeçalho. Por exemplo:

curl -X POST -u "apikey:3Df... ...Y7Pc9"
 --header
   'Content-Type: application/json'
   'X-Watson-Metadata: customer_id=abc'
 --data
   '{"input":{"text":"hello"}}'
  '{url}/v2/assistants/{assistant_id}/sessions/{session_id}/message?version=2019-02-28'

em que {url} é a URL apropriada para a sua instância. Para obter mais informações, consulte Terminal em Serviço

A sequência customer_id não pode incluir os caracteres ponto e vírgula (;) ou sinal de igual (=). Você é responsável por assegurar que cada propriedade customer ID seja exclusiva em seus clientes.

Apenas o primeiro valor ID do cliente que é passado no cabeçalho X-Watson-Metadata é usado como a sequência customer_id para o log de mensagens. Esse valor ID do cliente pode ser excluído com chamadas de API DELETE /user_data v1.

Se você incluir uma procura em um assistente, a entrada do usuário que é enviada para o assistente será passada para o serviço Discovery como uma consulta de procura. Se a integração do watsonx Assistant fornecer um ID do cliente, a solicitação de API /message resultante incluirá o ID do cliente no cabeçalho e o ID será transmitido à solicitação de API /query do Discovery.

Para excluir dados de consulta associados a um cliente específico, você deve enviar uma solicitação de exclusão separada diretamente para a instância de serviço Discovery que está vinculada ao seu assistente. Para obter mais informações, consulte a Discovery segurança da informação.

Consultando dados do usuário

Use o parâmetro /logs do método filter v1 para procurar um log do aplicativo para dados específicos do usuário. Por exemplo, para procurar dados específicos para um customer_id que corresponde a my_best_customer, a consulta pode ser:

curl -X GET -u "apikey:3Df... ...Y7Pc9" \
"{url}/v2/assistants/{assistant_id}/logs?version=2020-04-01&filter=customer_id::my_best_customer"

em que {url} é a URL apropriada para a sua instância. Para obter mais informações, consulte Terminal em Serviço

Para obter mais informações, consulte a Referência de Consulta de Filtro

Excluindo dados

Para excluir todos os dados de registro de mensagens associados a um usuário específico que seu assistente possa armazenar, use o método da API DELETE /user_data v1. Especifique o ID de cliente do usuário passando um parâmetro customer_id com a solicitação.

Somente os dados que foram adicionados usando o ponto de extremidade da API POST /message com uma ID de cliente associada podem ser excluídos com esse método de exclusão. Os dados que foram incluídos por outros métodos não podem ser excluídos com base no ID de cliente. Por exemplo, entidades e intenções de conversas com clientes não podem ser excluídas dessa forma. Os Dados pessoais não são suportados para esses métodos.

IMPORTANTE Especificar um customer_id exclui todas as mensagens com esse customer_id, recebidas antes da solicitação de exclusão, em toda a sua instância watsonx Assistant, e não apenas em uma habilidade.

Por exemplo, para excluir qualquer dado de mensagem do usuário associado ao ID do cliente abc de sua instância do watsonx Assistant, envie o comando cURL a seguir:

curl -X DELETE -u "apikey:3Df... ...Y7Pc9" \
"{url}/v2/user_data?customer_id=abc&version=2020-04-01"

em que {url} é a URL apropriada para a sua instância. Para obter mais informações, consulte Terminal em Serviço

Um objeto JSON vazio {} é retornado.

Para obter mais informações, consulte a Referência de API.

Observação: as solicitações de exclusão são processadas em lotes e podem levar até 24 horas para serem concluídas.

Dados de uso do chat web

O bate-papo da web do watsonx Assistant envia dados de uso limitados para o Serviço de amplitude. Quando um usuário interage com o widget de bate-papo da web, nós rastreamos recursos que estão sendo usados e eventos como quantas vezes o widget é aberto e quantos usuários iniciam conversas. Essas informações não incluem dados de treinamento do Assistant ou conteúdo de quaisquer interações de bate-papo.

As informações enviadas para o Amplitude não são Conteúdo, conforme definido no Cloud Service Agreement (CSA). Elas são Informações de uso da conta, conforme descrito na Seção 9.d do CSA e são manipuladas conforme descrito na IBM Privacy Statement O objetivo dessa coleta de informações limita-se a estabelecer estatísticas sobre o uso e a eficácia do bate-papo na Web e a fazer melhorias.

Terminais de rede privada

Plus

É possível configurar uma rede privada para instância do watsonx Assistant que fazem parte de um plano de serviço Plus ou Enterprise. Uma rede privada impede que os dados sejam transferidos pela Internet pública e garante maior isolamento dos dados.

Os terminais de rede privada suportam serviços de roteamento por meio da rede privada do IBM Cloud em vez da rede pública. Um terminal de rede privada fornece um endereço IP exclusivo que é acessível para você sem uma conexão VPN.

Para obter mais informações, consulte terminais de rede pública e privada.

As integrações que são fornecidas com o produto exigem pontos de extremidade na Internet pública. Portanto, quaisquer integrações integradas para seu assistente têm terminais públicos.