如果你在组织内部使用特定的 AI 工具,你可能希望创建策略来显式允许使用这些工具,同时继续评估你组织内部的其他使用情况。
-
在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)。
-
在 HTTP 选项卡中,选择 Add a policy(添加策略)。
-
命名该策略。
-
在 Traffic(流量) 下,构建一个逻辑表达式,定义你希望在组织中允许用于 AI 的流量。
选择器 运算符 值 Application(应用程序) in Artificial Intelligence -
对于 Action(操作),选择 Allow(允许)。
-
选择 Create policy(创建策略)。
有关更多信息,请参阅阻断未授权的应用程序。
相反,你可以构建根据 AI 工具的批准状态采取特定操作的策略。例如,如果你希望将用户从未批准的应用程序重定向到受认可的应用程序,你可以创建自定义状态页面来提供用户辅导。
用户辅导是鼓励员工改变行为的有价值工具。通过将用户重定向到状态页面,你可以帮助他们了解使用未授权 AI 工具的风险,并向他们教育输入敏感数据的危险。
Cloudflare Workers 是搭建自定义用户辅导页面的简便方法。自定义状态页面可以根据 Gateway 发送的关于被拦截请求的信息进行动态处理。在本文档的附录中,你可以找到为此目的构建的 Cloudflare Worker 示例代码,如果需要,你可以测试并采用。
-
在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)。
-
在 HTTP 选项卡中,选择 Add a policy(添加策略)。
-
命名该策略。
-
在 Traffic(流量) 下,构建一个逻辑表达式,定义你希望在组织中允许用于 AI 的流量。
选择器 运算符 值 Application(应用程序) in Artificial Intelligence -
对于 Action(操作),选择 Block(阻止)。
-
要修改 Gateway 拦截行为,请确定你希望如何重定向你的用户。
- 将用户重定向到自定义拦截页面以进行用户辅导:
- 选择 Use account-level block setting(使用账户级阻止设置)。
- 勾选 Add an additional message to your custom block page when traffic matches 该策略,并输入你的自定义消息。
- 自动将用户重定向到受认可的 AI 工具:
- 选择 Override account setting with URL redirect(使用 URL 重定向覆盖账户设置)。
- 输入你希望重定向用户使用的已批准应用程序的 URL。
- 将用户重定向到自定义拦截页面以进行用户辅导:
-
选择 Create policy(创建策略)。
有关更多信息,请参阅配置策略拦截行为。
你可以构建在特定复杂场景下为 AI 应用程序启用提示词捕获 (Prompt Capture) 的策略。这使你可以灵活地将高级功能应用于某些应用程序、工具类型或用户组(例如承包商或新员工),尤其是当他们由于缺乏意识或培训而存在使用未授权应用程序的更高风险时。
-
在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)。
-
在 HTTP 选项卡中,选择 Add a policy(添加策略)。
-
命名该策略。
-
在 Traffic(流量) 下,构建一个逻辑表达式,定义你希望在组织中允许用于 AI 的流量。
选择器 运算符 值 Application(应用程序) in Artificial Intelligence -
在 Identity(身份) 下,构建一个逻辑表达式,定义你希望捕获并记录其提示词以审查防数据泄露的用户身份。
选择器 运算符 API 值 Application(应用程序) in any(identity.groups.name[*] in {\"contractors\" \"cohort-224\"}) -
对于 Action(操作),选择 Allow(允许)。
-
选择 Create policy(创建策略)。
如果你的组织使用 ChatGPT Business ↗,你可以配置 Gateway 策略以强制使用你组织的 Workspace ID,从而确保发往 ChatGPT 的所有流量都与你的账户正确关联。这将实现 Gateway 租户控制 (Tenant Control),允许你管理用户如何与特定应用程序交互。
要创建此策略,你需要向 Gateway 策略添加一个自定义 HTTP 标头。该标头 Chatgpt-Allowed-Workspace-Id 可确保仅允许包含你组织唯一 Workspace ID 的请求。
-
在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)。
-
在 HTTP 选项卡中,选择 Add a policy(添加策略)。
-
命名该策略。
-
在 Traffic(流量) 下,构建一个定义你希望允许的流量的逻辑表达式。
选择器 运算符 值 Application(应用程序) in ChatGPT -
在 Action(操作) 中,选择 Allow。
-
在 Untrusted certificate action(不受信任证书操作) 中,选择 Block(阻止)。
-
在 Add headers to matched requests(向匹配的请求添加标头) 下,选择 Add a header(添加标头)。
-
向每个字段添加以下值:
- Custom header name(自定义标头名称):
Chatgpt-Allowed-Workspace-Id - Custom header value(自定义标头值): 你组织的 Workspace ID
- Custom header name(自定义标头名称):
-
选择 Create policy(创建策略)。
有关更多信息,请参阅 OpenAI 文档 ↗。
在大多数场景中,Gateway 会按照自上而下的顺序评估 HTTP 策略。 因此,你可以在特定场景中捕获提示词以获得可见性,而不会干扰用户的日常工作,同时全面防范敏感数据泄露。
例如,如果你希望防止敏感数据被共享给 AI,但希望允许所有用户使用 AI 同时捕获特定身份定义的用户组的提示词,你将需要按以下方式对策略进行排序。
-
阻断敏感数据被共享的策略在此策略组中需要被排在最前面。这允许它在策略组中的下一条策略之前被执行。
运算符 选择器 运算符 值 操作 Application(应用程序) in Artificial Intelligence And DLP Profile(DLP 配置文件) in my-sensitive-data Block(阻止) -
接下来,创建允许使用 AI 并指定对特定用户组进行提示词捕获的策略。
选择器 运算符 值 Application(应用程序) in Artificial Intelligence -
在 Traffic(流量) 下:
选择器 运算符 值 Application(应用程序) in Artificial Intelligence -
在 Identity(身份) 下:
选择器 运算符 API 值 操作 User Group Names(用户组名称) in any(identity.groups.name[*] in {\"contractors\" \"cohort-224\"})Allow(允许)
通过以此方式构建你的策略,你可以确保无论涉及哪个用户组,任何敏感数据实例都会被 AI 应用程序阻断。如果 Cloudflare 未检测到敏感数据,它将允许提示词,同时针对目标用户组(在本例中为属于 contractors 和 cohort-224 组的用户)捕获提示词。如果该同一用户组随后在提示词中使用敏感数据,它将被检测并阻断。