L'API Managed Agents sur Agent Platform vous permet de créer des agents autonomes gérés avec un seul appel d'API. Chaque agent, optimisé par le harnais Antigravity, s'exécute dans un environnement de bac à sable où il raisonne, planifie, utilise des compétences d'agent, exécute du code, effectue des recherches sur le Web, et lit et écrit des fichiers.
Architecture du système
L'API Managed Agents sur Agent Platform s'appuie sur deux interfaces clés :
| API | Description |
|---|---|
| API Agents | Le plan de contrôle pour la gestion des agents. Utilisez-le pour créer des agents à partir de configurations et configurer leurs environnements d'exécution, y compris en montant des sources de données externes et en définissant des listes d'autorisation réseau. Le système applique ces configurations à l'environnement d'exécution du bac à sable de l'agent. La connexion de sources de données et d'outils externes nécessite une authentification, avec des limites décrites dans Sécurité et bonnes pratiques. |
| API Interactions | Il s'agit du plan de données, qui sert d'interface principale pour communiquer et interagir avec vos agents déployés au moment de l'exécution. Il se connecte à l'agent créé à l'aide des API Agents. |
Pour renforcer la sécurité, chaque agent fonctionne dans un environnement de bac à sable isolé. Lorsque vous personnalisez l'environnement avec des sources externes, telles que Cloud Storage, le système charge ces fichiers directement dans le système de fichiers du conteneur à la demande, et l'agent peut réécrire les résultats dans Cloud Storage. Pour en savoir plus, consultez la documentation de référence sur l'environnement de bac à sable de la plate-forme d'agents pour l'API Managed Agents.
Sécurité et bonnes pratiques
Par défaut, chaque agent effectue des actions dans un environnement de bac à sable sans accès aux systèmes, réseaux ni identifiants externes. L'agent ne peut interagir qu'avec les fichiers, les packages et les données qui se trouvent dans son propre bac à sable.
Cela signifie que, par défaut, l'agent ne peut pas effectuer d'appels réseau, accéder à des bases de données ni atteindre aucune de vos infrastructures de production.
Toute connectivité en dehors du bac à sable doit être explicitement configurée par vous, le développeur. Pour en savoir plus, consultez Configurer l'accès au réseau.
Accès au réseau
N'activez cette option que si votre cas d'utilisation l'exige et limitez l'accès autant que possible.
Lorsque vous activez l'accès au réseau pour un environnement, l'agent peut accéder aux API externes, cloner des dépôts publics et télécharger des packages. Avant d'activer l'accès au réseau, tenez compte des points suivants :
- Évitez d'exposer des points de terminaison sensibles. Ne pointez pas l'agent vers des services internes, des panneaux d'administration ou des bases de données, sauf si vous avez examiné les risques et que vous êtes prêt à surveiller l'activité de l'agent.
- Examinez les actions des agents. Lorsque l'accès au réseau est activé, surveillez les interactions de l'agent, en particulier lors du développement initial, pour vérifier qu'il n'accède qu'aux ressources prévues.
Bonnes pratiques concernant les identifiants
Si votre workflow exige que l'agent s'authentifie auprès de services externes, tels que des serveurs MCP, vous êtes responsable du provisionnement et de la définition du champ d'application de ces identifiants. Suivez ces consignes pour réduire les risques :
- Utilisez des identifiants suivant le principe du moindre privilège. Créez des comptes de service ou des clés API avec uniquement les autorisations dont votre agent a besoin. Évitez de transmettre des identifiants avec un accès étendu ou administratif.
- Préférez les jetons de courte durée. Dans la mesure du possible, utilisez des identifiants ou des jetons à durée limitée qui expirent plutôt que des clés API à longue durée de vie.
- Ne transmettez jamais d'identifiants que vous ne souhaitez pas que l'agent utilise. L'agent peut utiliser n'importe quel identifiant auquel il a accès pour accomplir la tâche que vous lui avez confiée. Ne fournissez que des identifiants dont vous êtes prêt à accorder l'accès complet.
- Effectuez régulièrement une rotation des identifiants. Traitez les identifiants partagés avec l'agent de la même manière que vous le feriez avec n'importe quel identifiant programmatique : faites-les tourner régulièrement.
Connecter des outils et des API externes
L'API Agents permet de connecter des outils et des API externes (tels que les serveurs MCP) pour étendre les capacités de l'agent. Dans ce cas :
- Évaluez soigneusement les sources des outils. Ne connectez que des outils provenant de sources fiables. Un outil malveillant ou mal écrit peut exposer des données ou effectuer des actions non souhaitées.
- Limitez les autorisations des outils. Configurez les outils avec les autorisations minimales requises pour votre cas d'utilisation. Si un outil est compatible avec le mode lecture seule, utilisez-le, sauf si un accès en écriture est nécessaire.
- Effectuez d'abord un test isolé. Avant de connecter un outil à une source de données de production, testez-le sur des données échantillons ou synthétiques pour vérifier que l'agent l'utilise comme prévu.
Supervision humaine
Les agents peuvent raisonner, planifier et exécuter des workflows en plusieurs étapes avec un degré d'autonomie élevé. Bien que cette fonctionnalité soit puissante, vous devez également appliquer une supervision appropriée, en particulier pour les tâches qui modifient des données ou interagissent avec des systèmes externes.
Vérifiez toujours les résultats critiques (code généré, transformations de données ou modifications de configuration, par exemple) avant de les déployer.
Assistance et commentaires
Envoyez un e-mail au groupe de discussion public à l'adresse managed-agents-in-agent-platform@google.com pour obtenir de l'aide et nous faire part de vos commentaires sur l'API Managed Agents sur Agent Platform.
Étapes suivantes
Créer et gérer des agents
Découvrez comment créer, mettre à jour, lister, obtenir et supprimer des agents à l'aide de l'API REST.
API Managed Agents dans l'environnement de bac à sable Agent Platform
Découvrez le conteneur bac à sable isolé, les autorisations et les packages/outils préinstallés.