L'API Managed Agents sur Agent Platform vous permet de créer des agents autonomes gérés avec un seul appel d'API. Grâce au harnais Antigravity, chaque agent s'exécute dans un environnement de bac à sable où il raisonne, planifie, utilise des compétences d'agent, exécute du code, effectue des recherches sur le Web, et lit et écrit des fichiers.
Architecture du système
L'API Managed Agents sur Agent Platform exploite deux interfaces clés :
| API | Description |
|---|---|
| API Agents | Le plan de contrôle pour la gestion des agents. Utilisez-le pour créer agents à partir de configurations et configurer leurs environnements d'exécution, y compris le montage de sources de données externes et la définition de listes d'autorisation réseau. Le système applique ces configurations à l'environnement d'exécution du bac à sable de l'agent. La connexion de sources de données et d'outils externes nécessite une authentification, avec les limites décrites dans Sécurité et bonnes pratiques. |
| API Interactions | Il s'agit du plan de données, qui sert d'interface principale pour communiquer et interagir avec vos agents déployés au moment de l'exécution. Il se connecte à l'agent créé à l'aide de l'API Agents. |
Pour une sécurité renforcée, chaque agent fonctionne dans un environnement de bac à sable isolé. Lorsque vous personnalisez l'environnement avec des sources externes, telles que Cloud Storage, le système charge ces fichiers directement dans le système de fichiers du conteneur à la demande, et l'agent peut réécrire les résultats dans Cloud Storage. Pour en savoir plus, consultez la documentation de référence sur l'environnement de bac à sable de l'API Managed Agents sur Agent Platform .
Sécurité et bonnes pratiques
Par défaut, chaque agent effectue des actions dans un environnement de bac à sable sans accès aux systèmes, réseaux ni identifiants externes. L'agent ne peut interagir qu'avec les fichiers, les packages et les données de son propre bac à sable.
Cela signifie que, par défaut, l'agent ne peut pas effectuer d'appels réseau, accéder à des bases de données ni atteindre votre infrastructure de production.
Toute connectivité au-delà du bac à sable doit être configurée explicitement par vous, le développeur. Pour en savoir plus, consultez Configurer l'accès au réseau.
Accès au réseau
N'activez cette option que lorsque votre cas d'utilisation l'exige, et limitez l'accès autant que possible.
Lorsque vous activez l'accès au réseau pour un environnement, l'agent peut accéder à des API externes, cloner des dépôts publics et télécharger des packages. Avant d'activer l'accès au réseau, tenez compte des points suivants :
- Évitez d'exposer des points de terminaison sensibles. Ne pointez pas l'agent vers des services internes, des panneaux d'administration ou des bases de données, sauf si vous avez examiné les risques et que vous êtes prêt à surveiller l'activité de l'agent.
- Vérifiez les actions de l'agent. Lorsque l'accès au réseau est activé, surveillez les interactions de l'agent, en particulier lors du développement initial, pour vérifier qu'il n'accède qu'aux ressources prévues.
Bonnes pratiques en matière d'identifiants
Si votre workflow nécessite que l'agent s'authentifie auprès de services externes, tels que des serveurs MCP, vous êtes responsable du provisionnement et de la limitation de ces identifiants. Suivez ces consignes pour réduire les risques :
- Utilisez des identifiants avec le moindre privilège. Créez des comptes de service ou des clés API avec uniquement les autorisations dont votre agent a besoin. Évitez de transmettre des identifiants avec un accès étendu ou administratif.
- Préférez les jetons à courte durée de vie. Dans la mesure du possible, utilisez des identifiants ou des jetons à durée limitée qui expirent plutôt que des clés API à longue durée de vie.
- Ne transmettez jamais d'identifiants que vous ne souhaitez pas que l'agent utilise. L'agent peut utiliser n'importe quel identifiant auquel il a accès pour effectuer la tâche que vous lui avez confiée. Ne fournissez que les identifiants dont vous êtes prêt à accorder l'accès complet.
- Remplacez régulièrement les identifiants. Traitez les identifiants partagés avec l'agent de la même manière que vous le feriez pour n'importe quel identifiant programmatique : remplacez-les régulièrement.
Connecter des outils et des API externes
L'API Agents permet de connecter des outils et des API externes (tels que des serveurs MCP) pour étendre les fonctionnalités de l'agent. Dans ce cas :
- Évaluez soigneusement les sources d'outils. Ne connectez que des outils provenant de sources de confiance. Un outil malveillant ou mal écrit peut exposer des données ou effectuer des actions involontaires.
- Limitez les autorisations des outils. Configurez les outils avec les autorisations minimales requises pour votre cas d'utilisation. Si un outil est compatible avec le mode lecture seule, utilisez-le, sauf si un accès en écriture est nécessaire.
- Effectuez d'abord des tests isolés. Avant de connecter un outil à une source de données de production, testez-le sur des exemples de données ou des données synthétiques pour vérifier que l'agent l'utilise comme prévu.
Supervision humaine
Les agents peuvent raisonner, planifier et exécuter des workflows en plusieurs étapes avec un degré d'autonomie élevé. Bien que cela soit puissant, cela signifie également que vous devez appliquer une supervision appropriée, en particulier pour les tâches qui modifient des données ou interagissent avec des systèmes externes.
Vérifiez toujours les résultats critiques, tels que le code généré, les transformations de données ou les modifications de configuration, avant de les déployer.
Assistance et commentaires
Envoyez un e-mail au groupe de discussion public à l'adresse managed-agents-in-agent-platform@google.com pour obtenir de l'aide et envoyer des commentaires sur l'API Managed Agents sur Agent Platform.
Étape suivante
Créer et gérer des agents
Découvrez comment créer, mettre à jour, lister, obtenir et supprimer des agents à l'aide de l'API REST.
Environnement de bac à sable de l'API Managed Agents sur Agent Platform
Découvrez le conteneur de bac à sable isolé, les autorisations et les packages/outils préinstallés.