Administrar seus agentes

A Gemini Enterprise Agent Platform oferece um conjunto completo de recursos para todo o ciclo de vida de desenvolvimento agêntico, ajudando desenvolvedores e empresas a criar, escalonar, governar e otimizar aplicativos agênticos.

A governança fornece a estrutura para descobrir, proteger e auditar agentes de IA e a infraestrutura subjacente em grande escala. À medida que as organizações implantam fluxos de trabalho agênticos complexos, o pacote de recursos do Govern serve como a central de comando para administradores e equipes de segurança manterem a supervisão.

Ecossistema de governança da Agent Platform.
Ecossistema de governança do Agent Platform (clique para ampliar).

Principais componentes de governança

Os seguintes componentes da Agent Platform trabalham juntos para fornecer uma arquitetura de governança unificada:

  • Identidade do agente (quem fez a solicitação?): Atribui um ID exclusivo e seguro (um ID do SPIFFE) a cada agente. Essa identidade funciona como a assinatura digital do agente para autenticação, controle de acesso e auditoria.

    As identidades dos agentes são protegidas por padrão com o acesso baseado no contexto, que aplica a autenticação criptográfica de ponta a ponta usando mTLS e DPoP.

  • Registro de agentes (quais destinos são aprovados?): Atua como o diretório central de todos os agentes, ferramentas, servidores do Protocolo de Contexto de Modelo (MCP) e endpoints aprovados (como APIs essenciais Google Cloud ) na sua organização. O Gateway de Agente usa esse diretório para verificar as permissões antes de permitir conexões.

  • Políticas (quais ações são permitidas?): Permite implementar conjuntos avançados de políticas de segurança e governança de agentes que controlam quais agentes podem acessar recursos específicos e qual conteúdo pode passar por eles:

    • Políticas de Acesso Unificadas do IAM: regras de acesso que vinculam a identidade de um agente a ferramentas e endpoints aprovados no Agent Registry. Por padrão, todas as conexões são bloqueadas, a menos que uma política explícita do IAM conceda acesso.
    • Model Armor: filtros de segurança de conteúdo anexados a gateways. O Model Armor analisa comandos do usuário e respostas de ferramentas em tempo real para bloquear ataques de injeção de comandos, vazamentos de dados sensíveis e conteúdo prejudicial.
    • Políticas de governança semântica: regras escritas em linguagem simples que controlam como os agentes usam as ferramentas. Elas aplicam regras de negócios em tempo de execução para evitar que os agentes realizem ações não intencionais, como executar combinações de ferramentas não seguras.
    • Mecanismos de autorização personalizados: extensões de autorização personalizadas que permitem delegar decisões de autorização a sistemas de terceiros usando Service Extensions.

    Internamente, todos esses tipos de políticas são aplicados usando políticas de autorização gerenciadas por Service Extensions.

  • Gateway de Agente (Onde as políticas são aplicadas?): Serve como o principal ponto de entrada e saída para o tráfego de rede entre clientes e agentes, e agentes e qualquer lugar. Ele gerencia conexões criptografadas (mTLS), traduz protocolos (como MCP, REST e gRPC) e aplica verificações de política a todo o tráfego. Para saber mais, consulte Como o Gateway de Agente aplica políticas.

  • Observabilidade do agente: o Gateway de Agente gera telemetria de observabilidade para todas as interações do agente na camada de rede e a exporta para a observabilidade do agente para fornecer uma compreensão abrangente das ações do agente.

Ordem recomendada de configuração

Para garantir um processo de implantação tranquilo, recomendamos que você siga esta sequência ao configurar um ambiente governado da Agent Platform:

  1. Provisionar identidades de agente: provisione identidades de carga de trabalho (IDs do SPIFFE) para seus agentes. Para instruções, consulte Identidades do agente.

  2. Registrar destinos no Agent Registry: registre ferramentas, servidores MCP, endpoints e agentes de destino no Agent Registry. Para instruções, consulte Agent Registry.

  3. Configurar políticas do IAM: defina políticas de acesso do IAM que concedem às identidades de agente (IDs do SPIFFE) acesso a APIs essenciais da plataforma e aos destinos registrados. Para instruções, consulte Configurar políticas de acesso do IAM.

  4. Configurar modelos do Model Armor: configure modelos de segurança de conteúdo para inspecionar payloads de comandos e respostas de ferramentas em busca de injeções de comandos, jailbreaks e vazamentos de dados sensíveis. Para instruções, consulte Configurar o Model Armor.

  5. Configure políticas de governança semântica: defina restrições de linguagem natural que regulam o uso da ferramenta e evitam combinações de ferramentas não seguras durante a execução. Para instruções, consulte Configurar políticas de governança semântica.

  6. Implante o gateway de agentes e monitore o tráfego: implante o gateway de agentes para começar a interceptar o tráfego. Se você ativou algum dos mecanismos de controle de acesso no modo de auditoria, verifique os registros no Cloud Logging para confirmar se o acesso está sendo avaliado conforme o esperado antes de fazer a transição das suas políticas para uma postura de aplicação ativa. Para instruções, consulte Configurar o Gateway de Agente.

Registro de agente, segurança e compartilhamento

Visão geral

O Agent Registry é um catálogo centralizado que permite armazenar, descobrir e governar servidores, ferramentas e agentes de IA no Google Cloud.

Visão geral

A identidade do agente permite que eles se autentiquem com segurança em recursos, endpoints e outros agentes da nuvem, agindo por conta própria ou em nome do usuário final.

Guia

Saiba como compartilhar um agente.

Guia

Garanta que seus agentes sejam seguros e confiáveis usando o Google Agent Platform.

Guia

Confira as relações e os fluxos de tráfego em tempo real em todos os agentes e servidores MCP conhecidos pelo Agent Registry.

Políticas

Guia

As políticas de governança semântica adicionam uma camada extra de segurança para garantir que as ações do agente correspondam à intenção do usuário e às restrições organizacionais.

Visão geral

Confira uma visão geral das políticas na Agent Platform do Google.

Gateway de Agente

Guia

Saiba como rotear o tráfego do Agent Runtime pelo Gateway de Agente para uma conectividade segura e controlada.

Codelab

Aprenda a governar cargas de trabalho com agentes com o Gateway de Agente na Gemini Enterprise Agent Platform.

Codelab

Saiba mais sobre a governança de saída do gateway de agente para agentes de IA que acessam servidores do Protocolo de Contexto de Modelo (MCP) do Google Cloud.

Codelab

Saiba mais sobre a governança de saída do gateway de agente para agentes de IA que acessam servidores MCP externos.

Codelab

Saiba mais sobre a governança de saída do Gateway de Agente para agentes de IA que acessam destinos em uma rede VPC.

Codelab

Saiba mais sobre a governança do Gateway de Agente para agentes do Agent Runtime entre projetos.

Codelab

Saiba como configurar a governança de saída privada do Gateway de Agente para o Gemini Enterprise.

Visão geral

Confira uma visão geral do Gateway de Agente.

Guia

Saiba como delegar a autorização do Gateway de Agente ao IAP, ao Model Armor ou ao seu próprio serviço de autorização personalizada.

Guia

Saiba como monitorar o Gateway de Agente.

Guia

Saiba como configurar um gateway de agente.

Solução de problemas

Saiba como resolver problemas de conectividade do Gateway de Agente.

Guia

Saiba como rotear o tráfego do Gemini Enterprise pelo Gateway de Agente.

Segurança

Codelab

Saiba como proteger seus aplicativos agênticos no codelab "Proteção de aplicativos de IA agêntica entre nuvens".

Recurso

Aprenda a criar arquiteturas multiagente seguras na Gemini Enterprise Agent Platform do Google Cloud.

Guia

Saiba como ver as descobertas de segurança.

Guia

Saiba como configurar o Model Armor em um gateway.

Guia

Saiba como monitorar a segurança do conteúdo.

Guia

Saiba como ver os intervalos do Model Armor.