Als Administrator von Gemini Enterprise können Sie einer Gemini Enterprise App einen A2A-Agenten aus der Agent Registry hinzufügen.
Sie können Zugriffssteuerungsrichtlinien auf Traffic über das Agent Gateway anwenden. Mit diesen Richtlinien können Sie die Governance für ausgehenden Traffic erzwingen, um den Traffic zu Agenten zu steuern.
Informationen zu A2A-Agenten und der Agent Registry
Das Agent2Agent-Protokoll (A2A) ist ein offenes Kommunikations protokoll und eine universelle Sprache für Agenten. Das Protokoll ermöglicht es Agenten von verschiedenen Entwicklern und Plattformen, einander zu finden, zusammenzuarbeiten und Aufgaben sicher zu delegieren.
Die Agent Registry ist ein zentraler, abfragbarer Katalog, der als Single Source of Truth für die Erkennung, Verfolgung und Verwaltung von A2A-Agenten, Endpunkten und MCP-Servern dient.
Die A2A-Agenten in der Registry können benutzerdefinierte Agenten sein, die von Ihnen und Ihren Kollegen erstellt und in verschiedenen Runtimes wie der Agent Runtime auf der Gemini Enterprise Agent Platform, Cloud Run oder Google Kubernetes Engine (GKE) bereitgestellt wurden. Diese Agenten können auch in Google-Produkten wie Google Workspace erstellt worden sein.
Sie können die Agenten in der Agent Registry mit Ihren Gemini Enterprise-Anwendungen verknüpfen, um sie den Endnutzern der Anwendung zur Verfügung zu stellen.
Informationen zum Agent Gateway
Das Agent Gateway ist die verwaltete regionale Netzwerkkomponente der Agent Platform, die als Traffic-Controller und Erzwingungspunkt für Laufzeitrichtlinien für A2A-Agenten, MCP-Server und Endpunkte dient. Es sichert und verwaltet die Konnektivität zwischen Clients und A2A-Agenten, A2A-Agenten und Back-End-Tools oder A2A-Agenten und anderen Agenten.
Bevor Sie A2A-Agenten mit Ihren Gemini Enterprise-Anwendungen verknüpfen können, müssen Sie ein Agent Gateway eingerichtet haben, über das der Agent-Traffic weitergeleitet werden kann. Weitere Informationen finden Sie unten unter Vorbereitung.
Regionale Einschränkungen für die Registry, das Gateway und die Anwendung
Um die Anforderungen an den Datenstandort einzuhalten, sind sowohl die Agent Registry- als auch die Agent Gateway-Ressourcen projekt- und regionsspezifisch.
Ein Agent Gateway muss so konfiguriert sein, dass es mit einer Agent Registry verknüpft wird, die sich in einer Region befindet, die mit der Betriebsregion der Gemini Enterprise-Anwendung kompatibel ist. Dadurch werden Verstöße gegen die Konventionen zum Datenstandort verhindert. Eine in der Region USA erstellte Gemini Enterprise App muss beispielsweise ein Agent Gateway verwenden, das mit einer regionalen Agent Registry in den USA konfiguriert ist, nicht mit einer globalen.
Für Gemini Enterprise-Anwendungen wird die regionale Ausrichtung durch einen bestimmten Bindungsprozess streng erzwungen:
Die Gemini Enterprise-App darf nur an ein Agent Gateway gebunden werden, das sich in einer der zulässigen Regionen für diese App befindet.
Das ausgewählte Agent Gateway muss mit einer Agent Registry verknüpft sein. Diese Agent Registry muss sich auch in derselben Region wie das Agent Gateway und die Anwendung befinden.
Das bedeutet, dass die drei Komponenten (Anwendung, Gateway und Registry) regional ausgerichtet sein müssen. In der folgenden Tabelle finden Sie die spezifischen Regionszuordnungen:
| Standort der Gemini Enterprise-App | Standort des Agent Gateway | Standort der Agent Registry |
|---|---|---|
global |
us-central1 |
us-central1, us oder global |
us |
us-central1 |
us-central1 oder us |
eu |
europe-west1 |
europe-west1 oder eu |
Beschränkungen
Beim Importieren von Agenten aus der Agent Registry gelten die folgenden Einschränkungen:
Sie können Agenten nur aus der Agent Registry erkennen und importieren, wenn die Registry mit dem Agent Gateway verknüpft ist, das für Ihre Gemini Enterprise App eingerichtet wurde.
Sie können Governance-Richtlinien nur auf Agenten anwenden, die sich in der einzelnen Registry befinden, die mit dem Agent Gateway verknüpft ist.
Die direkte Kommunikation zwischen Gemini Enterprise-Agenten oder zwischen einem Gemini Enterprise-Agenten und einem Gemini Enterprise-Datenconnector (einschließlich MCP-basierter Connectors wie dem benutzerdefinierten MCP-Server) löst keine Erzwingung von Agent Gateway-Richtlinien aus.
Vorbereitung
Bevor Sie beginnen, müssen Sie die folgenden Voraussetzungen erfüllen:
Sie haben die Rolle „Gemini Enterprise Admin “.
Sie haben ein Gateway eingerichtet, um den Agent-Traffic über das Agent Gateway weiterzuleiten. Weitere Informationen finden Sie unter Weiterleiten von Gemini Enterprise-Traffic über das Agent Gateway.
Agenten aus der Agent Registry in eine Gemini Enterprise App importieren
Wenn Sie einen A2A-Agenten aus der Agent Registry in Ihre Gemini Enterprise App importieren, können Sie ihn den Endnutzern der App zur Verfügung stellen.
Console
So importieren Sie einen Agenten aus der Agent Registry in eine Gemini Enterprise App:
Rufen Sie in der Google Cloud Console die Seite Gemini Enterprise auf.
Klicken Sie auf den Namen der Anwendung, mit der Sie einen A2A-Agenten verknüpfen möchten.
Klicken Sie auf Agenten.
Klicken Sie auf + Agent hinzufügen und dann für Benutzerdefinierter Agent über Agent Runtime auf Hinzufügen.
Suchen Sie den Agenten, den Sie hinzufügen möchten, und klicken Sie auf Agent hinzufügen.
Prüfen Sie die Agentendetails und klicken Sie auf Weiter.
Führen Sie einen der folgenden Schritte aus:
Wenn der Agent öffentlich verfügbar ist oder bereits eine Berechtigung für eine Runtime vorhanden ist, klicken Sie auf Überspringen und beenden.
Andernfalls prüfen oder geben Sie die Anmeldedaten des Anbieters und Zusätzliche Details ein und klicken Sie auf Fertigstellen.
Feld Beschreibung Client-ID Die eindeutige Kennung der OAuth-Anwendung, die Sie bei Ihrem Identitätsanbieter registriert haben, um Gemini Enterprise darzustellen. Clientschlüssel Der vertrauliche Schlüssel, der mit der OAuth-Anwendung verknüpft ist, die Sie bei Ihrem Identitätsanbieter registriert haben, um Gemini Enterprise darzustellen. Autorisierungs-URL Die URL, über die Nutzer Gemini Enterprise autorisieren, auf den Agenten zuzugreifen. Beispiel: https://accounts.google.com/o/oauth2/v2/auth?client_id=123...abc.apps.googleusercontent&redirect_uri=https%3A%2F%2Fvertexaisearch.cloud.google.com%2Foauth-redirect&oauth-redirect&include_granted_scopes=true&response_type=code&access_type=offline&prompt=consent.Token-URL Der Endpunkt, der zum Austauschen des Autorisierungscodes gegen ein Zugriffstoken verwendet wird. Wenn der Agent beispielsweise von Google gehostet wird, lautet die Token-URL https://oauth2.googleapis.com/token.Bereiche Die Berechtigungen, die definieren, welche Aktionen Gemini Enterprise im Namen eines Nutzers ausführen oder auf welche Daten es zugreifen kann. Gemini Enterprise fordert diese Bereiche während der Nutzerautorisierung an. Beispiel: https://www.googleapis.com/auth/cloud-platform.
Beachten Sie beim Festlegen von Bereichen Folgendes:- Geben Sie eine durch Leerzeichen getrennte Liste von Bereichen an. Beispiel:
read write. - Die Bereiche müssen ausreichen, damit sich der Nutzer anmelden und den Agenten verwenden kann.
PKCE-Überprüfung aktiviert Wählen Sie diese Option aus, wenn der Agent Proof Key for Code Exchange erfordert. - Geben Sie eine durch Leerzeichen getrennte Liste von Bereichen an. Beispiel:
So stellen Sie den Agenten den Endnutzern der Anwendung zur Verfügung:
Rufen Sie den Tab Nutzerberechtigungen für den Agenten auf: Anwendungen > APP_NAME > Agenten > AGENT_NAME > Nutzerberechtigungen.
Klicken Sie auf Nutzer hinzufügen.
Weisen Sie im Dialogfeld Nutzerberechtigungsrollen zum Agenten hinzufügen einem Nutzer, einer Gruppe oder allen Nutzern die Rolle Agent-Nutzer zu.
Richtlinien für die Governance für ausgehenden Traffic einrichten und anwenden
Mit dem Agent Gateway können Sie semantische und IAM-Steuerungs richtlinien für ausgehenden Agent-Traffic bewerten und anwenden. Sie können detaillierte Richtlinien für ausgehenden Traffic erstellen, um den Zugriff von Agent zu Agent für Ihre A2A-Agenten zu verwalten.
Sie definieren Regeln zum Zulassen und Ablehnen, die den Zugriff eines Agenten auf bestimmte Einträge in der Agent Registry einschränken.
Führen Sie einen der folgenden Schritte aus, um Regeln für die Governance für ausgehenden Traffic für Agenten zu erstellen und anzuwenden: