In qualità di amministratore di Gemini Enterprise, puoi aggiungere un agente A2A da Agent Registry a un'app Gemini Enterprise.
Puoi applicare policy di controllo dell'accesso al traffico tramite Agent Gateway. Queste policy ti consentono di applicare la governance del traffico in uscita per controllare il traffico verso gli agenti.
Informazioni sugli agenti A2A e su Agent Registry
Il protocollo A2A (Agent2Agent) è un protocollo di comunicazione aperto e un linguaggio universale per gli agenti. Il protocollo consente agli agenti di diversi builder e piattaforme di scoprirsi a vicenda, collaborare e delegare in modo sicuro le attività.
Agent Registry è un catalogo centralizzato su cui è possibile eseguire query e che funge da unica fonte attendibile per scoprire, monitorare e gestire agenti, endpoint e server MCP A2A.
Gli agenti A2A nel registry possono essere agenti personalizzati creati da te e dai tuoi colleghi ed eseguiti su vari runtime, come Agent Runtime su Gemini Enterprise Agent Platform, Cloud Run o Google Kubernetes Engine (GKE). Questi agenti possono anche essere agenti integrati nei nostri prodotti Google, come Google Workspace.
Puoi associare gli agenti in Agent Registry alle tue app Gemini Enterprise per renderli disponibili agli utenti finali dell'app.
Informazioni su Agent Gateway
Agent Gateway è il componente di rete regionale gestito di Agent Platform che funge da controller del traffico e punto di applicazione delle policy di runtime per agenti A2A, server MCP ed endpoint. Protegge e gestisce la connettività tra client e agenti A2A, tra agenti A2A e strumenti di backend o tra agenti A2A e altri agenti.
Prima di poter associare gli agenti A2A alle tue app Gemini Enterprise, devi configurare un Agent Gateway tramite il quale il traffico degli agenti può essere instradato. Vedi Prima di iniziare di seguito.
Vincoli regionali per il registry, il gateway e l'app
Per garantire la conformità ai requisiti di residenza dei dati, sia le risorse di Agent Registry sia quelle di Agent Gateway sono specifiche per progetto e regione.
Un Agent Gateway deve essere configurato per essere associato a un Agent Registry che si trova in una regione compatibile con la regione operativa dell'app Gemini Enterprise. In questo modo si evitano violazioni delle convenzioni di residenza dei dati. Ad esempio, un'app Gemini Enterprise creata nella regione Stati Uniti deve utilizzare un Agent Gateway configurato con un Agent Registry regionale statunitense, non globale.
Per le app Gemini Enterprise, l'allineamento regionale viene applicato rigorosamente tramite una procedura di binding specifica:
L'app Gemini Enterprise deve eseguire il binding solo a un Agent Gateway che si trova in una delle regioni consentite per l'app.
L'Agent Gateway selezionato deve essere associato a un Agent Registry. Questo Agent Registry deve trovarsi nella stessa regione specifica dell'Agent Gateway e dell'app.
Ciò significa che i tre componenti (app, gateway e registry) devono essere allineati a livello regionale. La tabella seguente fornisce i mapping delle regioni specifici:
| Località dell'app Gemini Enterprise | Località di Agent Gateway | Località di Agent Registry |
|---|---|---|
global |
us-central1 |
us-central1, us o global |
us |
us-central1 |
us-central1 o us |
eu |
europe-west1 |
europe-west1 o eu |
Limitazioni
Quando importi agenti da Agent Registry, si applicano le seguenti limitazioni:
Puoi scoprire e importare agenti da Agent Registry solo se il registry è associato all'Agent Gateway configurato per la tua app Gemini Enterprise.
Puoi applicare le policy di governance solo agli agenti che risiedono nel singolo registry associato all'Agent Gateway.
La comunicazione diretta tra agenti Gemini Enterprise o tra un agente Gemini Enterprise e un connettore dati Gemini Enterprise (inclusi i connettori basati su MCP come il server MCP personalizzato) non attiva l'applicazione delle policy di Agent Gateway.
Prima di iniziare
Prima di iniziare, assicurati di aver completato i seguenti prerequisiti:
Devi disporre del ruolo di amministratore di Gemini Enterprise Admin.
Hai configurato un gateway per instradare il traffico degli agenti tramite Agent Gateway. Per saperne di più, vedi Instradare il traffico di Gemini Enterprise tramite Agent Gateway.
Importare agenti da Agent Registry in un'app Gemini Enterprise
L'importazione di un agente A2A da Agent Registry nella tua app Gemini Enterprise ti consente di rendere l'agente disponibile agli utenti finali dell'app.
Console
Per importare un agente da Agent Registry in un'app Gemini Enterprise:
Nella Google Cloud console, vai alla pagina Gemini Enterprise.
Fai clic sul nome dell'app a cui vuoi associare un agente A2A.
Fai clic su Agenti.
Fai clic su + Aggiungi agente e poi su Aggiungi per Agente personalizzato tramite Agent Runtime.
Trova l'agente che vuoi aggiungere e fai clic su Aggiungi agente.
Esamina i dettagli dell'agente e fai clic su Avanti.
Esegui una delle seguenti operazioni:
Se l'agente è disponibile pubblicamente o se esiste già l'autorizzazione per un runtime, fai clic su Salta e completa.
In caso contrario, esamina o inserisci le credenziali del provider e i dettagli aggiuntivi e fai clic su Fine.
Campo Descrizione ID client L'identificatore univoco dell'applicazione OAuth che hai registrato con il tuo provider di identità per rappresentare Gemini Enterprise. Client secret La chiave riservata associata all'applicazione OAuth che hai registrato con il tuo provider di identità per rappresentare Gemini Enterprise. URL di autorizzazione L'URL che gli utenti utilizzano per autorizzare Gemini Enterprise ad accedere all'agente. Ad esempio, https://accounts.google.com/o/oauth2/v2/auth?client_id=123...abc.apps.googleusercontent&redirect_uri=https%3A%2F%2Fvertexaisearch.cloud.google.com%2Foauth-redirect&oauth-redirect&include_granted_scopes=true&response_type=code&access_type=offline&prompt=consent.URL del token L'endpoint utilizzato per scambiare il codice di autorizzazione con un token di accesso. Ad esempio, se l'agente è ospitato da Google, l'URL del token è https://oauth2.googleapis.com/token.Ambiti Le autorizzazioni che definiscono le azioni che Gemini Enterprise può eseguire per conto di un utente o i dati a cui può accedere. Gemini Enterprise richiede questi ambiti durante l'autorizzazione dell'utente. Ad esempio, https://www.googleapis.com/auth/cloud-platform.
Quando specifichi gli ambiti, tieni presente quanto segue:- Fornisci un elenco di ambiti separati da spazi. Ad esempio:
read write. - Assicurati che gli ambiti siano sufficienti per consentire all'utente di accedere e utilizzare l'agente.
Verifica PKCE abilitata Seleziona questa opzione se l'agente richiede Proof Key for Code Exchange. - Fornisci un elenco di ambiti separati da spazi. Ad esempio:
Per rendere l'agente disponibile agli utenti finali dell'app:
Vai alla scheda Autorizzazioni utente dell'agente: App > APP_NAME > Agenti > AGENT_NAME > Autorizzazioni utente.
Fai clic su Aggiungi utente.
Nella finestra di dialogo Aggiungi ruoli di autorizzazione utente all'agente , assegna il ruolo Utente agente a un utente, a un gruppo o a tutti gli utenti.
Configurare e applicare le policy di governance del traffico in uscita
Utilizzando Agent Gateway, puoi valutare e applicare policy di controllo semantico e IAM policies al traffico in uscita degli agenti. Puoi creare policy di traffico in uscita granulari per gestire l'accesso da agente ad agente per i tuoi agenti A2A.
Definisci regole di autorizzazione e negazione che limitano l'accesso di un agente a voci specifiche all'interno di Agent Registry.
Per creare e applicare regole di governance del traffico in uscita agli agenti, esegui una delle seguenti operazioni: