Quando os agentes de IA generativa interagem com ferramentas, APIs ou serviços externos (como BigQuery, Jira, GitHub ou Google Maps), eles precisam de um mecanismo seguro para autenticar solicitações de saída. O gerenciador de autenticação de identidade do agente (gerenciador de autenticação) oferece isso atuando como um cofre de credenciais centralizado e um agente de autenticação que simplifica a autenticação de ferramentas de saída.
Benefícios de usar o gerenciador de autenticação
O gerenciador de autenticação oferece os seguintes benefícios para o desenvolvimento de agentes:
- Cofre de credenciais centralizado: armazena chaves de API, chaves secretas do cliente OAuth e tokens de usuário em um cofre gerenciado pelo Google, ajudando a evitar secrets codificados e armazenamento de banco de dados personalizado.
- OAuth 2.0 automatizado: processa fluxos OAuth 2.0 de várias etapas, como consentimento do usuário, troca de código de autorização e atualizações de token, sem código de back-end personalizado.
- Integração perfeita do ADK: integra-se nativamente ao
Kit de desenvolvimento de agentes (ADK, na sigla em inglês) para recuperar e injetar cabeçalhos de autenticação de saída, como
AuthorizationouX-Goog-Api-Key, em invocações de servidor de ferramenta e Protocolo de Contexto de Modelo (MCP, na sigla em inglês). - Controle de acesso granular do ID SPIFFE: usa identidades de agente baseadas em SPIFFE para definir políticas precisas do Identity and Access Management (IAM), ajudando a garantir que apenas principais e desenvolvedores de agentes autorizados possam acessar provedores de autenticação específicos.
Como o gerenciador de autenticação funciona
O gerenciador de autenticação atua como um cofre de credenciais entre o ambiente do Agent Runtime na plataforma de agentes do Gemini Enterprise e os endpoints de serviço externos.
Quando um agente chama uma ferramenta externa, o ADK intercepta a execução da ferramenta, solicita a credencial apropriada do cofre do gerenciador de autenticação e anexa os cabeçalhos de autenticação necessários antes de enviar a solicitação à API de destino.
O fluxograma a seguir ilustra a arquitetura geral e o
ciclo de vida de recuperação de credenciais:
- O usuário final aciona um evento ou comando que exige a autenticação de ferramentas de saída.
- O agente implantado (usando o ADK) intercepta de forma transparente a solicitação de ferramenta e consulta o cofre seguro do gerenciador de autenticação.
- O gerenciador de autenticação retorna a credencial segura (chave de API ou token OAuth) ao agente.
- O agente invoca a API ou ferramenta externa com a credencial anexada.
- O serviço de terceiros valida a credencial e retorna os dados solicitados ao agente.
- O agente usa os dados retornados para gerar e entregar a resposta final ao usuário.
Locais
O gerenciador de autenticação de identidade do agente está disponível em regiões das Américas, da Europa e da Ásia-Pacífico. Para conferir uma lista de regiões aceitas, consulte Locais de identidade do agente.
A seguir
- Autenticar usando a chave de API com o gerenciador de autenticação
- Autenticar usando o OAuth de duas etapas com o gerenciador de autenticação
- Autenticar usando o OAuth de três etapas com o gerenciador de autenticação
- Visão geral da identidade do agente
- Gerenciar provedores de autenticação de identidade do agente
- Locais de identidade do agente