Übersicht über den Authentifizierungsmanager für die Identität von KI-Agenten

Wenn generative KI-Agents mit externen Tools, APIs oder Diensten (z. B. BigQuery, Jira, GitHub oder Google Maps) interagieren, benötigen sie einen sicheren Mechanismus zur Authentifizierung ausgehender Anfragen. Der Authentifizierungsmanager für die Identität von KI-Agenten (Authentifizierungsmanager) bietet dies, indem er als zentraler Anmeldedatenspeicher und Authentifizierungsbroker fungiert, der die Authentifizierung von ausgehenden Tools vereinfacht.

Vorteile der Verwendung des Autorisierungsmanagers

Der Auth-Manager bietet folgende Vorteile für die Entwicklung von Agents:

  • Zentralisierter Anmeldedatenspeicher: API-Schlüssel, OAuth-Clientschlüssel und Nutzer-Tokens werden in einem von Google verwalteten Speicher gespeichert. So lassen sich hartcodierte Secrets und benutzerdefinierte Datenbankspeicher vermeiden.
  • Automatisierte OAuth 2.0-Authentifizierung: Mehrstufige OAuth 2.0-Abläufe wie Nutzereinwilligung, Austausch von Autorisierungscodes und Aktualisierung von Tokens werden ohne benutzerdefinierten Backend-Code ausgeführt.
  • Nahtlose ADK-Integration: Lässt sich nativ in das Agent Development Kit (ADK) einbinden, um ausgehende Authentifizierungsheader wie Authorization oder X-Goog-Api-Key abzurufen und in Tool- und MCP-Serveraufrufe (Model Context Protocol) einzufügen.
  • Detaillierte SPIFFE-ID-Zugriffssteuerung: Verwendet SPIFFE-basierte Agentenidentitäten, um präzise IAM-Richtlinien (Identity and Access Management) zu definieren. So kann sichergestellt werden, dass nur autorisierte Agenten-Principals und Entwickler auf bestimmte Authentifizierungsanbieter zugreifen können.

So funktioniert der Auth-Manager

Der Auth-Manager fungiert als Anmeldedaten-Vault zwischen Ihrer Umgebung für die Laufzeit für KI-Agenten auf der Gemini Enterprise Agent Platform und Endpunkten für externe Dienste.

Wenn ein Agent ein externes Tool aufruft, fängt das ADK die Ausführung des Tools ab, fordert die entsprechenden Anmeldedaten aus dem Auth Manager-Tresor an und hängt die erforderlichen Authentifizierungsheader an, bevor die Anfrage an die Ziel-API gesendet wird.

Das folgende Flussdiagramm zeigt die allgemeine Architektur und den Lebenszyklus des Abrufs von Anmeldedaten: Architekturdiagramm zum Abrufen ausgehender Anmeldedaten.

  1. Der Endnutzer löst ein Ereignis oder einen Prompt aus, für den eine ausgehende Tool-Authentifizierung erforderlich ist.
  2. Der bereitgestellte Agent (mit dem ADK) fängt die Toolanfrage transparent ab und fragt den sicheren Auth-Manager-Vault ab.
  3. Der Auth-Manager gibt die sicheren Anmeldedaten (API-Schlüssel oder OAuth-Token) an den Agent zurück.
  4. Der Agent ruft die externe API oder das externe Tool mit den angehängten Anmeldedaten auf.
  5. Der Drittanbieterdienst validiert die Anmeldedaten und gibt die angeforderten Daten an den Agent zurück.
  6. Der Agent verwendet die zurückgegebenen Daten, um die endgültige Antwort für den Nutzer zu generieren und zu senden.

Beispielintegrationen von Drittanbietern

Der Auth-Manager unterstützt Standardmuster für OAuth 2.0 und API-Schlüssel und ist daher mit vielen Drittanbieterdiensten kompatibel.

In der folgenden Tabelle sind einige geprüfte Drittanbieterdienste, die unterstützten Authentifizierungsmethoden und die Einrichtungsdokumentation aufgeführt.

Dienst Unterstützte Authentifizierungsmethoden Dokumentation zur Einrichtung von Anmeldedaten
Atlassian Jira OAuth mit drei Schritten, API-Schlüssel Jira OAuth 2.0-Leitfaden
Dropbox Dreibeiniges OAuth Dropbox-OAuth-Leitfaden
GitHub Dreibeiniges OAuth* GitHub-OAuth-Apps
GitLab Dreibeiniges OAuth GitLab-OAuth-Anbieter
Microsoft Dreibeiniges OAuth* Microsoft Identity Platform
Salesforce Dreibeiniges OAuth, zweibeiniges OAuth Verbundene Salesforce-Apps
ServiceNow Dreibeiniges OAuth*, zweibeiniges OAuth ServiceNow-OAuth-Einrichtung

* Weitere Informationen zu Dienstbeschränkungen und -anforderungen finden Sie unter Dienstspezifische Überlegungen.

Dienstspezifische Überlegungen

  • GitHub und Microsoft: Der Auth-Manager unterstützt Integrationen mit einem einzelnen Bereich für GitHub und Microsoft. Der Auth-Manager unterstützt nicht das Anfordern mehrerer Bereiche. Weitere Informationen finden Sie unter GitHub- oder Microsoft-Fehler mit mehreren Bereichen.
  • ServiceNow: In ServiceNow konfigurieren Administratoren zulässige Bereiche auf Anwendungsebene. Unabhängig davon, was ein Agent anfordert, gewährt ServiceNow nur diese konfigurierten Bereiche. Wenn für einen Agent ein Bereich erforderlich ist, der nicht konfiguriert ist, kann die Authentifizierung fehlschlagen oder es kann zu einer Anforderungsschleife kommen. Die ServiceNow-Anwendungskonfiguration muss alle Bereiche enthalten, die Ihr Kundenservicemitarbeiter benötigt. Weitere Informationen finden Sie unter ServiceNow-Authentifizierungsschleife oder unerwartete Bereiche.

Standorte

Der Authentifizierungsmanager für die Identität von KI-Agenten ist in Regionen in Amerika, Europa und im asiatisch-pazifischen Raum verfügbar. Eine Liste der unterstützten Regionen finden Sie unter Standorte für Agent Identity.

Nächste Schritte