Cuando los agentes de IA generativa interactúan con herramientas, APIs o servicios externos (como BigQuery, Jira, GitHub o Google Maps), necesitan un mecanismo seguro para autenticar las solicitudes salientes. El administrador de autenticación de Agent Identity (administrador de autenticación) proporciona esto actuando como un almacén de credenciales centralizado y un agente de autenticación que simplifica la autenticación de herramientas salientes.
Beneficios de usar el administrador de autenticación
El administrador de autenticación proporciona los siguientes beneficios para el desarrollo de agentes:
- Almacén de credenciales centralizado: Almacena claves de API, secretos de cliente de OAuth y tokens de usuario en un almacén administrado por Google, lo que ayuda a evitar secretos codificados y almacenamiento de bases de datos personalizadas.
- OAuth 2.0 automatizado: Controla los flujos de OAuth 2.0 de varios pasos, como el consentimiento del usuario, el intercambio de códigos de autorización y las actualizaciones de tokens, sin código de backend personalizado.
- Integración perfecta del ADK: Se integra de forma nativa con el
Kit de desarrollo de agentes (ADK) para recuperar e insertar encabezados de autenticación salientes, como
AuthorizationoX-Goog-Api-Key, en las invocaciones de herramientas y servidores del Protocolo de contexto de modelo (MCP). - Control de acceso detallado del ID de SPIFFE: Usa identidades de agente basadas en SPIFFE para definir políticas precisas de Identity and Access Management (IAM), lo que ayuda a garantizar que solo los principales y desarrolladores de agentes autorizados puedan acceder a proveedores de autenticación específicos.
Cómo funciona el administrador de autenticación
El administrador de autenticación actúa como un almacén de credenciales entre tu entorno de Agent Runtime en la plataforma de agentes de Gemini Enterprise y los extremos de servicios externos.
Cuando un agente llama a una herramienta externa, el ADK intercepta la ejecución de la herramienta, solicita la credencial adecuada del almacén del administrador de autenticación y adjunta los encabezados de autenticación requeridos antes de enviar la solicitud a la API de destino.
En el siguiente diagrama de flujo, se ilustran la arquitectura de alto nivel y
el ciclo de vida de recuperación de credenciales:
- El usuario final activa un evento o una solicitud que requiere la autenticación de herramientas salientes.
- El agente implementado (con el ADK) intercepta de forma transparente la solicitud de la herramienta y consulta el almacén seguro del administrador de autenticación.
- El administrador de autenticación devuelve la credencial segura (clave de API o token de OAuth) al agente.
- El agente invoca la API o la herramienta externa con la credencial adjunta.
- El servicio de terceros valida la credencial y devuelve los datos solicitados al agente.
- El agente usa los datos devueltos para generar y entregar la respuesta final al usuario.
Ubicaciones
El administrador de autenticación de Agent Identity está disponible en regiones de América, Europa y Asia-Pacífico. Para obtener una lista de las regiones compatibles, consulta Ubicaciones de Agent Identity.
¿Qué sigue?
- Autentica con una clave de API con el administrador de autenticación
- Autentica con OAuth de 2 segmentos con el administrador de autenticación
- Autentica con OAuth de 3 segmentos con el administrador de autenticación
- Descripción general de Agent Identity
- Administra proveedores de autenticación de Agent Identity
- Ubicaciones de Agent Identity