Per concedere al tuo agente l'accesso a strumenti e servizi esterni (come attività Jira o repository GitHub) per conto di un utente finale specifico, configura un provider di autenticazione OAuth a tre vie nel gestore di autenticazione di identità dell'agente.
I provider di autenticazione OAuth a tre vie gestiscono per te il reindirizzamento degli utenti e i token. In questo modo non è necessario scrivere codice personalizzato per gestire flussi OAuth 2.0 complessi.
Flusso di lavoro OAuth a tre vie
I provider di autenticazione OAuth a tre vie richiedono il consenso dell'utente perché l'agente accede alle risorse per suo conto.
- Prompt e reindirizzamento: l'interfaccia di chat chiede all'utente di accedere e poi lo reindirizza alla pagina di consenso dell'applicazione di terze parti.
- Consenso e archiviazione: dopo che l'utente ha concesso l'autorizzazione, Agent Identity auth manager archivia i token OAuth risultanti in un vault delle credenziali gestito da Google.
- Inserimento: quando utilizzi Agent Development Kit (ADK), l'agente recupera automaticamente il token dal fornitore di autenticazione e lo inserisce nelle intestazioni di chiamata dello strumento.
Prima di iniziare
- Verifica di aver scelto il metodo di autenticazione corretto.
-
Abilita l'API Agent Identity Connector.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione
serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli. - Crea ed esegui il deployment di un agente.
- Assicurati di avere un'applicazione frontend per gestire le richieste di accesso degli utenti e il reindirizzamento alle pagine di consenso di terze parti.
- Verifica di disporre dei ruoli necessari per completare questa attività.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per creare e utilizzare un provider di autenticazione a tre passaggi, chiedi all'amministratore di concederti i seguenti ruoli IAM per il progetto:
-
Per creare provider di autenticazione:
- Amministratore connettore IAM (
roles/iamconnectors.admin) - Editor connettore IAM (
roles/iamconnectors.editor)
- Amministratore connettore IAM (
-
Per utilizzare i provider di autenticazione:
- IAM Connector User (
roles/iamconnectors.user) - Utente Vertex AI (
roles/aiplatform.user) - Consumer Service Usage (
roles/serviceusage.serviceUsageConsumer)
- IAM Connector User (
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per creare e utilizzare un provider di autenticazione a tre vie. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per creare e utilizzare un provider di autenticazione a tre vie sono necessarie le seguenti autorizzazioni:
-
Per creare provider di autenticazione:
iamconnectors.connectors.create -
Per utilizzare i provider di autenticazione:
-
iamconnectors.connectors.retrieveCredentials -
aiplatform.endpoints.predict -
aiplatform.sessions.create
-
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Crea un provider di autenticazione a tre passaggi
Crea un provider di autenticazione per definire la configurazione e le credenziali per applicazioni di terze parti.
Per creare un provider di autenticazione a tre passaggi, utilizza la console Google Cloud o Google Cloud CLI.
Console
- Nella console Google Cloud , vai alla pagina Registro degli agenti.
- Fai clic sul nome dell'agente per cui vuoi creare un provider di autenticazione.
- Fai clic su Identità.
- Nella sezione Provider di autenticazione, fai clic su Aggiungi provider di autenticazione.
-
Nel riquadro Aggiungi fornitore di autenticazione, inserisci un nome e una descrizione.
Il nome può contenere solo lettere minuscole, numeri o trattini, non può terminare con un trattino e deve iniziare con una lettera minuscola.
- Dall'elenco Tipo OAuth, seleziona OAuth (3 legged) .
- Fai clic su Crea e continua.
- Per concedere all'identità dell'agente l'autorizzazione a utilizzare il provider di autenticazione, fai clic su Concedi accesso.
In questo modo viene assegnato automaticamente il ruolo Utente connettore (
roles/iamconnectors.user) all'identità dell'agente nella risorsa del provider di autenticazione. - Copia l'URL di callback.
- In una scheda separata, registra l'URL di callback nell'applicazione client OAuth di terze parti.
- Nella sezione Credenziali del provider di autenticazione, inserisci le seguenti
informazioni:
- ID client
- Client secret
- URL del token
- URL di autorizzazione
- Fai clic su Aggiungi configurazione del fornitore.
Il provider di autenticazione appena creato viene visualizzato nell'elenco Provider di autenticazione.
gcloud CLI
-
Configura l'applicazione client OAuth per registrare il client e ottenere un ID client e un client secret. Specifica l'URI di reindirizzamento utilizzando il modello in quella sezione.
-
Crea il provider di autenticazione utilizzando le credenziali client:
gcloud alpha agent-identity connectors create
AUTH_PROVIDER_NAME\ --project="PROJECT_ID" \ --location="LOCATION" \ --three-legged-oauth-client-id="CLIENT_ID" \ --three-legged-oauth-client-secret="CLIENT_SECRET" \ --three-legged-oauth-authorization-url="AUTHORIZATION_URL" \ --three-legged-oauth-token-url="TOKEN_URL" - Verifica che il tuo provider di autenticazione sia presente nell'elenco e che il suo stato sia
ENABLED:gcloud alpha agent-identity connectors list \ --project="
PROJECT_ID" \ --location="LOCATION" -
Concedi le autorizzazioni di accesso per consentire all'agente e all'ambiente di sviluppo locale di recuperare le credenziali dal provider di autenticazione. Per consentire all'agente di cui è stato eseguito il deployment e al tuo account utente personale di accedere al provider di autenticazione, concedi il ruolo Utente connettore (
roles/iamconnectors.user) nella risorsa del provider di autenticazione:-
Concedi l'accesso all'ID SPIFFE (Agent Identity) dell'agente di cui è stato eseguito il deployment:
gcloud alpha agent-identity connectors add-iam-policy-binding
AUTH_PROVIDER_NAME\ --project="PROJECT_ID" \ --location="LOCATION" \ --role="roles/iamconnectors.user" \ --member="principal://agents.global.org-ORGANIZATION_ID.system.id.goog/resources/aiplatform/projects/PROJECT_NUMBER/locations/LOCATION/reasoningEngines/ENGINE_ID" -
Concedi l'accesso al tuo account utente personale per lo sviluppo e i test locali (
adk web):gcloud alpha agent-identity connectors add-iam-policy-binding
AUTH_PROVIDER_NAME\ --project="PROJECT_ID" \ --location="LOCATION" \ --role="roles/iamconnectors.user" \ --member="user:USER_EMAIL"
-
Sostituisci quanto segue:
PROJECT_ID: l'ID progetto Google Cloud .LOCATION: la località in cui vengono implementati il provider di autenticazione e l'agente (ad esempio,us-west1).AUTH_PROVIDER_NAME: il nome del tuo fornitore di autenticazione (ad esempio,bigquery-mcp-3lo-authprovider).AUTHORIZATION_URL: l'URL del server di autorizzazione (ad esempio,https://accounts.google.com/o/oauth2/v2/auth).TOKEN_URL: l'URL del server dei token (ad esempio,https://oauth2.googleapis.com/token).CLIENT_ID: l'ID client OAuth generato dal servizio di terze parti.CLIENT_SECRET: il client secret OAuth generato dal servizio di terze parti.ORGANIZATION_ID: l'ID della tua organizzazione Google Cloud .PROJECT_NUMBER: il tuo Google Cloud numero di progetto.ENGINE_ID: l'ID dell'agente del motore di ragionamento di cui è stato eseguito il deployment.USER_EMAIL: L'indirizzo email del tuo account utente personale.
Configura l'applicazione client OAuth
Prima di registrare le credenziali del client OAuth, ottieni un ID client e un client secret dal server di autorizzazione di terze parti (ad esempio Google, GitHub o Jira).
Se ti connetti a un servizio di terze parti al di fuori di Google Cloud, ottieni le credenziali del client OAuth dal portale per sviluppatori del servizio e salta i passaggi di questa sezione.
Registra l'URI di reindirizzamento
Quando configuri le credenziali client OAuth, devi registrare l'URI di reindirizzamento di callback dedicato del provider di autenticazione.
Costruisci l'URI di reindirizzamento utilizzando il seguente modello:
https://iamconnectorcredentials.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/connectors/CONNECTOR_NAME/oauthcallbackSostituisci quanto segue:
PROJECT_ID: l'ID progetto Google Cloud .LOCATION: The region where your auth provider will be deployed (for example,us-west1`).CONNECTOR_NAME: il nome del tuo fornitore di autenticazione.
Ad esempio:
https://iamconnectorcredentials.googleapis.com/v1/projects/my-project/locations/us-west1/connectors/bigquery-mcp-3lo-authprovider/oauthcallbackSe ti connetti a servizi Google Cloud (come BigQuery), puoi configurare la schermata per il consenso e creare credenziali client OAuth nella console Google Cloud :
-
Configura la schermata per il consenso OAuth:
- Nella console Google Cloud , vai alla pagina API e servizi >Schermata consenso OAuth.
- Nella sezione Informazioni sull'app, inserisci un nome dell'applicazione (ad esempio BigQuery Manager Application) e un'email di assistenza.
- Nella sezione Pubblico, seleziona Interno o Esterno.
- Inserisci i tuoi dati di contatto per ricevere le notifiche.
- Leggi e accetta le Norme relative ai dati utente dei servizi API di Google.
- Fai clic su Fine.
-
Crea le credenziali client OAuth:
- Nella console Google Cloud , vai alla pagina API e servizi >Schermata consenso OAuth >Client.
- Fai clic su Crea credenziali >ID client OAuth.
- Seleziona l'opzione Applicazione web dall'elenco.
- Inserisci un nome riconoscibile per il tuo client OAuth.
- Nella sezione URI di reindirizzamento autorizzati, fai clic su Aggiungi URI e inserisci l'URI di reindirizzamento creato.
- Fai clic su Crea. Nella finestra di dialogo Client OAuth creato, copia i valori generati per ID client e Client secret.
-
Autenticarsi nel codice agente
Per autenticare l'agente, puoi utilizzare l'ADK o chiamare direttamente l'API Agent Identity.
ADK
Fai riferimento al provider di autenticazione nel codice dell'agente utilizzando il set di strumenti MCP nell'ADK.
from google.adk.agents.llm_agent import LlmAgent from google.adk.auth.credential_manager import CredentialManager from google.adk.integrations.agent_identity import GcpAuthProvider, GcpAuthProviderScheme from google.adk.tools.mcp_tool.mcp_session_manager import StreamableHTTPConnectionParams from google.adk.tools.mcp_tool.mcp_toolset import McpToolset from google.adk.auth.auth_tool import AuthConfig # Register the Google Cloud Auth Provider so the CredentialManager can use it. CredentialManager.register_auth_provider(GcpAuthProvider()) # The URI to redirect the user to after consent is granted and the # callback is received by the auth provider. CONTINUE_URI = "https://YOUR_FRONTEND_URL/validateUserId" # Create the Auth Provider scheme using the auth provider's full resource name. auth_scheme = GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME", continue_uri=CONTINUE_URI ) # Configure an MCP tool with the authentication scheme. toolset = McpToolset( connection_params=StreamableHTTPConnectionParams(url="https://YOUR_MCP_SERVER_URL"), auth_scheme=auth_scheme, ) # Initialize the agent with the authenticated tools. agent = LlmAgent( name="AGENT_NAME", model="gemini-2.5-flash", instruction="AGENT_INSTRUCTIONS", tools=[toolset], )
Esempio: connessione a BigQuery MCP
L'esempio seguente mostra una configurazione agent.py che connette un agente al server MCP BigQuery utilizzando OAuth a tre passaggi:
import os from google.adk.agents import Agent from google.adk.apps import App from google.adk.auth.credential_manager import CredentialManager from google.adk.integrations.agent_identity import GcpAuthProvider, GcpAuthProviderScheme from google.adk.models import Gemini from google.adk.tools.mcp_tool.mcp_session_manager import StreamableHTTPConnectionParams from google.adk.tools.mcp_tool.mcp_toolset import McpToolset import google.auth from google.genai import types _, project_id = google.auth.default() os.environ["GOOGLE_CLOUD_PROJECT"] = "PROJECT_ID" os.environ["GOOGLE_GENAI_USE_VERTEXAI"] = "True" bigquery_mcp_auth_provider_id = "AUTH_PROVIDER_NAME" bigquery_mcp_endpoint = os.environ.get( "BIGQUERY_MCP_ENDPOINT", "https://bigquery.googleapis.com/mcp" ) # Register Google Cloud auth provider for Agent Identity Credentials service CredentialManager.register_auth_provider(GcpAuthProvider()) # The URI to redirect the user to after consent is granted and the callback is received. CONTINUE_URI = "http://127.0.0.1:8501/validateUserId" bigquery_mcp_auth_scheme = GcpAuthProviderScheme( name=f"projects/{project_id}/locations/LOCATION/connectors/{bigquery_mcp_auth_provider_id}", scopes=["https://www.googleapis.com/auth/bigquery"], continue_uri=CONTINUE_URI, ) bigquery_mcp_tools = McpToolset( connection_params=StreamableHTTPConnectionParams(url=bigquery_mcp_endpoint), auth_scheme=bigquery_mcp_auth_scheme, errlog=None, ) root_agent = Agent( name="root_agent", model=Gemini( model="gemini-2.5-flash", retry_options=types.HttpRetryOptions(attempts=3), ), instruction=( "You are a helpful AI assistant designed to provide accurate and useful" " information. You can also use your BigQuery MCP tools to look up" " BigQuery data." ), tools=[bigquery_mcp_tools], ) app = App( root_agent=root_agent, name="AGENT_NAME", )
ADK
Fai riferimento al provider di autenticazione nel codice dell'agente utilizzando uno strumento di funzione autenticato nell'ADK.
import httpx from google.adk.agents.llm_agent import LlmAgent from google.adk.auth.credential_manager import CredentialManager from google.adk.integrations.agent_identity import GcpAuthProvider from google.adk.integrations.agent_identity import GcpAuthProviderScheme from google.adk.apps import App from google.adk.auth.auth_credential import AuthCredential from google.adk.auth.auth_tool import AuthConfig from google.adk.tools.authenticated_function_tool import AuthenticatedFunctionTool from vertexai import agent_engines # First, register Google Cloud auth provider CredentialManager.register_auth_provider(GcpAuthProvider()) # The URI to redirect the user to after consent is completed. CONTINUE_URI = "WEB_APP_VALIDATE_USER_URI" # Create Auth Config spotify_auth_config = AuthConfig( auth_scheme=GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME", continue_uri=CONTINUE_URI ) ) # Use the Auth Config in Authenticated Function Tool spotify_search_track_tool = AuthenticatedFunctionTool( func=spotify_search_track, auth_config=spotify_auth_config ) # Sample function tool async def spotify_search_track(credential: AuthCredential, query: str) -> str | list: token = None if credential.http and credential.http.credentials: token = credential.http.credentials.token if not token: return "Error: No authentication token available." async with httpx.AsyncClient() as client: response = await client.get( "https://api.spotify.com/v1/search", headers={"Authorization": f"Bearer {token}"}, params={"q": query, "type": "track", "limit": 1}, ) # Add your own logic here agent = LlmAgent( name="AGENT_NAME", model="gemini-2.5-flash", instruction="AGENT_INSTRUCTIONS", tools=[spotify_search_track_tool], ) app = App( name="APP_NAME", root_agent=agent, ) vertex_app = agent_engines.AdkApp(app_name=app)
ADK
Fai riferimento al provider di autenticazione nel codice dell'agente utilizzando il set di strumenti MCP del registro degli agenti nell'ADK.
from google.adk.agents.llm_agent import LlmAgent from google.adk.auth.credential_manager import CredentialManager from google.adk.integrations.agent_identity import GcpAuthProvider from google.adk.integrations.agent_identity import GcpAuthProviderScheme from google.adk.tools.mcp_tool.mcp_session_manager import StreamableHTTPConnectionParams from google.adk.tools.mcp_tool.mcp_toolset import McpToolset from google.adk.auth.auth_tool import AuthConfig from google.adk.integrations.agent_registry import AgentRegistry # First, register Google Cloud auth provider CredentialManager.register_auth_provider(GcpAuthProvider()) # The URI to redirect the user to after consent is completed. CONTINUE_URI="WEB_APP_VALIDATE_USER_URI" # Create Google Cloud auth provider by providing auth provider full resource name auth_scheme = GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME", continue_uri=CONTINUE_URI ) # Set Agent Registry registry = AgentRegistry(project_id="PROJECT_ID", location="global") toolset = registry.get_mcp_toolset( mcp_server_name="projects/PROJECT_ID/locations/" "global/mcpServers/" "agentregistry-00000000-0000-0000-0000-000000000000", auth_scheme=auth_scheme, ) # Example MCP tool toolset = McpToolset( connection_params=StreamableHTTPConnectionParams(url="MCP_URL"), auth_scheme=auth_scheme, ) agent = LlmAgent( name="AGENT_NAME", model="MODEL_NAME", instruction="AGENT_INSTRUCTIONS", tools=[toolset], )
Chiamare direttamente l'API
Se non utilizzi l'ADK, l'agente deve chiamare l'API iamconnectorcredentials.retrieveCredentials per ottenere il token.
Poiché si tratta di un flusso OAuth in più passaggi, l'API restituisce un'operazione a lunga esecuzione (LRO). L'agente deve gestire il ciclo di vita dell'operazione:
- Richiesta iniziale: l'agente chiama
retrieveCredentials. - Consenso richiesto: se l'utente non ha concesso il consenso, l'API restituisce un
LRO in cui i metadati contengono
auth_urieconsent_nonce. - Reindirizzamento frontend: la tua applicazione deve reindirizzare l'utente a
auth_uri. - Completamento: dopo che l'utente ha concesso il consenso, chiama
FinalizeCredentialutilizzandoconsent_nonceper completare il flusso e ottenere il token.
Aggiornare l'applicazione lato client
Per gestire l'accesso e il reindirizzamento degli utenti per OAuth a tre passaggi, l'applicazione lato client deve implementare i seguenti passaggi per gestire il consenso dell'utente e riprendere la conversazione:
Server UI di esempio
Puoi scaricare ed eseguire un server UI di esempio completo che utilizza
uvicorn. Prima di iniziare, assicurati di avere un account GitHub
e pip installato.
Per configurare ed eseguire il server UI di esempio:
-
Clona il repository GitHub
adk-python:git clone https://github.com/google/adk-python.git
-
Vai al repository e attiva un ambiente virtuale Python:
cd adk-python python3 -m venv .venv source .venv/bin/activate
-
Vai alla directory del client UI di esempio:
cd contributing/samples/integrations/gcp_auth/client
-
Installa le dipendenze del client:
pip install -r requirements.txt
-
Prima di avviare il server, imposta la variabile di ambiente
AGENT_PROJECT_DIRper specificare la directory in cui si trova il codice dell'agente. In caso contrario, l'applicazione cerca gli agenti nella cartella principale della directory client.Avvia il server UI di esempio utilizzando
uvicorn. Assicurati che la porta corrisponda all'URI di reindirizzamento configurato nel client OAuth:export AGENT_PROJECT_DIR="/path/to/your/agent_project" uvicorn main:app --port 8501 --reload
-
Apri
http://localhost:8501nel browser. (Nota: devi utilizzarelocalhoste non127.0.0.1, poiché l'URL di reindirizzamento OAuth richiede specificamente il nome hostlocalhost.) Specifica le impostazioni, fai clic su Salva e applica le impostazioni e poi interagisci con l'agente.
Applicazione UI personalizzata
Per implementare queste funzionalità direttamente in un'applicazione UI personalizzata, svolgi i seguenti passaggi:
- Gestire l'attivazione dell'autorizzazione
- Implementare un endpoint di convalida degli utenti
- Riprendere la conversazione con l'agente
Gestire l'attivazione dell'autorizzazione
Quando un agente richiede il consenso dell'utente, restituisce una
chiamata di funzione adk_request_credential. La tua applicazione deve
intercettare questa chiamata per avviare una finestra di dialogo di autorizzazione utente o un reindirizzamento.
Gestisci il contesto della sessione registrando consent_nonce
fornito dal provider di autenticazione. Questo nonce è necessario per verificare l'utente durante
il passaggio di convalida. Salva i valori auth_config e
auth_request_function_call_id all'interno della sessione per
facilitare la ripresa del flusso dopo che l'utente ha concesso il consenso.
if (fc := get_auth_request_function_call(event_data)): print("--> Authentication required by agent.") try: auth_config = get_auth_config(fc) auth_uri, consent_nonce = handle_adk_request_credential( auth_config, AUTH_PROVIDER_NAME, request.user_id ) if auth_uri: event_data['popup_auth_uri'] = auth_uri fc_id = ( fc.get('id') if isinstance(fc, dict) else getattr(fc, 'id', None) ) event_data['auth_request_function_call_id'] = fc_id event_data['auth_config'] = auth_config.model_dump() # Store session state if session_id: consent_sessions[session_id] = { "user_id": request.user_id, "consent_nonce": consent_nonce } except Exception as e: print(f"Error handling adk_request_credential: {e}") # Optionally, add logic to inform the user about the error. def handle_adk_request_credential(auth_config, auth_provider_name, user_id): ec = auth_config.exchanged_auth_credential if ec and ec.oauth2: oauth2 = ec.oauth2 return oauth2.auth_uri, oauth2.nonce return None, None
Implementare un endpoint di convalida utente
Implementa un endpoint di convalida sul tuo server web (lo stesso URI fornito come
continue_uri durante la configurazione). Questo endpoint deve:
- Ricevi
user_id_validation_state,auth_provider_nameeuuidcome parametri di ricerca. - Recupera i valori
user_ideconsent_noncedallo spazio di archiviazione della sessione. Se vengono eseguiti più flussi di autorizzazione contemporaneamente, utilizzauuidper trovare la sessione corretta. - Chiama l'API
FinalizeCredentialsdel fornitore di autenticazione con questi parametri. - Chiudi la finestra di autorizzazione dopo aver ricevuto una risposta di esito positivo.
Esempio: endpoint di convalida FastAPI (main.py)
L'esempio seguente mostra un endpoint di convalida FastAPI completo che gestisce il callback OAuth e finalizza le credenziali utente:
@app.api_route("/validateUserId", methods=["GET"]) async def validate_user(request: Request): auth_provider_name = request.query_params.get("auth_provider_name") session_id = request.cookies.get("session_id") session = consent_sessions.get(session_id, {}) payload = { "userId": session.get("user_id"), "userIdValidationState": request.query_params.get( "user_id_validation_state" ), "consentNonce": session.get("consent_nonce"), } base_url = "https://iamconnectorcredentials.googleapis.com/v1alpha" finalize_url = f"{base_url}/{auth_provider_name}/credentials:finalize" try: async with httpx.AsyncClient(timeout=30.0) as client: resp = await client.post(finalize_url, json=payload) resp.raise_for_status() except httpx.HTTPError as e: err_text = e.response.text if hasattr(e, "response") else str(e) status = e.response.status_code if hasattr(e, "response") else 500 return HTMLResponse(err_text, status_code=status) return HTMLResponse(""" <script> window.close(); </script> <p>Success. You can close this window.</p> """)
Riprendere la conversazione con l'agente
Dopo che l'utente ha concesso il consenso e la finestra di autorizzazione si è chiusa, recupera
i valori auth_config e auth_request_function_call_id
dai dati della sessione. Per continuare la conversazione, includi questi
dettagli in una nuova richiesta all'agente come function_response.
if (request.is_auth_resume and session.auth_request_function_call_id and session.auth_config): auth_content = types.Content( role='user', parts=[ types.Part( function_response=types.FunctionResponse( id=session.auth_request_function_call_id, name='adk_request_credential', response=session.auth_config ) ) ], ) # Send message to agent async for event in agent.async_stream_query( user_id=request.user_id, message=auth_content, session_id=session_id, ): # ...
Esegui il deployment dell'agente
Quando esegui il deployment dell'agente su Google Cloud, assicurati che l'identità dell'agente sia attivata.
Se esegui il deployment in
Agent Runtime su Gemini Enterprise Agent Platform
, utilizza il
flag identity_type=AGENT_IDENTITY:
import vertexai
from vertexai import types
from vertexai.agent_engines import AdkApp
# Initialize the Vertex AI client with v1beta1 API for Agent Identity support
client = vertexai.Client(
project="PROJECT_ID",
location="LOCATION",
http_options=dict(api_version="v1beta1")
)
# Use the proper wrapper class for your Agent Framework (e.g., AdkApp)
app = AdkApp(agent=agent)
# Deploy the agent with Agent Identity enabled
remote_app = client.agent_engines.create(
agent=app,
config={
"identity_type": types.IdentityType.AGENT_IDENTITY,
"requirements": [
"google-cloud-aiplatform[agent_engines,adk]",
"google-adk[agent-identity]"
],
},
)
Passaggi successivi
- Risolvere i problemi di autenticazione dell'identità dell'agente
- Panoramica di Agent Identity
- Eseguire l'autenticazione utilizzando OAuth a due vie con Auth Manager
- Autenticati utilizzando la chiave API con Auth Manager
- Gestire i provider di autenticazione dell'identità dell'agente