Este documento mostra como migrar seus agentes implantados e provedores de autenticação da API legada do IAM Connectors (iamconnectors.googleapis.com) para a nova API Agent Identity (agentidentity.googleapis.com).
As duas APIs operam lado a lado durante o período de migração da prévia, permitindo que você migre suas cargas de trabalho sem interromper as conversas atuais com o agente.
O fluxo de trabalho de migração inclui as seguintes tarefas:
- Ativar a API Identidade do Agente
- Atualizar políticas de permissão do IAM
- Atualizar o código do agente e os SDKs
- Desativar a API legada
Ativar a API Identidade do Agente
Para iniciar a migração, ative a nova API Identidade do Agente no seu projeto.
Ative a API Identidade do Agente, se ela ainda não estiver ativada.
Funções necessárias para ativar APIs
Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você
criou o projeto, provavelmente já tem essa permissão com o papel de
Proprietário (roles/owner). Caso contrário, é possível receber essa permissão com o papel de
Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin).
Saiba como conceder papéis.
Quando você ativa a API Identidade do Agente, a página do Agent Registry no console doGoogle Cloud muda para a nova API para ler e gravar recursos:
Não é necessário recriar os provedores de autenticação. A nova API espelha cada provedor de autenticação legada (por exemplo,
projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME) como um recursoauthProviders(projects/PROJECT_ID/locations/LOCATION/authProviders/AUTH_PROVIDER_NAME).Um provedor de autenticação recém-criado usando o console Google Cloud ou a CLI gcloud aparece como um recurso
authProviders/e não fica visível na API legada.Os agentes ativos que usam strings
connectors/legadas continuam funcionando durante o período de migração.
Atualizar políticas de permissão do IAM
Conceda as novas funções do IAM nos recursos do provedor de autenticação espelhados para que seus agentes possam recuperar credenciais dos novos endpoints de API.
Por exemplo, se você concedeu o papel de Usuário do conector
(roles/iamconnectors.user) ao ID SPIFFE do seu agente no recurso legado
connectors/AUTH_PROVIDER_NAME, conceda o papel de
Usuário da identidade do agente (roles/agentidentity.user) no novo recurso
authProviders/AUTH_PROVIDER_NAME:
gcloud agent-identity auth-providers add-iam-policy-binding \ AUTH_PROVIDER_NAME \ --project="PROJECT_ID" \ --location="LOCATION" \ --role="roles/agentidentity.user" \ --member="principal://agents.global.org-ORGANIZATION_ID.system.id.goog/resources/aiplatform/projects/PROJECT_NUMBER/locations/LOCATION/reasoningEngines/ENGINE_ID"
Se você testar o agente localmente usando adk web, conceda
roles/agentidentity.user à sua conta de usuário pessoal
(user:USER_EMAIL).
Atualizar o código do agente e os SDKs
Atualize o código do agente para fazer referência à nova hierarquia de recursos e endpoints authProviders/:
Atualize a versão do ADK no código do agente para 2.3.0 ou mais recente.
No código do agente (por exemplo,
agent.py), substituaconnectors/porauthProviders/na string de recursoGcpAuthProviderScheme.Configuração legada:
auth_scheme = GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME" )
Nova configuração:
auth_scheme = GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/authProviders/AUTH_PROVIDER_NAME" )
Somente OAuth de três vias: se o agente chamar a API REST diretamente, atualize o nome do host do endpoint de
iamconnectorcredentials.googleapis.comparaagentidentitycredentials.googleapis.come substituaconnectors/porauthProviders/no caminho da solicitação.Somente OAuth de três etapas: no servidor de validação de front-end (por exemplo,
main.py), atualize o URL do endpointFinalizeCredentialsparahttps://agentidentitycredentials.googleapis.com/v1. Além disso, leia oauth_provider_nameda solicitação recebida e defina-o como o campoauth_providerno corpo da solicitaçãoFinalizeCredentials.
Desativar a API legada
Depois de atualizar as políticas de permissão do IAM e implantar o código do agente, verifique se o agente autentica e recupera as credenciais usando a nova API.
Depois de migrar todos os fluxos de trabalho ativos, desative o serviço legado no seu projeto:
gcloud services disable iamconnectors.googleapis.com \
--project="PROJECT_ID"A seguir
- Visão geral da identidade do agente
- Autenticar usando o OAuth de três etapas com o gerenciador de autenticação
- Autenticar usando o OAuth de duas etapas com o gerenciador de autenticação
- Autenticar usando a chave de API com o gerenciador de autenticação
- Gerenciar provedores de autenticação de identidade do agente
- Locais de identidade do agente