Questo documento mostra come eseguire la migrazione degli agenti e dei fornitori di autenticazione di cui è stato eseguito il deployment dall'API IAM Connectors precedente (iamconnectors.googleapis.com) alla nuova API Agent Identity (agentidentity.googleapis.com).
Entrambe le API funzionano in parallelo durante il periodo di migrazione dell'anteprima, consentendoti di migrare i tuoi workload senza interrompere le conversazioni esistenti con gli agenti.
Il flusso di lavoro di migrazione include le seguenti attività:
- Abilita l'API Agent Identity
- Aggiorna le policy di autorizzazione IAM
- Aggiornare il codice dell'agente e gli SDK
- Disabilita l'API legacy
Abilita l'API Agent Identity
Per avviare la migrazione, abilita la nuova API Agent Identity nel tuo progetto.
Abilita l'API Agent Identity, se non è già abilitata.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.
Quando abiliti l'API Agent Identity, la pagina Agent Registry nella consoleGoogle Cloud passa alla nuova API per leggere e scrivere risorse:
Non è necessario ricreare i provider di autenticazione. La nuova API rispecchia ogni provider di autenticazione legacy (ad esempio,
projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME) come risorsaauthProviders(projects/PROJECT_ID/locations/LOCATION/authProviders/AUTH_PROVIDER_NAME).Un provider di autenticazione appena creato utilizzando la console Google Cloud o gcloud CLI viene visualizzato come risorsa
authProviders/e non è visibile nell'API legacy.Gli agenti attivi che utilizzano stringhe
connectors/legacy continuano a funzionare durante la finestra di migrazione.
Aggiorna le policy di autorizzazione IAM
Concedi i nuovi ruoli IAM sulle risorse del provider di autenticazione sottoposte a mirroring in modo che i tuoi agenti possano recuperare le credenziali dai nuovi endpoint API.
Ad esempio, se hai concesso il ruolo Utente connettore
(roles/iamconnectors.user) all'ID SPIFFE del tuo agente nella risorsa
connectors/AUTH_PROVIDER_NAME precedente, concedi il ruolo
Utente identità agente (roles/agentidentity.user) nella nuova
risorsa authProviders/AUTH_PROVIDER_NAME:
gcloud agent-identity auth-providers add-iam-policy-binding \ AUTH_PROVIDER_NAME \ --project="PROJECT_ID" \ --location="LOCATION" \ --role="roles/agentidentity.user" \ --member="principal://agents.global.org-ORGANIZATION_ID.system.id.goog/resources/aiplatform/projects/PROJECT_NUMBER/locations/LOCATION/reasoningEngines/ENGINE_ID"
Se testi l'agente localmente utilizzando adk web, concedi
roles/agentidentity.user al tuo account utente personale
(user:USER_EMAIL).
Aggiornare il codice dell'agente e gli SDK
Aggiorna il codice dell'agente in modo che faccia riferimento alla nuova gerarchia
e agli endpoint delle risorse authProviders/:
Aggiorna la versione di ADK nel codice dell'agente alla versione 2.3.0 o successive.
Nel codice dell'agente (ad esempio,
agent.py), sostituisciconnectors/conauthProviders/nella stringa di risorseGcpAuthProviderScheme.Configurazione legacy:
auth_scheme = GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/connectors/AUTH_PROVIDER_NAME" )
Nuova configurazione:
auth_scheme = GcpAuthProviderScheme( name="projects/PROJECT_ID/locations/LOCATION/authProviders/AUTH_PROVIDER_NAME" )
Solo OAuth a tre vie: se l'agente chiama direttamente l'API REST, aggiorna il nome host dell'endpoint da
iamconnectorcredentials.googleapis.comaagentidentitycredentials.googleapis.come sostituisciconnectors/conauthProviders/nel percorso della richiesta.Solo OAuth a tre vie: nel server di convalida frontend (ad esempio
main.py), aggiorna l'URL dell'endpointFinalizeCredentialsahttps://agentidentitycredentials.googleapis.com/v1. Inoltre, leggi ilauth_provider_namedalla richiesta in entrata e impostalo come campoauth_providernel corpo della richiestaFinalizeCredentials.
Disabilita l'API legacy
Dopo aver aggiornato le policy di autorizzazione IAM e aver eseguito il deployment del codice dell'agente, verifica che l'agente esegua l'autenticazione e recuperi le credenziali utilizzando la nuova API.
Dopo aver eseguito la migrazione di tutti i flussi di lavoro attivi, disattiva il servizio legacy nel tuo progetto:
gcloud services disable iamconnectors.googleapis.com \
--project="PROJECT_ID"Passaggi successivi
- Panoramica di Agent Identity
- Eseguire l'autenticazione utilizzando OAuth a tre vie con Auth Manager
- Eseguire l'autenticazione utilizzando OAuth a due vie con Auth Manager
- Autenticati utilizzando la chiave API con Auth Manager
- Gestire i provider di autenticazione di Agent Identity
- Posizioni di Agent Identity