Les fonctionnalités de Gemini Enterprise Agent Platform, comme l'identité de l'agent et Agent Registry, offrent des fonctionnalités intégrées pour créer, déployer et gérer des agents d'IA, des serveurs MCP (Model Context Protocol) et des outils. En activant ces fonctionnalités pour vos ressources Cloud Run, vous pouvez profiter des identités gérées par le système et de l'enregistrement automatique pour simplifier la découverte et la sécurité de vos charges de travail agentiques.
Ce guide vous explique comment :
- Établir les rôles IAM requis
- Comprendre les types fonctionnels et d'identité
- Configurer des fonctionnalités pour les services et les jobs
- Afficher les identités attribuées
- Afficher les agents et outils enregistrés dans Agent Registry
Cloud Run est compatible avec les fonctionnalités suivantes de la plate-forme d'agents :
- Agent Identity : attribue une identité unique et cryptographiquement vérifiable à votre charge de travail, ce qui permet des connexions sécurisées à d'autres agents, outils et API Google Cloud.
- Agent Registry : enregistre automatiquement vos agents et outils pour les rendre détectables par d'autres développeurs et agents de votre organisation.
Avant de commencer
- Connectez-vous à votre compte Google Cloud . Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Installez la Google Cloud CLI.
-
Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.
-
Pour initialiser la gcloud CLI, exécutez la commande suivante :
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Installez la Google Cloud CLI.
-
Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.
-
Pour initialiser la gcloud CLI, exécutez la commande suivante :
gcloud init Activez les API Cloud Run Admin, Identity and Access Management, Agent Registry et App Hub, si certaines ne sont pas déjà activées.
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation
serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.- Assurez-vous d'avoir configuré l'Agent Registry dans votre projet ou votre organisation.
- Installez et initialisez la gcloud CLI.
-
Mettez à jour les composants :
gcloud components update
- Consultez la page des tarifs de Cloud Run pour connaître les coûts associés au processeur, à la mémoire et à la sortie réseau. La taille totale du disque provisionné et la durée de vie de l'instance qui l'utilise contribuent à votre coût.
Rôles requis
Pour obtenir les autorisations nécessaires pour configurer les fonctionnalités d'Agent Platform, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :
-
Pour déployer et gérer les ressources Cloud Run : Administrateur Cloud Run (
roles/run.admin) -
Pour gérer les ressources App Hub, vous devez disposer de l'un des éléments suivants :
- Administrateur App Hub (
roles/apphub.admin) - Administrateur de l'API Agent Registry (
roles/apiregistry.admin)
- Administrateur App Hub (
-
Pour déployer avec une identité spécifique, l'une des options suivantes :
- Utilisateur du compte de service IAM (
roles/iam.serviceAccountUser) - Administrateur de compte de service IAM (
roles/iam.serviceAccountAdmin)
- Utilisateur du compte de service IAM (
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Cas d'utilisation
Utilisez les fonctionnalités d'Agent Platform avec Cloud Run dans les scénarios suivants :
- Authentifiez votre agent auprès d'autres agents, outils et API Google Cloud à l'aide d'une identité unique gérée par le système et liée à son cycle de vie.
- Activez la découverte automatique des agents et des serveurs MCP dans l'Agent Registry de votre organisation.
- Utilisez Identity-Aware Proxy comme règle d'authentification pour sécuriser les serveurs MCP.
Comprendre les types fonctionnels et d'identité
Vous configurez les fonctionnalités d'Agent Platform en définissant des propriétés fonctionnelles et d'identité sur vos ressources Cloud Run.
Ces deux propriétés contrôlent la manière d'enregistrer et d'identifier une charge de travail :
- Type fonctionnel : déclare l'objectif principal de la charge de travail.
Une fois définie, cette propriété ne peut pas être modifiée ni supprimée. Vous attribuez à votre charge de travail l'un des types fonctionnels suivants :
agent: désigne la charge de travail comme agent d'IA. Les charges de travail de ce type doivent utiliser le typeagent-identity.mcp-server: désigne la charge de travail comme un serveur MCP géré par l'utilisateur. Ce type peut utiliser n'importe quel type d'identité compatible.
- Type d'identité : spécifie le type d'identité attribué à la charge de travail.
Une fois définie, cette propriété ne peut pas être modifiée ni supprimée. Vous attribuez à votre charge de travail l'un des types d'identité suivants :
agent-identity: attribue une identité d'agent gérée par le système et conçue pour les agents. Lorsque vous effectuez un déploiement avecagent-identity, Agent Platform active les certificats d'identité par défaut. Pour désactiver cette fonctionnalité, mettez à jour votre service avec le flag--no-identity-certificateou définissez l'annotationrun.googleapis.com/identity-certificate-enabled: "false". Suivez le guide pour vous authentifier auprès des outils et ressources pour les agents agissant de leur propre autorité ou au nom des utilisateurs finaux. Pour comprendre les concepts de base et les avantages en termes de sécurité des identités d'agent gérées par le système, consultez Identité de l'agent.service-account: utilise un compte de service Google Cloud standard.
Comportement de la configuration
Le comportement des propriétés fonctionnelles et d'identité dépend de la combinaison que vous choisissez :
| Type fonctionnel | Type d'identité | Comportement observé |
|---|---|---|
agent |
agent-identity |
La charge de travail est enregistrée en tant qu'agent dans Agent Registry et une identité d'agent gérée par le système lui est attribuée. |
agent |
Autre ou non spécifié | Erreur. Les charges de travail avec functional-type=agent doivent utiliser identity-type=agent-identity. |
mcp-server |
agent-identity, service-account ou non spécifié |
La charge de travail est enregistrée en tant que serveur MCP (/mcpServers) dans Agent Registry. Si aucune valeur n'est spécifiée, la valeur par défaut est une identité de compte de service. |
| Non spécifié | service-account |
La charge de travail s'exécute en tant que service ou job Cloud Run standard. |
Configurer des fonctionnalités sur les services et les jobs
Vous configurez les fonctionnalités Agent Platform sur vos services et jobs Cloud Run à l'aide de la Google Cloud CLI.
Services
Pour déployer un agent, spécifiez
--functional-type=agentet--identity-type=agent-identity:gcloud beta run deploy
SERVICE_NAME\ --image=IMAGE_URL\ --functional-type=agent \ --identity-type=agent-identityRemplacez les éléments suivants :
SERVICE_NAME: nom de votre service Cloud Run.IMAGE_URL: référence à l'image de conteneur, par exempleus-docker.pkg.dev/cloudrun/container/hello:latest. Si vous utilisez Artifact Registry, le dépôt REPO_NAME doit déjà être créé. L'URL est au formatLOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAG.
Pour mettre à jour un service existant afin qu'il utilise l'identité de l'agent :
gcloud beta run services update
SERVICE_NAME\ --functional-type=agent \ --identity-type=agent-identity \ --no-trafficRemplacez les éléments suivants :
SERVICE_NAME: nom de votre service Cloud Run.ORGANIZATION_ID: l'ID de votre organisation Google Cloud.PROJECT_NUMBER: numéro de votre projet Google Cloud .REGION: région dans laquelle votre service est déployé.
Pour déployer un serveur MCP géré par l'utilisateur, spécifiez
--functional-type=mcp-server. Vous pouvez éventuellement spécifier un type d'identité à l'aide de--identity-type:gcloud beta run deploy
SERVICE_NAME\ --image=IMAGE_URL\ --functional-type=mcp-server \ --identity-type=IDENTITY_TYPERemplacez les éléments suivants :
SERVICE_NAME: nom de votre service Cloud Run.IMAGE_URL: référence à l'image de conteneur, par exempleus-docker.pkg.dev/cloudrun/container/hello:latest. Si vous utilisez Artifact Registry, le dépôt REPO_NAME doit déjà être créé. L'URL est au formatLOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAG.IDENTITY_TYPE: facultatif. Type d'identité attribué à la charge de travail. Spécifiezagent-identityouservice-account. La valeur par défaut estservice-account.
Jobs
Pour créer un job d'agent, spécifiez
--functional-type=agentet--identity-type=agent-identity:gcloud beta run jobs create
JOB_NAME\ --image=IMAGE_URL\ --functional-type=agent \ --identity-type=agent-identityRemplacez les éléments suivants :
JOB_NAME: nom de votre job Cloud Run.IMAGE_URL: référence à l'image de conteneur.
Afficher les identités attribuées
Vous pouvez afficher l'identité de l'agent attribué dans la console Google Cloud ou la gcloud CLI.
Services
Console
Dans la console Google Cloud , accédez à Cloud Run :
Sélectionnez Services dans le menu de navigation Cloud Run, puis cliquez sur votre service.
Cliquez sur l'onglet Révisions, puis sélectionnez une révision.
Cliquez sur l'onglet Sécurité.
Le champ Identité affiche l'identité de l'agent attribuée.
gcloud
Pour afficher l'identité de l'agent, décrivez la révision de votre service :
gcloud beta run revisions describe REVISION_NAMERemplacez REVISION_NAME par le nom de la révision de votre service.
L'identité de l'agent attribué s'affiche dans le résultat.
Jobs
Console
Dans la console Google Cloud , accédez à Cloud Run :
Sélectionnez Jobs dans le menu de navigation Cloud Run, puis cliquez sur votre job.
Cliquez sur l'onglet Exécutions, puis sélectionnez une exécution.
Affichez les détails de l'exécution.
Le champ Identité affiche l'identité de l'agent attribuée.
gcloud
Pour afficher l'identité de l'agent pour une exécution de job, décrivez l'exécution :
gcloud beta run jobs executions describe EXECUTION_NAMERemplacez EXECUTION_NAME par le nom de l'exécution de votre job.
L'identité de l'agent attribué s'affiche dans le résultat.
Afficher un agent ou un serveur MCP dans Agent Registry
Lorsque vous déployez une ressource Cloud Run avec --functional-type=agent ou --functional-type=mcp-server, elle est automatiquement enregistrée dans le registre d'agents de votre organisation.
- Les agents sont enregistrés dans le catalogue d'agents (
/agents). - Les serveurs MCP sont enregistrés dans le catalogue des serveurs MCP (
/mcpServers).
Pour afficher vos agents et outils enregistrés dans le registre, et pour savoir comment les stocker et les découvrir de manière sécurisée, consultez Agent Registry.
Étapes suivantes
- Découvrez comment authentifier vos agents auprès des API et des outils.
- Découvrez comment authentifier les serveurs MCP pour des connexions sécurisées.
- Découvrez comment héberger des serveurs MCP sur Cloud Run.
- Utilisez Agent Development Kit pour créer et enregistrer des agents personnalisés dans le registre.
- Pour créer et déployer des agents conformes à la spécification A2A, consultez Déployer des agents A2A sur Cloud Run.
- Consultez le guide de dépannage si vous rencontrez des problèmes lors de l'enregistrement de l'agent ou de l'attribution d'identité.