Agent Platform de Gemini Enterprise proporciona un kit completo de capacidades para el ciclo de vida completo del desarrollo de agentes, lo que ayuda a los desarrolladores de agentes y a las empresas a crear, escalar, administrar y optimizar sus aplicaciones basadas en agentes.
La administración proporciona el marco de trabajo para descubrir, proteger y auditar los agentes de IA y su infraestructura subyacente a gran escala. A medida que las organizaciones implementan flujos de trabajo complejos basados en agentes, el paquete de capacidades de Govern funciona como el centro de comando centralizado para que los administradores y los equipos de seguridad mantengan la supervisión.
Componentes principales de la administración
Los siguientes componentes de la Plataforma de agentes trabajan en conjunto para proporcionar una arquitectura de administración unificada:
Identidad del agente (¿Quién hizo la solicitud?): Asigna un ID único y seguro (un ID de SPIFFE) a cada agente. Esta identidad actúa como la firma digital del agente para la autenticación, el control de acceso y la auditoría.
Las identidades de los agentes están protegidas de forma predeterminada con el acceso adaptado al contexto, que aplica la autenticación criptográfica de extremo a extremo con mTLS y DPoP.
Agent Registry (¿qué destinos están aprobados?): Actúa como el directorio central de todos los agentes, las herramientas, los servidores del Protocolo de contexto del modelo (MCP) y los extremos (como las APIs Google Cloud esenciales) aprobados en tu organización. Agent Gateway usa este directorio para verificar los permisos antes de permitir las conexiones.
Políticas (¿qué acciones se permiten?): Te permite implementar conjuntos enriquecidos de políticas de seguridad y gobernanza basadas en agentes que controlan qué agentes pueden acceder a recursos específicos y qué contenido se permite que pase:
- Políticas de acceso unificado de IAM: Son reglas de acceso que vinculan la identidad de un agente con herramientas y extremos aprobados en Agent Registry. De forma predeterminada, se bloquean todas las conexiones, a menos que una política de IAM explícita otorgue acceso.
- Model Armor: Son filtros de seguridad de contenido adjuntos a las puertas de enlace. Model Armor analiza las instrucciones del usuario y las respuestas de las herramientas en tiempo real para bloquear ataques de inyección de instrucciones, filtraciones de datos sensibles y contenido dañino.
- Políticas de administración semántica: Son reglas escritas en lenguaje sencillo que controlan cómo los agentes usan las herramientas. Aplican reglas de negocio en el tiempo de ejecución para evitar que los agentes realicen acciones no deseadas, como ejecutar combinaciones inseguras de herramientas.
- Motores de autorización personalizados: Son extensiones de autorización personalizadas que te permiten delegar decisiones de autorización a sistemas de terceros con las Service Extensions.
Internamente, todos estos tipos de políticas se aplican con políticas de autorización administradas a través de Service Extensions.
Agent Gateway (¿Dónde se aplican las políticas?): Sirve como el punto principal de entrada y salida del tráfico de red entre clientes y agentes, y entre agentes y cualquier otro destino. Administra las conexiones encriptadas (mTLS), traduce protocolos (como MCP, REST y gRPC) y aplica verificaciones de políticas a todo el tráfico. Para obtener más información, consulta Cómo aplica las políticas Agent Gateway.
Observabilidad del agente: Agent Gateway genera telemetría de observabilidad para todas las interacciones del agente en la capa de red y la exporta a Observabilidad del agente para brindarte una comprensión integral de las acciones del agente.
Orden recomendado de configuración
Para garantizar un proceso de implementación sin problemas, te recomendamos que sigas esta secuencia cuando configures un entorno de Agent Platform gobernado:
Provision Agent Identities: Aprovisiona identidades para cargas de trabajo (IDs de SPIFFE) para tus agentes. Para obtener instrucciones, consulta Identidades del agente.
Registra destinos en Agent Registry: Registra herramientas, servidores de MCP, endpoints y agentes de destino en Agent Registry. Para obtener instrucciones, consulta Agent Registry.
Configura políticas de IAM: Define políticas de acceso de IAM que otorguen a las identidades de agentes (IDs de SPIFFE) acceso a las APIs esenciales de la plataforma y a tus destinos registrados. Para obtener instrucciones, consulta Configura políticas de acceso de IAM.
Configura plantillas de Model Armor: Configura plantillas de seguridad del contenido para inspeccionar cargas útiles de instrucciones y respuestas de herramientas en busca de inyecciones de instrucciones, jailbreaks y filtraciones de datos sensibles. Para obtener instrucciones, consulta Configura Model Armor.
Configura políticas de administración semántica: Define restricciones de lenguaje natural que regulen el uso de herramientas y eviten combinaciones de herramientas no seguras durante el tiempo de ejecución. Para obtener instrucciones, consulta Configura políticas de Gobernanza Semántica.
Implementa Agent Gateway y supervisa el tráfico: Implementa Agent Gateway para comenzar a interceptar el tráfico. Si habilitaste alguno de los mecanismos de control de acceso en el modo de auditoría, revisa los registros en Cloud Logging para confirmar que el acceso se evalúa según lo esperado antes de cambiar tus políticas a la postura de aplicación activa. Para obtener instrucciones, consulta Configura Agent Gateway.
Agent Registry, seguridad y uso compartido
Agent Registry
Agent Registry es un catálogo centralizado que te permite almacenar, descubrir y controlar servidores, herramientas y agentes de IA en Google Cloud.
Identidad del agente
La identidad del agente permite que los agentes se autentiquen de forma segura en los recursos de la nube, los extremos y otros agentes, actuando por sí mismos o en nombre del usuario final.
Ver relaciones de agentes
Visualiza las relaciones y los flujos de tráfico en tiempo real entre todos los agentes y servidores de MCP que conoce Agent Registry.
Políticas
Configura políticas de administración semántica
Las políticas de Gobernanza Semántica agregan una capa de seguridad adicional para garantizar que las acciones del agente coincidan con la intención del usuario y las restricciones de la organización.
Descripción general de las políticas
Obtén una descripción general de las políticas de Google Agent Platform.
Agent Gateway
Enruta el tráfico de Agent Runtime a través de Agent Gateway
Aprende a enrutar el tráfico de Agent Runtime a través de Agent Gateway para lograr una conectividad segura y administrada.
Codelab: Govern agentic workloads with Agent Platform
Aprende a controlar las cargas de trabajo de agentes con Agent Gateway en Gemini Enterprise Agent Platform.
Codelab: Salida de Agent Gateway desde Agent Runtime a los servidores de MCP de Google
Obtén información sobre la administración de salida de Agent Gateway para los agentes de IA que acceden a los servidores del Protocolo de contexto del modelo (MCP) de Google Cloud.
Codelab: Salida de Agent Gateway desde Agent Runtime a servidores de MCP externos
Obtén información sobre la administración de salida de Agent Gateway para los agentes de IA que acceden a servidores MCP externos.
Codelab: Salida de Agent Gateway desde Agent Runtime a redes de VPC
Obtén información sobre la administración de salida de Agent Gateway para los agentes de IA que acceden a destinos en una red de VPC.
Codelab: Gobernanza de Agent Gateway con Agent Runtime entre proyectos
Obtén información sobre la administración de Agent Gateway para los agentes de Agent Runtime entre proyectos.
Codelab: Salida de Agent Gateway desde Gemini Enterprise a servidores de MCP personalizados
Obtén más información para configurar la administración de salida privada de Agent Gateway para Gemini Enterprise.
Descripción general de Agent Gateway
Obtén una descripción general de Agent Gateway.
Delega la autorización para Agent Gateway
Obtén más información para delegar la autorización de Agent Gateway a IAP, Model Armor o tu propio servicio de autorización personalizado.
Soluciona problemas de Agent Gateway
Obtén más información para solucionar problemas de conectividad de Agent Gateway.
Enruta el tráfico de Gemini Enterprise a través de Agent Gateway
Obtén más información para enrutar el tráfico de Gemini Enterprise a través de Agent Gateway.
Seguridad
Codelab: Secure cross-cloud agentic AI applications (Codelab: Protege las aplicaciones de IA de agentes en varias nubes)
Aprende a proteger tus aplicaciones de IA de agentes en el codelab Securing Cross-Cloud Agentic AI Applications.
Informe: Compilación de sistemas multiagente seguros en Google Cloud
Aprende a compilar arquitecturas seguras de varios agentes en Gemini Enterprise Agent Platform de Google Cloud.
Configura Model Armor en una puerta de enlace
Obtén más información para configurar Model Armor en una puerta de enlace.
Supervisa la seguridad del contenido
Obtén más información para supervisar la seguridad del contenido.