KI-Agenten verwalten

Die Gemini Enterprise Agent Platform bietet eine umfassende Reihe von Funktionen für den gesamten agentischen Entwicklungszyklus. So können Entwickler und Unternehmen ihre agentischen Anwendungen erstellen, skalieren, verwalten und optimieren.

Governance bietet den Rahmen für die Erkennung, Sicherung und Prüfung von KI-Agents und ihrer zugrunde liegenden Infrastruktur in großem Maßstab. Wenn Unternehmen komplexe agentenbasierte Arbeitsabläufe bereitstellen, dient die Govern-Suite als zentrale Kommandozentrale für Administratoren und Sicherheitsteams, um den Überblick zu behalten.

Governance-Ökosystem der Agent Platform.
Ökosystem der Agent Platform-Governance (zum Vergrößern klicken).

Wichtige Governance-Komponenten

Die folgenden Komponenten der Agent-Plattform arbeiten zusammen, um eine einheitliche Governance-Architektur zu ermöglichen:

  • Agent Identity (Wer hat die Anfrage gestellt?): Weist jedem KI-Agenten eine eindeutige, sichere ID (eine SPIFFE-ID) zu. Diese Identität dient als digitale Signatur des Agents für Authentifizierung, Zugriffssteuerung und Auditing.

    Agentenidentitäten werden standardmäßig durch den kontextsensitiven Zugriff geschützt, der die End-to-End-kryptografische Authentifizierung mithilfe von mTLS und DPoP erzwingt.

  • Agent Registry (Welche Ziele sind genehmigt?): Dient als zentrales Verzeichnis für alle genehmigten KI-Agenten, Tools, MCP-Server (Model Context Protocol) und Endpunkte (z. B. wichtigeGoogle Cloud -APIs) in Ihrer Organisation. Agent Gateway verwendet dieses Verzeichnis, um Berechtigungen zu prüfen, bevor Verbindungen zugelassen werden.

  • Richtlinien (Welche Aktionen sind zulässig?): Sie können umfangreiche Richtlinien für die Sicherheit und Governance von Agenten implementieren, mit denen gesteuert wird, welche Agenten auf bestimmte Ressourcen zugreifen können und welche Inhalte zulässig sind:

    • IAM Unified Access Policies (IAM-Richtlinien für einheitlichen Zugriff): Zugriffsregeln, die die Identität eines Agenten mit genehmigten Tools und Endpunkten in Agent Registry verknüpfen. Standardmäßig werden alle Verbindungen blockiert, sofern nicht durch eine explizite IAM-Richtlinie Zugriff gewährt wird.
    • Model Armor: Inhaltsfilter für die Sicherheit, die an Gateways angehängt sind. Model Armor scannt Nutzer-Prompts und Tool-Antworten in Echtzeit, um Prompt Injection-Angriffe, Lecks sensibler Daten und schädliche Inhalte zu blockieren.
    • Semantische Governance-Richtlinien: Regeln in natürlicher Sprache, die steuern, wie Agents Tools verwenden. Sie erzwingen Geschäftsregeln zur Laufzeit, um zu verhindern, dass Kundenservicemitarbeiter unbeabsichtigte Aktionen ausführen, z. B. unsichere Kombinationen von Tools.
    • Benutzerdefinierte Autorisierungs-Engines: Benutzerdefinierte Autorisierungserweiterungen, mit denen Sie Autorisierungsentscheidungen mithilfe von Service Extensions an Drittanbietersysteme delegieren können.

    Intern werden alle diese Richtlinientypen mithilfe von Autorisierungsrichtlinien, die über Service Extensions verwaltet werden, erzwungen.

  • Agent Gateway (Wo werden Richtlinien durchgesetzt?): Dient als Haupt-Ein- und Ausgangspunkt für den Netzwerkverkehr zwischen Clients und Kundenservicemitarbeitern sowie zwischen Kundenservicemitarbeitern und beliebigen anderen Zielen. Es verwaltet verschlüsselte Verbindungen (mTLS), übersetzt Protokolle (z. B. MCP, REST und gRPC) und wendet Richtlinienprüfungen auf den gesamten Traffic an. Weitere Informationen finden Sie unter Wie setzt Agent Gateway Richtlinien durch?.

  • Beobachtbarkeit von KI-Agenten: Agent Gateway generiert Telemetriedaten zur Beobachtbarkeit für alle Interaktionen von KI-Agenten auf der Netzwerkschicht und exportiert sie zur Beobachtbarkeit von KI-Agenten, damit Sie ein umfassendes Verständnis der Aktionen von KI-Agenten erhalten.

Empfohlene Reihenfolge der Konfiguration

Damit die Bereitstellung reibungslos abläuft, empfehlen wir, bei der Einrichtung einer verwalteten Agent Platform-Umgebung die folgende Reihenfolge einzuhalten:

  1. Agentenidentitäten bereitstellen: Stellen Sie Arbeitslastidentitäten (SPIFFE-IDs) für Ihre Agenten bereit. Eine Anleitung finden Sie unter Agent-Identitäten.

  2. Ziele in Agent Registry registrieren: Registrieren Sie Ziel-Tools, MCP-Server, Endpunkte und KI-Agenten in Agent Registry. Eine Anleitung finden Sie unter Agent Registry.

  3. IAM-Richtlinien konfigurieren: Definieren Sie IAM-Zugriffsrichtlinien, die Agentenidentitäten (SPIFFE-IDs) Zugriff auf wichtige Plattform-APIs und Ihre registrierten Ziele gewähren. Eine Anleitung finden Sie unter IAM-Zugriffsrichtlinien konfigurieren.

  4. Model Armor-Vorlagen konfigurieren: Richten Sie Vorlagen für die Inhaltssicherheit ein, um Prompt-Payloads und Tool-Antworten auf Prompt Injections, Jailbreaks und Lecks sensibler Daten zu prüfen. Eine Anleitung finden Sie unter Model Armor konfigurieren.

  5. Semantische Governance-Richtlinien konfigurieren: Definieren Sie Einschränkungen in natürlicher Sprache, die die Tool-Nutzung regeln und unsichere Tool-Kombinationen zur Laufzeit verhindern. Eine Anleitung finden Sie unter Richtlinien für die semantische Governance konfigurieren.

  6. Agent Gateway bereitstellen und Traffic überwachen: Stellen Sie Agent Gateway bereit, um mit dem Abfangen von Traffic zu beginnen. Wenn Sie einen der Zugriffssteuerungsmechanismen im Audit-Modus aktiviert haben, prüfen Sie die Logs in Cloud Logging, um zu bestätigen, dass der Zugriff wie erwartet ausgewertet wird, bevor Sie Ihre Richtlinien in den aktiven Erzwingungsmodus versetzen. Eine Anleitung finden Sie unter Agent Gateway einrichten.

Agent Registry, Sicherheit und Freigabe

Übersicht

Agent Registry ist ein zentraler Katalog, in dem Sie Server, Tools und KI-Agenten in Google Cloud speichern, erkennen und verwalten können.

Übersicht

Mit der Agentenidentität können sich Agents sicher bei Cloud-Ressourcen, Endpunkten und anderen Agents authentifizieren und dabei als sie selbst oder im Namen des Endnutzers agieren.

Leitfaden

Informationen zum Teilen eines Agents

Leitfaden

Mit der Google Agent Platform können Sie dafür sorgen, dass Ihre Agenten sicher und zuverlässig sind.

Leitfaden

Beziehungen und Traffic-Flüsse in Echtzeit für alle KI-Agenten und MCP-Server ansehen, die in Agent Registry bekannt sind.

Richtlinien

Leitfaden

Richtlinien für die semantische Governance bieten eine zusätzliche Sicherheitsebene, um sicherzustellen, dass Agent-Aktionen der Nutzerabsicht und den Einschränkungen der Organisation entsprechen.

Übersicht

Übersicht über die Richtlinien der Google Agent Platform.

Agent Gateway

Leitfaden

Hier erfahren Sie, wie Sie Agent Runtime-Traffic über das Agent Gateway weiterleiten, um eine sichere und verwaltete Verbindung zu ermöglichen.

Codelab

Hier erfahren Sie, wie Sie agentische Arbeitslasten mit Agent Gateway auf der Gemini Enterprise Agent Platform verwalten.

Codelab

Hier erfahren Sie mehr über die Egress-Verwaltung von Agent Gateway für KI-Agenten, die auf MCP-Server (Model Context Protocol) von Google Cloud zugreifen.

Codelab

Informationen zur Egress-Steuerung für Agent Gateway für KI-Agenten, die auf externe MCP-Server zugreifen

Codelab

Informationen zur Steuerung des ausgehenden Traffics von Agent Gateway für KI-Agents, die auf Ziele in einem VPC-Netzwerk zugreifen.

Übersicht

Übersicht über das KI-Agenten-Gateway

Leitfaden

Informationen zum Delegieren der Autorisierung für Agent Gateway an IAP, Model Armor oder Ihren eigenen benutzerdefinierten Autorisierungsdienst.

Leitfaden

Informationen zum Überwachen des Agent Gateway

Leitfaden

Informationen zum Einrichten eines Agent-Gateways.

Fehlerbehebung

Informationen zur Fehlerbehebung bei der Verbindung zum KI-Agenten-Gateway.

Leitfaden

Hier erfahren Sie, wie Sie Gemini Enterprise-Traffic über Agent Gateway weiterleiten.

Sicherheit

Codelab

Im Codelab „Cross-Cloud Agentic AI Applications sichern“ erfahren Sie, wie Sie Ihre agentischen Anwendungen schützen.

Ressource

Hier erfahren Sie, wie Sie sichere Multi-Agenten-Architekturen auf der Gemini Enterprise Agent Platform von Google Cloud erstellen.

Leitfaden

Informationen zum Aufrufen von Sicherheitsergebnissen

Leitfaden

Informationen zum Konfigurieren von Model Armor auf einem Gateway.

Leitfaden

Informationen zum Überwachen der Sicherheit von Inhalten

Leitfaden

Informationen zum Aufrufen von Model Armor-Spannen