本页介绍了如何通过 Agent Gateway 路由 Agent Runtime 流量。Agent Gateway 是 Gemini Enterprise Agent Platform 生态系统的中央网络和安全组件。 它为所有智能体交互提供安全且受管控的连接,无论这些交互发生在用户和智能体之间、智能体和工具之间,还是智能体之间。
准备工作
确保您熟悉如何在 Agent Runtime 上部署智能体。
了解 Agent Gateway。 您可以在“智能体到任意目的地”(出站流量)模式下使用 Agent Gateway,以保障和管控与工具、模型、API 和其他智能体的所有出站通信。您可以在“客户端到智能体”(入站流量)模式下使用网关,以控制哪些客户端可以访问您的智能体。借助网关,您可以选择必须将哪些 IAP 政策和 Model Armor 模板应用于这些交互。
单个 Runtime 实例可以同时绑定到“智能体到任意目的地”(出站流量)网关和“客户端到智能体”(入站流量)网关。
查看与 Agent Gateway 关联的 Runtime 部署相关的限制。
通过 Agent Gateway 路由 Agent Runtime 流量
如需通过 Agent Gateway 路由 Agent Runtime 流量,请执行以下步骤:
创建 Agent Gateway
创建 Agent Gateway 资源,并根据需要附加任何授权政策。您可以在“智能体到任意目的地”(出站流量)模式或“客户端到智能体”(入站流量)模式下创建网关。
- 对于“客户端到智能体”(入站流量)模式,智能体和网关必须在同一项目和区域中创建。
- 对于“智能体到任意目的地”(出站流量)模式,网关可以在与智能体不同的项目中创建,但必须在同一区域中创建。 请注意,任何关联的 Agent Registry 注册和 IAM 政策绑定都必须在与 Agent Gateway 相同的项目中创建。
如需了解相关说明,请参阅设置 Agent Gateway。
确保网关配置符合部署需求。例如,如果您的智能体需要 LLM 访问权限,请将网关配置为允许此访问权限,以防止潜在的 Agent Runtime 部署失败。
可选:配置跨项目出站流量网关访问权限
如果您的“智能体到任意目的地”(出站流量)网关与 Runtime 智能体位于不同的项目中,请执行以下步骤,向 Runtime 服务代理授予对出站流量网关项目的访问权限:
在 Agent Gateway 项目中创建自定义 IAM 角色:
gcloud iam roles create ar_agw_cross_project_sa \ --project=AGENT_GATEWAY_PROJECT_ID \ --title="Runtime Agent Gateway Cross-Project SA" \ --description="Custom role for the cross-project service agent to access Agent Gateway" \ --permissions="networkservices.agentGateways.get,networkservices.operations.get"
将
AGENT_GATEWAY_PROJECT_ID替换为部署 Agent Gateway 的项目 ID。将网关项目中的自定义角色分配给智能体项目的 Agent Runtime 服务代理:
gcloud projects add-iam-policy-binding AGENT_GATEWAY_PROJECT_ID \ --member="serviceAccount:service-AGENT_RUNTIME_PROJECT_NUMBER@gcp-sa-aiplatform." \ --role="projects/AGENT_GATEWAY_PROJECT_ID/roles/ar_agw_cross_project_sa"
将
AGENT_RUNTIME_PROJECT_NUMBER替换为部署 Runtime 智能体的项目的项目编号。
将智能体配置为通过 Agent Gateway 路由流量
根据您是部署新智能体还是配置现有智能体,选择以下选项之一:
对于新智能体
在部署智能体时指定网关资源。例如,如需在 Agent Runtime 上部署智能体,请使用
client.agent_engines.create传入local_agent对象以及任何 可选配置。如果您想将网关中介的平台功能(例如 Model Armor 或 语义治理政策 )与此智能体搭配使用,请在创建调用中同时设置
agent_gateway_config和identity_type=AGENT_IDENTITY,如本示例所示。如果没有identity_type=AGENT_IDENTITY,Runtime 实例的effectiveIdentity会回退到默认的 Vertex AI 服务帐号,并且语义治理政策会以静默方式从政策创建选择器中过滤掉智能体。智能体到任意目的地
remote_agent = client.agent_engines.create( agent=local_agent, config={ "agent_gateway_config": { "agent_to_anywhere_config": {"agent_gateway": projects/AGENT_GATEWAY_PROJECT_ID/locations/REGION/agentGateways/AGENT_GATEWAY_TO_ANYWHERE_NAME} }, "identity_type": types.IdentityType.AGENT_IDENTITY, # Other optional configuration ... # "requirements": requirements, # "gcs_dir_name": gcs_dir_name, # https://docs.cloud.google.com/gemini-enterprise-agent-platform/scale/runtime/agent-identity#opt-out-caa "env_vars": { "GOOGLE_API_PREVENT_AGENT_TOKEN_SHARING_FOR_GCP_SERVICES": False, } }, )
替换以下内容:
AGENT_GATEWAY_PROJECT_ID:部署 Agent Gateway 的项目 IDREGION:部署智能体和网关的区域AGENT_GATEWAY_TO_ANYWHERE_NAME:您在“智能体到任意目的地”(出站流量)模式下创建的 Agent Gateway 的名称
客户端到智能体
remote_agent = client.agent_engines.create( agent=local_agent, config={ "agent_gateway_config": { "client_to_agent_config": {"agent_gateway": projects/PROJECT_ID/locations/REGION/agentGateways/AGENT_GATEWAY_CLIENT_TO_AGENT_NAME} }, "identity_type": types.IdentityType.AGENT_IDENTITY, # Other optional configuration ... # "requirements": requirements, # "gcs_dir_name": gcs_dir_name, # https://docs.cloud.google.com/gemini-enterprise-agent-platform/scale/runtime/agent-identity#opt-out-caa "env_vars": { "GOOGLE_API_PREVENT_AGENT_TOKEN_SHARING_FOR_GCP_SERVICES": False, } }, )
替换以下内容:
PROJECT_ID:部署智能体和网关的项目的 IDREGION:部署智能体和网关的区域AGENT_GATEWAY_CLIENT_TO_AGENT_NAME:您在“客户端到智能体”(入站流量)模式下创建的 Agent Gateway 的名称
对于现有智能体
智能体到任意目的地
使用以下 REST API 请求将现有智能体与用于出站流量的智能体到任意目的地网关 相关联。
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json; charset=utf-8" \ -d '{ "spec": { "deploymentSpec": { "agentGatewayConfig": { "agentToAnywhereConfig": { "agentGateway": "projects/AGENT_GATEWAY_PROJECT_ID/locations/REGION/agentGateways/AGENT_GATEWAY_TO_ANYWHERE_NAME" } } } } }' \ "https://REGION-aiplatform.googleapis.com/v1/projects/AGENT_RUNTIME_PROJECT_ID/locations/REGION/reasoningEngines/RESOURCE_ID?updateMask=spec.deploymentSpec.agentGatewayConfig"
替换以下内容:
AGENT_GATEWAY_PROJECT_ID:部署网关的项目的 IDAGENT_RUNTIME_PROJECT_ID:部署智能体的项目的 IDREGION:部署智能体和网关的区域AGENT_GATEWAY_TO_ANYWHERE_NAME:您在“智能体到任意目的地”(出站流量)模式下创建的 Agent Gateway 的名称RESOURCE_ID:智能体的 资源 ID
客户端到智能体
使用以下 REST API 请求将现有智能体与用于入站流量的客户端到智能体网关 相关联。
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Content-Type: application/json; charset=utf-8" \ -d '{ "spec": { "deploymentSpec": { "agentGatewayConfig": { "clientToAgentConfig": { "agentGateway": "projects/PROJECT_ID/locations/REGION/agentGateways/AGENT_GATEWAY_CLIENT_TO_AGENT_NAME" } } } } }' \ "https://REGION-aiplatform.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/reasoningEngines/RESOURCE_ID?updateMask=spec.deploymentSpec.agentGatewayConfig"
替换以下内容:
PROJECT_ID:部署智能体和网关的项目的 IDREGION:部署智能体和网关的区域AGENT_GATEWAY_CLIENT_TO_AGENT_NAME:您在“客户端到智能体”(入站流量)模式下创建的 Agent Gateway 的名称RESOURCE_ID:智能体的 资源 ID
向 Agent Registry 注册智能体
确保智能体已向与 Agent Gateway 位于同一项目和区域中的 Agent Registry 实例注册。
gcloud agent-registry services create RUNTIME_AGENT_SERVICE_NAME \ --project=AGENT_GATEWAY_PROJECT_ID \ --location=REGION \ --display-name="RUNTIME_AGENT_DISPLAY_NAME" \ --endpoint-spec-type=no-spec \ --interfaces=url="https://REGION-aiplatform.mtls.googleapis.com/v1/projects/RUNTIME_AGENT_PROJECT_NUMBER/locations/REGION/reasoningEngines/ENGINE_ID",protocolBinding="jsonrpc" \ --format="value(registryResource)"
替换以下内容:
RUNTIME_AGENT_SERVICE_NAME:您想在注册表中为智能体条目指定的名称AGENT_GATEWAY_PROJECT_ID:部署网关的项目的 IDREGION:部署智能体和网关的区域RUNTIME_AGENT_DISPLAY_NAME:注册表中智能体条目的易记显示名称RUNTIME_AGENT_PROJECT_NUMBER:部署 Runtime 智能体的项目的项目编号ENGINE_ID:智能体的 资源 ID
如需了解详情,请参阅 注册智能体。
创建智能体到注册表的 IAM 政策绑定
在与 Agent Gateway 相同的项目和区域中执行此步骤。
gcloud iap web add-iam-policy-binding \ --resource-type=agent-registry \ --endpoint=AGENT_ENDPOINT_ID \ --region=REGION \ --project=AGENT_GATEWAY_PROJECT_ID \ --member=MEMBER \ --role=roles/iap.egressor
替换以下内容:
AGENT_ENDPOINT_ID:已注册智能体的服务端点 ID。您可以从上一步的输出中获取此 ID。MEMBER:要向其授予角色的智能体身份正文。格式通常为:principal://TRUST_DOMAIN/resources/aiplatform/projects/PROJECT_ID/locations/REGION/reasoningEngines/ENGINE_ID。
将 Runtime 操作所需的基本 API 列入许可名单
此时,您的智能体流量现在通过 Agent Gateway 路由。不过,Agent Gateway 采用的是 默认拒绝 政策。如需启用某些 Agent Platform 功能,您必须确保智能体可以与以下端点通信:
如需启用智能体、MCP 服务器和端点的自动发现,Agent Gateway 必须允许流量流向端点
https://agentregistry.googleapis.com/。如果启用了 Cloud Trace,Agent Gateway 必须允许流量流向端点
https://telemetry.googleapis.com/。如果设置了
GOOGLE_API_USE_CLIENT_CERTIFICATE和GOOGLE_API_USE_MTLS_ENDPOINT环境变量,请确保还允许流量流向https://telemetry.mtls.googleapis.com/。如果启用了 Cloud Logging,Agent Gateway 必须允许流量流向端点
https://logging.googleapis.com/。如果设置了
GOOGLE_API_USE_CLIENT_CERTIFICATE和GOOGLE_API_USE_MTLS_ENDPOINT环境变量,请确保还允许流量流向https://logging.mtls.googleapis.com/。
此外,如果您的智能体调用 LLM,或使用 会话和记忆库等功能,您必须确保 智能体可以与这些服务使用的端点通信。 例如:
- 对于会话:
https://REGION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT_ID/locations/REGION/reasoningEngines/RESOURCE_ID/sessions - 对于记忆库:
https://REGION-aiplatform.googleapis.com/API_VERSION/projects/PROJECT_ID/locations/REGION/reasoningEngines/RESOURCE_ID/memories
出于安全考虑,我们建议您仅注册智能体访问的特定 URI 并将其列入许可名单。由于网关直接匹配主机名,因此您必须确保注册智能体 SDK 使用的所有变体。例如,根据 SDK 版本、区域客户端配置或 mTLS 使用情况,Google API 可以通过以下端点主机名进行解析:
https://REGION-aiplatform.googleapis.comhttps://REGION-aiplatform.mtls.googleapis.comhttps://aiplatform.REGION.rep.googleapis.com
如需了解如何注册端点,请参阅注册 端点。您还必须确保智能体对这些端点具有 IAP Egressor 角色。如需了解相关说明,请参阅创建智能体到端点的出站流量 政策。
验证智能体配置
控制台
- 在 Google Cloud 控制台中,前往 Agent Platform 部署 页面。
点击您部署的智能体的名称。
点击服务配置 。系统会打开智能体的可观测性 窗格。
点击部署详情 。Agent Gateway 入站流量和出站流量配置位于部署规范 字段下。
gcloud
使用以下 REST API 请求验证智能体现在是否与网关相关联。如果返回的输出为
null,则表示 Runtime 无法绑定到网关。curl -s -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://REGION-aiplatform.googleapis.com/v1/projects/AGENT_RUNTIME_PROJECT_ID/locations/REGION/reasoningEngines/RESOURCE_ID" \ | jq '.spec.deploymentSpec.agentGatewayConfig'
替换以下内容:
AGENT_RUNTIME_PROJECT_ID:项目 IDREGION:部署智能体的区域RESOURCE_ID:智能体的 资源 ID
- 在 Google Cloud 控制台中,前往 Agent Platform 部署 页面。
为 Agent Gateway 配置自定义容器 (BYOC) 智能体
如果您想通过“智能体到任意目的地”(出站流量)Agent Gateway 为使用自定义容器映像(自带容器 / BYOC)部署的智能体路由出站流量,则必须将网关的根证书授权机构 (CA) 证书烘焙到自定义容器映像的受信任证书存储区中。
由于 Agent Gateway 对出站智能体通信执行 TLS 解密和检查,因此非 BYOC(基于来源)智能体部署会在映像创建期间自动注入 CA 的证书。对于自定义容器映像,您必须明确检索网关的 CA 证书,将其安装到 Dockerfile 内的系统 CA 受信任证书存储区中,并设置 Python SDK、HTTP 客户端库和 gRPC 所需的证书软件包环境变量。
如需为 Agent Gateway 出站流量配置 BYOC 容器映像,请执行以下步骤:
从 Agent Gateway 资源检索根证书。
直接从 Agent Gateway 资源的
agentGatewayCard.rootCertificates字段导出 CA 根证书 PEM 字符串:export AGW_CERT=$(gcloud network-services agent-gateways describe AGENT_GATEWAY_NAME \ --location=REGION \ --project=PROJECT_ID \ --format="value[delimiter=\\n](agentGatewayCard.rootCertificates)")
或者,您可以使用 REST API 检索网关资源:
curl -s -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://networkservices.googleapis.com/v1/projects/AGENT_GATEWAY_PROJECT_ID/locations/REGION/agentGateways/AGENT_GATEWAY_NAME" \ | jq -r '.agentGatewayCard.rootCertificates[]'
替换以下内容:
AGENT_GATEWAY_NAME:您的出站流量 Agent Gateway 的名称REGION:部署网关的区域AGENT_GATEWAY_PROJECT_ID:部署网关的项目的 ID
更新
Dockerfile以信任 CA 证书。将
AGENT_GATEWAY_ROOT_CERTIFICATESbuild 实参添加到Dockerfile。build 命令会将证书拆分为单独的文件,使用update-ca-certificates安装这些文件,并设置环境变量,以便 OpenSSL、Python HTTP 客户端库(requests、httpx)和 gRPC 识别自定义 CA:# Install root certificates under root user USER root ARG AGENT_GATEWAY_ROOT_CERTIFICATES RUN if [ -n "$AGENT_GATEWAY_ROOT_CERTIFICATES" ]; then \ echo "Installing Agent Gateway root certificates..."; \ printf "%b" "$AGENT_GATEWAY_ROOT_CERTIFICATES" | awk 'BEGIN {c=0} /BEGIN CERTIFICATE/ {c++} c > 0 { print > "/usr/local/share/ca-certificates/agw-" c ".crt" }'; \ update-ca-certificates; \ fi # Configure SSL/TLS trust paths for Python HTTP libraries, OpenSSL, and gRPC ENV GRPC_DEFAULT_SSL_ROOTS_FILE_PATH=${AGENT_GATEWAY_ROOT_CERTIFICATES:+/etc/ssl/certs/ca-certificates.crt} ENV REQUESTS_CA_BUNDLE=${AGENT_GATEWAY_ROOT_CERTIFICATES:+/etc/ssl/certs/ca-certificates.crt} ENV SSL_CERT_FILE=${AGENT_GATEWAY_ROOT_CERTIFICATES:+/etc/ssl/certs/ca-certificates.crt} ENV AGENT_GATEWAY_ROOT_CERT_302034098528=${AGENT_GATEWAY_ROOT_CERTIFICATES:+/etc/ssl/certs/ca-certificates.crt} # Switch back to application execution user USER 1000
使用 Cloud Build 构建容器映像。
创建一个
cloudbuild.yaml文件,以使用替换项将根证书字符串传递给 Cloud Build:steps: - name: 'gcr.io/cloud-builders/docker' args: - 'build' - '--build-arg' - 'AGENT_GATEWAY_ROOT_CERTIFICATES=${_AGW_CERT}' - '-t' - '$_IMAGE_URI' - '.' images: - '$_IMAGE_URI'将容器映像 build 提交到 Cloud Build:
export IMAGE_URI="REGION-docker.pkg.dev/PROJECT_ID/REPOSITORY_NAME/IMAGE_NAME:latest" gcloud builds submit \ --project=PROJECT_ID \ --region=REGION \ --config=cloudbuild.yaml \ --substitutions=_IMAGE_URI="$IMAGE_URI",_AGW_CERT="$AGW_CERT" \ .
将
REPOSITORY_NAME和IMAGE_NAME替换为您的 Artifact Registry 代码库和映像名称。部署容器化的智能体。
在部署请求中指定构建的容器映像 URI 以及 Agent Gateway 配置(使用
spec.deploymentSpec下的agent_gateway_config或使用 SDK 部署调用)。
将 Agent Runtime 限制为获批的 Agent Gateway
您可以创建自定义组织政策限制条件,以定义部署智能体时可以使用的合格 Agent Gateway 资源集。
创建自定义组织政策限制条件
此示例创建的自定义限制条件仅允许与预先批准的网关列表进行流量交互。
智能体到任意目的地
如需为“智能体到任意目的地”模式(出站流量)定义自定义限制条件,请创建一个名为
constraint-agent-gateway-egress.yaml的文件。在以下示例中,
condition字段指定仅当指定了 Agent Gateway 资源(字段存在且不为空)且指定的网关位于预先批准的列表中时,才允许该操作。name: organizations/ORGANIZATION_ID/customConstraints/custom.allowlistedEgressAgentGatewaysForAgentEngine resource_types: - aiplatform.googleapis.com/ReasoningEngine condition: >- has(resource.spec.deploymentSpec.agentGatewayConfig.agentToAnywhereConfig.agentGateway) && resource.spec.deploymentSpec.agentGatewayConfig.agentToAnywhereConfig.agentGateway != '' && (resource.spec.deploymentSpec.agentGatewayConfig.agentToAnywhereConfig.agentGateway in [ 'projects/AGENT_PROJECT_ID_1/locations/REGION_1/agentGateways/AGENT_GATEWAY_ID_1', 'projects/AGENT_PROJECT_ID_2/locations/REGION_2/agentGateways/AGENT_GATEWAY_ID_2', ]) method_types: - CREATE - UPDATE action_type: ALLOW display_name: Restrict Reasoning Engine Egress to Approved Agent Gateways description: Reasoning Engines can only be bound to a pre-approved list of Agent Gateway instances. Binding to any other gateway is denied.替换以下内容:
- ORGANIZATION_ID:您的组织 ID。
- AGENT_PROJECT_ID:您的项目 ID。
- REGION:创建网关的区域。
- AGENT_GATEWAY_ID:您的网关 ID。
应用自定义限制条件。
gcloud org-policies set-custom-constraint EGRESS_CONSTRAINT_PATH
将 EGRESS_CONSTRAINT_PATH 替换为在上一步中创建的自定义 限制条件文件的完整路径。
创建组织政策以强制执行限制条件。如需定义组织政策,请创建一个名为
policy-agent-gateway-egress.yaml的 YAML 政策文件。在此示例中,我们在项目级层强制执行此限制条件,但您也可以在组织或文件夹级层设置此限制条件。name: projects/AGENT_PROJECT_ID/policies/custom.allowlistedEgressAgentGatewaysForAgentEngine spec: rules: - enforce: true将
AGENT_PROJECT_ID替换为您的项目 ID。强制执行组织政策。
gcloud org-policies set-policy EGRESS_POLICY_PATH
将 EGRESS_POLICY_PATH 替换为在上一步中创建的组织政策 YAML 文件的完整路径。该政策最多需要 15 分钟才能生效。
客户端到智能体
如需为“客户端到智能体”模式(入站流量)定义自定义限制条件,请创建一个名为
constraint-agent-gateway-ingress.yaml的文件。在以下示例中,
condition字段指定仅当指定了 Agent Gateway 资源(字段存在且不为空)且指定的网关位于预先批准的列表中时,才允许该操作。name: organizations/ORGANIZATION_ID/customConstraints/custom.allowlistedIngressAgentGatewaysForAgentEngine resource_types: - aiplatform.googleapis.com/ReasoningEngine condition: >- has(resource.spec.deploymentSpec.agentGatewayConfig.clientToAgentConfig.agentGateway) && resource.spec.deploymentSpec.agentGatewayConfig.clientToAgentConfig.agentGateway != '' && (resource.spec.deploymentSpec.agentGatewayConfig.clientToAgentConfig.agentGateway in [ 'projects/AGENT_PROJECT_ID_1/locations/REGION_1/agentGateways/AGENT_GATEWAY_ID_1', 'projects/AGENT_PROJECT_ID_2/locations/REGION_2/agentGateways/AGENT_GATEWAY_ID_2', ]) method_types: - CREATE - UPDATE action_type: ALLOW display_name: Restrict Reasoning Engine Ingress to Approved Agent Gateways description: Reasoning Engines can only be bound to a pre-approved list of Agent Gateway instances. Binding to any other gateway is denied.替换以下内容:
- ORGANIZATION_ID:您的组织 ID。
- AGENT_PROJECT_ID:您的项目 ID。
- REGION:创建网关的区域。
- AGENT_GATEWAY_ID:您的网关 ID。
应用自定义限制条件。
gcloud org-policies set-custom-constraint INGRESS_CONSTRAINT_PATH
将 INGRESS_CONSTRAINT_PATH 替换为在上一步中创建的自定义 限制条件文件的完整路径。
创建组织政策以强制执行限制条件。如需定义组织政策,请创建一个名为
policy-agent-gateway-ingress.yaml的 YAML 政策文件。在此示例中,我们在项目级层强制执行此限制条件,但您也可以在组织或文件夹级层设置此限制条件。name: projects/AGENT_PROJECT_ID/policies/custom.allowlistedIngressAgentGatewaysForAgentEngine spec: rules: - enforce: true将
AGENT_PROJECT_ID替换为您的项目 ID。强制执行组织政策。
gcloud org-policies set-policy INGRESS_POLICY_PATH
将 INGRESS_POLICY_PATH 替换为在上一步中创建的组织政策 YAML 文件的完整路径。该政策最多需要 15 分钟才能生效。
如需详细了解如何使用自定义组织政策限制条件, 请参阅创建自定义限制条件。
限制
跨项目治理具有以下限制:
- 仅在“智能体到任意目的地”(出站流量)模式下支持智能体和网关之间的跨项目绑定。在“客户端到智能体”(入站流量)模式下,智能体和 Agent Gateway 必须位于同一项目中。
- 您必须使用 REST API 或 gcloud 来配置端到端跨项目治理。 Google Cloud Google Cloud 控制台不支持创建跨项目 IAM 政策绑定或 Agent Registry 条目。
Agent Gateway 无法绑定到 2026 年 4 月 29 日之前创建的 Runtime 推理引擎。
虽然单个项目和区域可以托管多个“智能体到任意目的地”(出站流量)和“客户端到智能体”(入站流量)Agent Gateway 实例,但部署在同一项目和区域中的所有 Agent Runtime 智能体都必须绑定到同一特定的出站流量和入站流量 Agent Gateway 实例。
例如,如果一个项目和区域包含
egress-gateway-X和egress-gateway-Y,则该项目和区域中的所有智能体都必须配置为使用同一网关进行出站流量。也就是说,所有智能体都使用egress-gateway-X或所有智能体都使用egress-gateway-Y。您无法将agent-A配置为使用egress-gateway-X,并将agent-B配置为使用egress-gateway-Y。此相同的绑定规则也适用于项目和区域内的入站流量网关。
为智能体启用 Agent Gateway 后,Security Command Center Agent Engine 威胁检测 服务 将不可用。
在“客户端到智能体”(入站流量)模式下,Agent Gateway 只能治理 Agent Runtime 的
query和streamQuery方法。如需保护其他不受支持的方法(例如asyncQuery),您可以直接从应用或智能体应用 Model Armor 模板。请参阅 清理提示和 响应或这篇关于 使用 Model Armor 构建安全的智能体系统的 Codelab。Agent Gateway 不支持 VPC Service Controls。
使用 修订版本的 Agent Runtime 智能体不支持 Agent Gateway。 如果 Agent Gateway 附加到智能体的配置,您将无法使用与版本控制相关的功能,例如流量拆分配置和按修订版本查询。
如需更新智能体而不更改其推理引擎 ID 或破坏政策 绑定,请就地更新智能体实例,如 更新 Agent Runtime 实例中所述。
后续步骤
Codelab:使用 Agent Platform 治理智能体工作负载
了解如何在 Gemini Enterprise Agent Platform 上使用 Agent Gateway 治理智能体工作负载。