出站网络

智能体通常需要实时访问面向外部的公共软件即服务 (SaaS) 平台,以检索互动历史记录或触发即时运营工作流。 这是通过配置 工具回调来实现的。

出站流量类别

为了提供情境感知型实时互动,CX Agent Studio 必须与各种数据源和工作流自动化平台生态系统无缝对接。 这需要强大的安全出站流量路由机制,能够穿越公共互联网边界和高度受限的专用网络。 集成架构通常分为两个主要出站流量类别:

公共和混合 SaaS 出站流量

默认情况下,CX Agent Studio 智能体在 Google 管理的租户项目中运行,该项目通过共享的动态公共 IP 地址池路由出站互联网流量。 如果您的安全架构依赖于防火墙允许列表,并且必须适应此默认路径,则可以检索分配给 Google API 和服务的完整公共 IP 范围列表。

不过,由于 Google 在全球范围内管理这些 IP 地址,因此发布的 范围很广,多个 Google Cloud 客户共享这些 IP 地址,并且这些 IP 地址会经常 更改。使用此方法无法隔离专门用于您的各个智能体应用实例的特定 IP 块。

如需跟踪这些动态更改并保持防火墙同步,您必须实现自动同步流程:

Google 会在 JSON 载荷中发布其 默认网域的 IP 范围 。由于这些范围会频繁变动,且不会提前通知,因此您应配置每日自动脚本(例如 Cron 作业或 Cloud Function)来提取载荷、解析 CIDR 块,并以编程方式更新企业防火墙规则。

专用、多云和本地出站流量

对于高度敏感或专有数据,您可以将智能体应用配置为将流量安全地路由到隔离的环境中。这包括与私有托管的 Model Context Protocol (MCP) 工具、自定义中间件和核心数据库或公共 SaaS 平台对接,这些平台通过利用稳定的静态外部 IP 地址来遵守严格的入站防火墙。支持的网络拓扑包括:

  • Cross-Cloud Interconnect (CCI) 通过专用物理链接将智能体应用直接连接到辅助 云服务提供商(例如 AWS、Azure 或 OCI)托管的专用端点, 完全绕过公共互联网,以确保低延迟和高安全性。
  • Cloud Interconnect高可用性 VPN (HA-VPN) 通过将 Google 管理的 租户项目桥接到您的 VPC,然后通过专用物理光纤连接将流量直接路由到您的 数据中心,从而将 GECX 智能体连接到本地网络。
  • 公共 SaaS: 如需为互联网出站流量提供稳定的静态外部 IP 地址,您可以在自己的自行管理的 VPC 中部署专用基础架构,并使用 Service Directory 将其公开给您的智能体应用。此架构将 Google 管理的租户项目桥接到您的专用网络,使 GECX 能够通过您管理的网关(例如 Cloud NAT、网络虚拟设备)路由出站互联网流量,您可以在其中分配和控制永久静态外部 IP 地址。

Service Directory 和专用网络访问

CX Agent Studio 与 Service Directory 集成,Service Directory 是一种托管式注册表,可让组织注册和解析服务,以便安全地出站到其 VPC。对于 CX Agent Studio,Service Directory 充当基础路由注册表,将连接从 Google 管理的租户项目直接映射到您的专用环境。

专用网络访问

CX Agent Studio 利用 专用网络访问 为智能体工具建立安全隔离的出站流量路径。当智能体工具调用引用 Service Directory 的 API 时,系统会绕过正常的公共路由,并使用以下方式保护数据路径:

  • CX Agent Studio 通过将出站流量数据与 Service Directory 端点中的指定专用 IP 地址相关联,促进虚拟私有云 (VPC) 内的直接流量路由。此配置会创建一个专用网关,可高效地将请求传输到您的内部网络基础架构。
  • CX Agent Studio 不会通过公共互联网路由流量(这会带来延迟和安全风险),而是建立安全的专用点对点隧道。此流量完全通过 Google 的内部网络主干传输,确保敏感数据绝不会触及公共基础架构。
  • 通过将专用网络访问与 Service Directory 相结合,此架构使智能体能够安全地访问专用端点、旧版本地工具和隔离的多云资源。组织可以无缝地授予 AI 智能体对内部 API 的运营访问权限,或者使用可预测的静态外部 IP 地址安全地将流量路由到公共 API,以实现严格的防火墙访问权限控制。

您可以将 CX Agent Studio 工具配置为使用 Service Directory 进行专用网络连接。或者,它们可以使用租户网络中的默认互联网出站流量路径。

下表根据这些连接选项列出了每个 CX Agent Studio 工具的功能兼容性:

CX Agent Studio 工具 专用 公共
OpenAPI ✅ 专用网络访问 ✅ 使用公共互联网
MCP 服务器 ✅ 专用网络访问 ✅ 使用公共互联网
Salesforce 工具 ✅ 专用网络访问 ✅ 使用公共互联网
ServiceNow 工具 ✅ 专用网络访问 ✅ 使用公共互联网
Python 代码工具 ✅ 使用公共互联网

使用 Service Directory 进行专用网络访问

Service Directory 专用网络访问使 CX Agent Studio 能够在配置了 Service Directory 的工具与您的虚拟私有云 (VPC) 网络资源通信。 请求通过专用网络发送,同时强制执行 Identity and Access Management(IAM)VPC Service Controls

支持作为目标位置的网络资源包括:

  • 本地 IP 地址,通过 Cloud Interconnect 或 Cloud VPN 访问
  • 区域级内部应用负载平衡器
  • 虚拟机 (VM) 实例
  • 内部直通式网络负载平衡器

入站架构

如需了解详情,请参阅 使用 Service Directory 进行专用网络访问

Service Directory 的限制:

  • Service Directory 作为区域级服务运行。
  • 每个 CX Agent Studio 智能体应用都只能使用一个 Service Directory 配置。
  • Service Directory 不支持以 PSC 端点为目标

出站网络模式

如需优化连接,请配置 Service Directory 条目以将内部应用负载均衡器 (ALB) 作为目标。此方法可集中 访问多个出站流量端点,利用 网址映射 和服务器名称指示 (SNI) 路由将流量定向到后端 服务。

入站架构