从 Agent Registry 导入 A2A 代理

作为 Gemini Enterprise 管理员,您可以将 Agent Registry 中的 A2A 智能体添加到 Gemini Enterprise 应用。

您可以对通过 Agent Gateway 的流量应用访问权限控制政策。借助这些政策,您可以强制执行出站流量治理,以控制流向代理的流量。

A2A 代理和 Agent Registry 简介

Agent2Agent (A2A) 协议是一种开放通信 协议,也是代理的通用语言。借助该协议,来自不同构建方和平台的代理能够相互发现、协作并安全地委托任务。

Agent Registry 是一个集中式 可查询目录,可作为发现 跟踪和管理 A2A 代理、端点和 MCP 服务器的单一可信来源。

注册表中的 A2A 代理可以是您和您的同事构建的自定义代理,并部署在各种运行时(例如 Gemini Enterprise Agent Platform 上的 Agent Runtime、Cloud Run 或 Google Kubernetes Engine (GKE))上。这些代理也可以是我们 Google 产品(例如 Google Workspace)中内置的代理。

您可以将 Agent Registry 中的代理与 Gemini Enterprise 应用相关联,以便应用的最终用户可以使用这些代理。

Agent Gateway 简介

Agent Gateway 是 Agent Platform 的受管区域网络组件,可充当 A2A 代理、MCP 服务器和端点的流量控制器和运行时政策执行点。它可以保障和管控客户端与 A2A 代理之间、A2A 代理与后端工具之间或 A2A 代理与其他代理之间的连接。

在将 A2A 代理与 Gemini Enterprise 应用相关联之前,您需要设置一个 Agent Gateway,以便通过该网关路由代理流量。请参阅下面的准备工作。

注册表、网关和应用的区域限制

为确保符合数据驻留要求,Agent Registry 和 Agent Gateway 资源都是特定于项目和区域的。

必须配置 Agent Gateway,使其与 Agent Registry 相关联,而该 Agent Registry 必须位于与 Gemini Enterprise 应用的运营区域兼容的区域中。这样可以防止违反数据驻留惯例。例如,在美国区域创建的 Gemini Enterprise 应用必须使用配置了美国区域 Agent Registry 的 Agent Gateway,而不是全球 Agent Gateway。

对于 Gemini Enterprise 应用,区域对齐通过特定的绑定流程严格执行:

  • Gemini Enterprise 应用只能绑定到位于该应用允许区域之一内的 Agent Gateway。

  • 所选 Agent Gateway 必须与 Agent Registry 相关联。 此 Agent Registry 也必须与 Agent Gateway 和应用位于同一特定区域。

  • 这意味着这三个组件(应用、网关和注册表)必须在区域上保持一致。下表提供了具体的区域映射:

Gemini Enterprise 应用位置 Agent Gateway 位置 Agent Registry 位置
global us-central1 us-central1、us 或 global
us us-central1 us-central1 或 us
eu europe-west1 europe-west1 或 eu

限制

从 Agent Registry 导入代理时,存在以下限制:

  • 只有当注册表与为 Gemini Enterprise 应用设置的 Agent Gateway 相关联时,您才能从 Agent Registry 中发现和导入代理。

  • 您只能对位于与 Agent Gateway 相关联的单个注册表中的代理应用治理政策。

  • Gemini Enterprise 代理之间或 Gemini Enterprise 代理与 Gemini Enterprise 数据连接器(包括基于 MCP 的连接器,例如自定义 MCP 服务器)之间的直接通信不会触发 Agent Gateway 政策执行。

准备工作

在开始之前,请确保您已完成以下前提条件:

将代理从 Agent Registry 导入到 Gemini Enterprise 应用

将 A2A 智能体从 Agent Registry 导入到 Gemini Enterprise 应用后,您就可以让应用的最终用户使用该智能体。

控制台

如需将代理从 Agent Registry 导入到 Gemini Enterprise 应用,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。

    Gemini Enterprise

  2. 点击要与 A2A 智能体关联的应用的名称。

  3. 点击代理 。

  4. 点击 + 添加代理 ,然后点击通过 Agent Runtime 构建的自定义代理 的添加 。

  5. 找到要添加的代理,然后点击添加代理 。

  6. 查看代理详细信息,然后点击下一步 。

  7. 执行下列其中一项操作:

    • 如果代理是公开的,或者运行时的权限已存在,请点击跳过并完成 。

    • 否则,请查看或输入提供方凭据 和 其他详细信息,然后点击完成。

      字段 说明
      客户端 ID 您向身份提供方注册的 OAuth 应用的唯一标识符,用于代表 Gemini Enterprise。
      客户端密钥 与您向身份提供方注册的 OAuth 应用关联的机密密钥,用于代表 Gemini Enterprise。
      授权网址 用户用于授权 Gemini Enterprise 访问代理的网址。例如, https://accounts.google.com/o/oauth2/v2/auth?client_id=123...abc.apps.googleusercontent&redirect_uri=https%3A%2F%2Fvertexaisearch.cloud.google.com%2Foauth-redirect&oauth-redirect&include_granted_scopes=true&response_type=code&access_type=offline&prompt=consent。
      令牌网址 用于将授权代码交换为访问令牌的端点。例如,如果代理由 Google 托管,则令牌网址为 https://oauth2.googleapis.com/token。
      范围 用于定义 Gemini Enterprise 可以代表用户执行哪些操作或可以访问哪些数据的权限。 Gemini Enterprise 会在用户授权期间请求这些范围。 例如,https://www.googleapis.com/auth/cloud-platform。

      指定范围时,请考虑以下事项:
      • 提供以空格分隔的范围列表。例如: read write。
      • 确保范围足以让用户登录并 使用代理。
      已启用 PKCE 验证 如果代理需要用于代码交换的证明密钥,请选择此 选项。

  8. 如需让应用的最终用户可以使用该代理,请执行以下操作:

    1. 前往代理的用户权限 标签页:应用 > APP_NAME > 代理 > AGENT_NAME > 用户权限。

    2. 点击 添加用户 。

    3. 在向代理添加用户权限角色 对话框中,向用户、群组或所有用户分配 Agent User 角色。

设置和应用出站流量治理政策

借助 Agent Gateway,您可以评估出站代理流量并对其应用语义和 IAM 控制 政策。您可以创建精细的出站政策,以管理 A2A 代理的代理间访问权限。

您可以定义允许和拒绝规则,以限制代理对 Agent Registry 中特定条目的访问权限。

如需为代理创建和应用出站流量治理规则,请执行以下操作之一:

后续步骤