作为 Gemini Enterprise 的管理员,您可以将 Agent Registry 中的 A2A 代理添加到 Gemini Enterprise 应用。
您可以通过 Agent Gateway 对数据流量应用访问权限控制政策。借助这些政策,您可以强制执行出站流量治理,以控制流向代理的流量。
A2A 代理和 Agent Registry 简介
Agent2Agent (A2A) 协议是一种开放通信协议,也是代理的通用语言。该协议使来自不同构建方和平台的代理能够相互发现、协作并安全地委托任务。
Agent Registry 是一个集中式可查询目录,可作为发现、跟踪和管理 A2A 智能体、端点和 MCP 服务器的单一可信来源。
注册表中的 A2A 代理可以是您和同事构建并部署在各种运行时(例如 Gemini Enterprise Agent Platform 上的 Agent Runtime、Cloud Run 或 Google Kubernetes Engine (GKE))上的自定义代理。这些代理也可以是 Google 产品(例如 Google Workspace)中内置的代理。
您可以将代理注册表中的代理与 Gemini Enterprise 应用相关联,以便最终用户可以使用这些代理。
Agent Gateway 简介
Agent Gateway 是 Agent Platform 的托管式区域网络组件,充当 A2A 代理、MCP 服务器和端点的流量控制器和运行时政策执行点。它可保障和管控以下连接:客户端与 A2A 代理之间;A2A 代理与后端工具之间;或 A2A 代理与其他代理之间。
在将 A2A 智能体与 Gemini Enterprise 应用相关联之前,您需要先设置一个 Agent Gateway,以便通过该网关路由智能体流量。请参阅下文中的准备工作。
注册表、网关和应用的区域限制
为确保符合数据驻留要求,Agent Registry 和 Agent Gateway 资源都是特定于项目和区域的。
必须配置代理网关,使其与代理注册表相关联,该注册表所在的区域必须与 Gemini Enterprise 应用的运营区域兼容。这样可以防止违反数据驻留惯例。例如,在美国区域创建的 Gemini Enterprise 应用必须使用配置了美国区域 Agent Gateway 的 Agent Registry,而不是全球 Agent Registry。
对于 Gemini Enterprise 应用,我们通过特定的绑定流程严格执行区域对齐:
Gemini Enterprise 应用必须仅绑定到位于相应应用允许的区域之一内的 Agent Gateway。
所选的代理网关必须与代理注册表相关联。 此代理注册表还必须与代理网关和应用位于同一特定区域。
这意味着这三个组件(应用、网关和注册表)必须在区域上保持一致。下表提供了具体的区域映射:
| Gemini Enterprise 应用位置 | Agent Gateway 位置 | Agent Registry 位置 |
|---|---|---|
global |
us-central1 |
us-central1、us 或 global |
us |
us-central1 |
us-central1 或 us |
eu |
europe-west1 |
europe-west1 或 eu |
限制
从代理注册表导入代理时,存在以下限制:
只有当代理注册表与为 Gemini Enterprise 应用设置的代理网关相关联时,您才能从该注册表中发现并导入代理。
您只能将治理政策应用于与代理网关关联的单个注册表中存在的代理。
Gemini Enterprise 智能体之间或 Gemini Enterprise 智能体与 Gemini Enterprise 数据连接器(包括基于 MCP 的连接器,例如自定义 MCP 服务器)之间的直接通信不会触发智能体网关政策执行。
准备工作
在开始之前,请确保您已完成以下前提条件:
您拥有 Gemini Enterprise Admin 角色。
您已设置网关,以通过 Agent Gateway 路由代理流量。如需了解详情,请参阅通过 Agent Gateway 路由 Gemini Enterprise 流量。
将代理从 Agent Registry 导入到 Gemini Enterprise 应用
将 A2A 代理从代理注册表导入到 Gemini Enterprise 应用中后,您就可以让该应用的最终用户使用该代理。
控制台
如需将代理从代理注册表导入到 Gemini Enterprise 应用,请执行以下操作:
在 Google Cloud 控制台中,前往 Gemini Enterprise 页面。
点击要与 A2A 代理相关联的应用的名称。
点击代理。
点击 +添加智能体,然后点击添加,以添加通过 Agent Runtime 构建的自定义智能体。
找到要添加的代理,然后点击添加代理。
查看代理详情,然后点击下一步。
执行下列其中一项操作:
如果代理公开可用,或者运行时权限已存在,请点击 Skip & Finish。
否则,请查看或输入提供方凭据和其他详细信息,然后点击完成。
字段 说明 客户端 ID (Client ID) 您向身份提供方注册的 OAuth 应用的唯一标识符,用于表示 Gemini Enterprise。 客户端密钥 与您向身份提供方注册的 OAuth 应用关联的保密密钥,用于代表 Gemini Enterprise。 授权网址 用户用于授权 Gemini Enterprise 访问智能体的网址。例如 https://accounts.google.com/o/oauth2/v2/auth?client_id=123...abc.apps.googleusercontent&redirect_uri=https%3A%2F%2Fvertexaisearch.cloud.google.com%2Foauth-redirect&oauth-redirect&include_granted_scopes=true&response_type=code&access_type=offline&prompt=consent。令牌网址 用于将授权代码交换为访问令牌的端点。例如,如果代理由 Google 托管,则令牌网址为 https://oauth2.googleapis.com/token。镜 用于定义 Gemini Enterprise 可以代表用户执行哪些操作或可以访问哪些数据的权限。 Gemini Enterprise 会在用户授权期间请求这些范围。 例如 https://www.googleapis.com/auth/cloud-platform。
指定范围时,请考虑以下事项:- 提供以空格分隔的范围列表。例如:
read write。 - 确保相应范围足以让用户登录并使用代理。
已启用 PKCE 验证 如果代理需要用于代码交换的证明密钥,请选择此项。 - 提供以空格分隔的范围列表。例如:
如需让应用的最终用户可以使用代理,请执行以下操作:
前往代理的用户权限标签页:应用 > APP_NAME > 代理 > AGENT_NAME > 用户权限。
依次点击 添加用户。
在向代理添加用户权限角色对话框中,向用户、群组或所有用户分配代理用户角色。
设置和应用出站治理政策
借助代理网关,您可以评估出站代理流量并应用语义和 IAM 控制政策。您可以创建精细的出站政策,以管理 A2A 代理的代理间访问权限。
您可以定义允许和拒绝规则,以限制代理对代理注册表中特定条目的访问权限。
如需为代理创建和应用出站流量治理规则,请执行以下任一操作: