Gemini Enterprise Agent Platform Funktionen wie Agent Identity und Agent Registry bieten integrierte Funktionen zum Erstellen, Bereitstellen und Verwalten von KI-Agenten, MCP-Servern (Model Context Protocol) und Tools. Wenn Sie diese Funktionen für Ihre Cloud Run-Ressourcen aktivieren, können Sie von systemverwalteten Identitäten und der automatischen Registrierung profitieren, um die Erkennung und Sicherheit für Ihre agentischen Arbeitslasten zu vereinfachen.
In dieser Anleitung erfahren Sie, wie Sie Folgendes tun:
- Erforderliche IAM-Rollen einrichten
- Funktions- und Identitätstypen verstehen
- Funktionen für Dienste und Jobs konfigurieren
- Zugewiesene Identitäten ansehen
- Registrierte Agenten und Tools in der Agent Registry ansehen
Cloud Run unterstützt die folgenden Agent Platform-Funktionen:
- Agent Identity: Weist Ihrer Arbeitslast eine eindeutige, kryptografisch überprüfbare Identität zu, die sichere Verbindungen zu anderen Agenten, Tools und Google Cloud APIs ermöglicht.
- Agent Registry: Registriert Ihre Agenten und Tools automatisch, damit sie von anderen Entwicklern und Agenten in Ihrer Organisation gefunden werden können.
Hinweis
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Installieren Sie die Google Cloud CLI.
-
Konfigurieren Sie die gcloud CLI für die Verwendung Ihrer föderierten Identität.
Weitere Informationen finden Sie unter Mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init Aktivieren Sie die Cloud Run Admin API, die Identity and Access Management API, die Agent Registry API und die App Hub API.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen.- Achten Sie darauf, dass Sie die Agent Registry in Ihrem Projekt oder Ihrer Organisation eingerichtet haben.
- Installieren und initialisieren Sie die gcloud CLI.
-
Aktualisieren Sie die Komponenten:
gcloud components update
- Informationen zu Preisen für CPU, Arbeitsspeicher und ausgehenden Netzwerktraffic finden Sie auf der Cloud Run Preisseite. Die Gesamtgröße des bereitgestellten Laufwerks und die Lebensdauer der Instanz, die es verwendet, tragen zu Ihren Kosten bei.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für Ihr Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Konfigurieren von Agent Platform-Funktionen benötigen:
-
Zum Bereitstellen und Verwalten von Cloud Run-Ressourcen:
Cloud Run Admin (
roles/run.admin) -
Zum Verwalten von App Hub-Ressourcen eine der folgenden Rollen:
- App Hub-Administrator (
roles/apphub.admin) - Agent Registry API-Administrator (
roles/apiregistry.admin)
- App Hub-Administrator (
-
Zum Bereitstellen mit einer bestimmten Identität eine der folgenden Rollen:
- IAM-Dienstkontonutzer (
roles/iam.serviceAccountUser) - IAM-Dienstkontoadministrator (
roles/iam.serviceAccountAdmin)
- IAM-Dienstkontonutzer (
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Anwendungsfälle
Verwenden Sie Agent Platform-Funktionen mit Cloud Run in den folgenden Szenarien:
- Authentifizieren Sie Ihren Agenten bei anderen Agenten, Tools und Google Cloud APIs mit einer eindeutigen, systemverwalteten Identität, die an seinen Lebenszyklus gebunden ist.
- Aktivieren Sie die automatische Erkennung von Agenten und MCP-Servern in der Agent Registry Ihrer Organisation.
- Verwenden Sie Identity-Aware Proxy als Authentifizierungsrichtlinie, um MCP-Server zu schützen.
Funktions- und Identitätstypen verstehen
Sie konfigurieren Agent Platform-Funktionen, indem Sie Funktions- und Identitätseigenschaften für Ihre Cloud Run-Ressourcen festlegen.
Diese beiden Eigenschaften steuern, wie eine Arbeitslast registriert und identifiziert wird:
- Funktionstyp: Deklariert den primären Zweck der Arbeitslast.
Nach dem Festlegen kann diese Eigenschaft nicht mehr geändert oder aufgehoben werden. Sie weisen Ihrer Arbeitslast einen der folgenden Funktionstypen zu:
agent: Gibt an, dass die Arbeitslast ein KI-Agent ist. Arbeitslasten dieses Typs müssen den Typagent-identityverwenden.mcp-server: Gibt an, dass die Arbeitslast ein vom Nutzer verwalteter MCP-Server ist. Dieser Typ kann jeden unterstützten Identitätstyp verwenden.
- Identitätstyp: Gibt die Art der Identität an, die der Arbeitslast zugewiesen ist.
Nach dem Festlegen kann diese Eigenschaft nicht mehr geändert oder aufgehoben werden. Sie weisen Ihrer Arbeitslast einen der folgenden Identitätstypen zu:
agent-identity: Weist eine systemverwaltete Agentenidentität zu, die für Agenten entwickelt wurde. Wenn Sie mitagent-identitybereitstellen, aktiviert die Agent Platform standardmäßig Identitätszertifikate. Wenn Sie diese Funktion deaktivieren möchten, aktualisieren Sie Ihren Dienst mit dem--no-identity-certificateFlag oder legen Sie dierun.googleapis.com/identity-certificate-enabled: "false"Annotation fest. Folgen Sie der Anleitung, um sich bei Tools und Ressourcen für Agenten zu authentifizieren , die in eigener Verantwortung oder im Namen von Endnutzern handeln. Um die Kernkonzepte und Sicherheitsvorteile von systemverwalteten Agentenidentitäten zu verstehen, erfahren Sie mehr über Agent Identity.service-account: Verwendet ein Standarddienstkonto von Google Cloud.
Konfigurationsverhalten
Das Verhalten von Funktions- und Identitätseigenschaften hängt von der gewählten Kombination ab:
| Funktionstyp | Identitätstyp | Ergebnis |
|---|---|---|
agent |
agent-identity |
Die Arbeitslast wird als Agent in der Agent Registry registriert und ihr wird eine systemverwaltete Agentenidentität zugewiesen. |
agent |
Sonstiges oder nicht angegeben | Fehler. Arbeitslasten mit functional-type=agent müssen identity-type=agent-identity verwenden. |
mcp-server |
agent-identity, service-account oder nicht angegeben |
Die Arbeitslast wird als MCP-Server (/mcpServers) in der Agent Registry registriert. Wenn nicht angegeben, wird standardmäßig eine Dienstkontoidentität verwendet. |
| Ohne Angabe | service-account |
Die Arbeitslast wird als Standarddienst oder ‑job von Cloud Run ausgeführt. |
Funktionen für Dienste und Jobs konfigurieren
Sie konfigurieren Agent Platform-Funktionen für Ihre Cloud Run-Dienste und ‑Jobs mit der Google Cloud CLI.
Dienste
Geben Sie zum Bereitstellen eines Agenten
--functional-type=agentund--identity-type=agent-identityan:gcloud beta run deploy
SERVICE_NAME\ --image=IMAGE_URL\ --functional-type=agent \ --identity-type=agent-identityErsetzen Sie Folgendes:
SERVICE_NAME: der Name Ihres Cloud Run-Dienstes.IMAGE_URL: ein Verweis auf das Container-Image, z. B.us-docker.pkg.dev/cloudrun/container/hello:latest. Wenn Sie Artifact Registry, das Repository REPO_NAME muss bereits erstellt sein. Die URL hat das FormatLOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAG.
So aktualisieren Sie einen vorhandenen Dienst, um die Agent Identity zu verwenden:
gcloud beta run services update
SERVICE_NAME\ --functional-type=agent \ --identity-type=agent-identity \ --no-trafficErsetzen Sie Folgendes:
SERVICE_NAME: der Name Ihres Cloud Run-Dienstes.ORGANIZATION_ID: Ihre Google Cloud Organisations-ID.PROJECT_NUMBER: Ihre Google Cloud Projekt nummer.REGION: die Region, in der Ihr Dienst bereitgestellt wird.
Geben Sie
--functional-type=mcp-serveran, um einen vom Nutzer verwalteten MCP-Server bereitzustellen. Sie können optional einen Identitätstyp mit--identity-typeangeben:gcloud beta run deploy
SERVICE_NAME\ --image=IMAGE_URL\ --functional-type=mcp-server \ --identity-type=IDENTITY_TYPEErsetzen Sie Folgendes:
SERVICE_NAME: der Name Ihres Cloud Run-Dienstes.IMAGE_URL: ein Verweis auf das Container-Image, z. B.us-docker.pkg.dev/cloudrun/container/hello:latest. Wenn Sie Artifact Registry, das Repository REPO_NAME muss bereits erstellt sein. Die URL hat das FormatLOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAG.IDENTITY_TYPE: Optional. Der Identitätstyp, der der Arbeitslast zugewiesen ist. Geben Sieagent-identityoderservice-accountan. Die Standardeinstellung istservice-account.
Jobs
Geben Sie zum Erstellen eines Agentenjobs
--functional-type=agentund--identity-type=agent-identityan:gcloud beta run jobs create
JOB_NAME\ --image=IMAGE_URL\ --functional-type=agent \ --identity-type=agent-identityErsetzen Sie Folgendes:
JOB_NAME: der Name Ihres Cloud Run-Jobs.IMAGE_URL: ein Verweis auf das Container-Image.
Zugewiesene Identitäten ansehen
Sie können die zugewiesene Agentenidentität in der Google Cloud Console oder gcloud CLI ansehen.
Dienste
Console
Rufen Sie in der Google Cloud Console Cloud Run auf:
Wählen Sie im Navigationsmenü von Cloud Run Dienste aus und klicken Sie auf Ihren Dienst.
Klicken Sie auf den Tab Überarbeitungen und wählen Sie eine Überarbeitung aus.
Klicken Sie auf den Tab Sicherheit.
Im Feld Identität wird die zugewiesene Agentenidentität angezeigt.
gcloud
Beschreiben Sie die Überarbeitung Ihres Dienstes, um die Agentenidentität anzusehen:
gcloud beta run revisions describe REVISION_NAMEErsetzen Sie REVISION_NAME durch den Namen Ihrer Dienstüberarbeitung.
Die zugewiesene Agentenidentität wird in der Ausgabe angezeigt.
Jobs
Console
Rufen Sie in der Google Cloud Console Cloud Run auf:
Wählen Sie im Navigationsmenü von Cloud Run Jobs aus und klicken Sie auf Ihren Job.
Klicken Sie auf den Tab Ausführungen und wählen Sie eine Ausführung aus.
Sehen Sie sich die Ausführungsdetails an.
Im Feld Identität wird die zugewiesene Agentenidentität angezeigt.
gcloud
Beschreiben Sie die Ausführung, um die Agentenidentität für eine Jobausführung anzusehen:
gcloud beta run jobs executions describe EXECUTION_NAMEErsetzen Sie EXECUTION_NAME durch den Namen Ihrer Jobausführung.
Die zugewiesene Agentenidentität wird in der Ausgabe angezeigt.
Agent oder MCP in der Agent Registry ansehen
Wenn Sie eine Cloud Run-Ressource mit
--functional-type=agent oder --functional-type=mcp-server bereitstellen, wird sie
automatisch in der Agent Registry Ihrer Organisation registriert.
- Agenten werden
im Agentenkatalog (
/agents) registriert. - MCP-Server werden
im MCP-Server-Katalog (
/mcpServers) registriert.
Weitere Informationen zum Ansehen Ihrer registrierten Agenten und Tools in der Registry sowie zum sicheren Speichern und Erkennen Ihrer Agenten und Tools finden Sie unter Agent Registry.
Nächste Schritte
- Informationen zum Authentifizieren Ihrer Agenten bei APIs und Tools
- Informationen zum Authentifizieren von MCP-Servern für sichere Verbindungen.
- Informationen zum Hosten von MCP-Servern in Cloud Run .
- Mit dem Agent Development Kit benutzerdefinierte Agenten erstellen und in der Registry registrieren
- Informationen zum Erstellen und Bereitstellen von Agenten, die der A2A-Spezifikation entsprechen, finden Sie unter A2A-Agenten in Cloud Run bereitstellen.
- In der Anleitung zur Fehlerbehebung finden Sie Informationen zur Fehlerbehebung bei der Agentenregistrierung oder der Zuweisung von Identitäten.