Os recursos da plataforma de agentes do Gemini Enterprise como a identidade do agente e o registro de agentes oferecem recursos integrados para criar, implantar e gerenciar agentes de IA, servidores do Protocolo de Contexto de Modelo (MCP) e ferramentas. Ao ativar esses recursos para seus recursos do Cloud Run, você pode aproveitar as identidades gerenciadas pelo sistema e o registro automático para simplificar a descoberta e a segurança das cargas de trabalho com agentes.
Este guia aborda como:
- Estabelecer papéis necessários do IAM
- Entender os tipos funcionais e de identidade
- Configurar recursos para serviços e jobs
- Ver identidades atribuídas
- Ver agentes e ferramentas registrados no registro de agentes
O Cloud Run oferece suporte aos seguintes recursos da plataforma de agentes:
- Identidade do agente: atribui uma identidade exclusiva e criptograficamente verificável à carga de trabalho, permitindo conexões seguras com outros agentes, ferramentas e APIs do Google Cloud.
- Agent Registry: registra automaticamente seus agentes e ferramentas para que possam ser descobertos por outros desenvolvedores e agentes na sua organização.
Antes de começar
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Instale a Google Cloud CLI.
-
Configure a CLI gcloud para usar sua identidade federada.
Para mais informações, consulte Fazer login na CLI gcloud com sua identidade federada.
-
Para inicializar a CLI gcloud, execute o seguinte comando:
gcloud init Ative as APIs Cloud Run Admin, Identity and Access Management, Agent Registry e App Hub.
Funções necessárias para ativar APIs
Para ativar as APIs, você precisa da permissão
serviceusage.services.enable. Se você criou o projeto, provavelmente já tem essa permissão com o papel de proprietário (roles/owner). Caso contrário, você pode receber essa permissão com o papel de administrador do uso de serviços (roles/serviceusage.serviceUsageAdmin). Saiba como conceder papéis.- Verifique se você configurou o registro de agentes no seu projeto ou organização.
- Instale e inicialize a CLI gcloud.
-
Atualize os componentes:
gcloud components update
- Consulte a página de preços do Cloud Run para saber mais sobre CPU, memória e saída de rede. O tamanho total do disco provisionado e o tempo de vida da instância que o está usando contribuem para o custo.
Funções exigidas
Para receber as permissões necessárias para configurar os recursos da plataforma de agentes, peça ao administrador para conceder a você os seguintes papéis do IAM no projeto:
-
Para implantar e gerenciar recursos do Cloud Run:
administrador do Cloud Run (
roles/run.admin) -
Para gerenciar recursos do App Hub, uma das seguintes opções:
- Administrador do App Hub (
roles/apphub.admin) - Administrador da API Agent Registry (
roles/apiregistry.admin)
- Administrador do App Hub (
-
Para implantar com uma identidade específica, uma das seguintes opções:
- Usuário da conta de serviço do IAM (
roles/iam.serviceAccountUser) - Administrador da conta de serviço do IAM (
roles/iam.serviceAccountAdmin)
- Usuário da conta de serviço do IAM (
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.
Casos de uso
Use os recursos da Agent Platform com o Cloud Run nos seguintes cenários:
- Autentique seu agente em outros agentes, ferramentas e Google Cloud APIs usando uma identidade exclusiva gerenciada pelo sistema e vinculada ao ciclo de vida dele.
- Ative a descoberta automática de agentes e servidores MCP no Agent Registry da sua organização.
- Use o Identity-Aware Proxy como uma política de autenticação para proteger servidores MCP.
Entender os tipos funcionais e de identidade
Você configura os recursos da Agent Platform definindo propriedades funcionais e de identidade nos recursos do Cloud Run.
Essas duas propriedades controlam como registrar e identificar uma carga de trabalho:
- Tipo funcional: declara a finalidade principal da carga de trabalho.
Depois de definido, essa propriedade não pode ser alterada ou desmarcada. Você atribui à carga de trabalho um dos seguintes tipos funcionais:
agent: designa a carga de trabalho como um agente de IA. As cargas de trabalho desse tipo precisam usar o tipoagent-identity.mcp-server: designa a carga de trabalho como um servidor MCP gerenciado pelo usuário. Esse tipo pode usar qualquer tipo de identidade compatível.
- Tipo de identidade: especifica o tipo de identidade atribuída à carga de trabalho.
Depois de definido, essa propriedade não pode ser alterada ou desmarcada. Você atribui à carga de trabalho um dos seguintes tipos de identidade:
agent-identity: atribui uma identidade de agente gerenciada pelo sistema projetada para agentes. Ao implantar comagent-identity, o Agent Platform ativa os certificados de identidade por padrão. Para desativar, atualize o serviço com a--no-identity-certificateflag ou defina arun.googleapis.com/identity-certificate-enabled: "false"anotação. Siga o guia para autenticar ferramentas e recursos para agentes que atuam por conta própria ou em nome de usuários finais. Para entender os conceitos básicos e os benefícios de segurança das identidades de agentes gerenciadas pelo sistema, saiba mais sobre a identidade do agente.service-account: usa uma conta de serviço padrão do Google Cloud.
Comportamento de configuração
O comportamento das propriedades funcionais e de identidade depende da combinação escolhida:
| Tipo funcional | Tipo de identidade | Comportamento resultante |
|---|---|---|
agent |
agent-identity |
A carga de trabalho é registrada como um agente no Agent Registry e recebe uma identidade de agente gerenciada pelo sistema. |
agent |
Outro ou não especificado | Erro. As cargas de trabalho com functional-type=agent precisam usar identity-type=agent-identity. |
mcp-server |
agent-identity, service-account ou não especificado |
A carga de trabalho é registrada como um servidor MCP (/mcpServers) no Agent Registry. Se não for especificado, o padrão será uma identidade de conta de serviço. |
| Não especificado | service-account |
A carga de trabalho é executada como um serviço ou job padrão do Cloud Run. |
Configurar recursos em serviços e jobs
Você configura os recursos do Agent Platform nos serviços e jobs do Cloud Run usando a Google Cloud CLI.
Serviços
Para implantar um agente, especifique
--functional-type=agente--identity-type=agent-identity:gcloud beta run deploy
SERVICE_NAME\ --image=IMAGE_URL\ --functional-type=agent \ --identity-type=agent-identitySubstitua:
SERVICE_NAME: o nome do serviço do Cloud Run.IMAGE_URL: uma referência à imagem de contêiner, por exemplo,us-docker.pkg.dev/cloudrun/container/hello:latest. Se você usa o Artifact Registry, o repositório REPO_NAME já precisa ter sido criado. O URL segue o formato deLOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAG
Para atualizar um serviço atual para usar a identidade do agente:
gcloud beta run services update
SERVICE_NAME\ --functional-type=agent \ --identity-type=agent-identity \ --no-trafficSubstitua:
SERVICE_NAME: o nome do serviço do Cloud Run.ORGANIZATION_ID: o ID da sua Google Cloud organização.PROJECT_NUMBER: o número do seu Google Cloud projeto.REGION: a região em que o serviço está implantado.
Para implantar um servidor MCP gerenciado pelo usuário, especifique
--functional-type=mcp-server. Opcionalmente, você pode especificar um tipo de identidade usando--identity-type:gcloud beta run deploy
SERVICE_NAME\ --image=IMAGE_URL\ --functional-type=mcp-server \ --identity-type=IDENTITY_TYPESubstitua:
SERVICE_NAME: o nome do serviço do Cloud Run.IMAGE_URL: uma referência à imagem de contêiner, por exemplo,us-docker.pkg.dev/cloudrun/container/hello:latest. Se você usa o Artifact Registry, o repositório REPO_NAME já precisa ter sido criado. O URL segue o formato deLOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAGIDENTITY_TYPE: opcional. O tipo de identidade atribuída à carga de trabalho. Especifiqueagent-identityouservice-account. O padrão éservice-account.
Jobs
Para criar um job de agente, especifique
--functional-type=agente--identity-type=agent-identity:gcloud beta run jobs create
JOB_NAME\ --image=IMAGE_URL\ --functional-type=agent \ --identity-type=agent-identitySubstitua:
JOB_NAME: o nome do job do Cloud Run.IMAGE_URL: uma referência à imagem do contêiner.
Ver identidades atribuídas
É possível visualizar a identidade do agente atribuída no Google Cloud console ou na CLI gcloud.
Serviços
Console
No Google Cloud console, acesse o Cloud Run:
Selecione Serviços no menu de navegação do Cloud Run e clique no serviço.
Clique na guia Revisões e selecione uma revisão.
Clique na guia Segurança.
O campo Identidade mostra a identidade do agente atribuída.
gcloud
Para visualizar a identidade do agente, descreva a revisão do serviço:
gcloud beta run revisions describe REVISION_NAMESubstitua REVISION_NAME pelo nome da revisão do serviço.
A identidade do agente atribuída é mostrada na saída.
Jobs
Console
No Google Cloud console, acesse o Cloud Run:
Selecione Jobs no menu de navegação do Cloud Run e clique no job.
Clique na guia Execuções e selecione uma execução.
Confira os detalhes da execução.
O campo Identidade mostra a identidade do agente atribuída.
gcloud
Para visualizar a identidade do agente de uma execução de job, descreva a execução:
gcloud beta run jobs executions describe EXECUTION_NAMESubstitua EXECUTION_NAME pelo nome da execução do job.
A identidade do agente atribuída é mostrada na saída.
Ver um agente ou MCP no Agent Registry
Ao implantar um recurso do Cloud Run com
--functional-type=agent ou --functional-type=mcp-server, ele é
registrado automaticamente
no Agent Registry da sua organização.
- Os agentes são registrados
no catálogo de agentes (
/agents). - Os servidores MCP são
registrados no catálogo de servidores MCP (
/mcpServers).
Para visualizar os agentes e ferramentas registrados no registro e aprender a armazenar e descobrir seus agentes e ferramentas com segurança, acesse o registro de agentes.
A seguir
- Aprenda a autenticar seus agentes em APIs e ferramentas.
- Aprenda a autenticar servidores MCP para conexões seguras.
- Aprenda a hospedar servidores MCP no Cloud Run.
- Use o Kit de Desenvolvimento de Agente para criar e registrar agentes personalizados no registro.
- Para criar e implantar agentes que estejam em conformidade com a especificação A2A, consulte Implantar agentes A2A no Cloud Run.
- Consulte o guia de solução de problemas se encontrar problemas com o registro de agentes ou a atribuição de identidade.