Um die Zugriffssteuerung zu zentralisieren und die Konnektivität in Ihren Agent-basierten Workflows zu sichern, können Sie eine Agent Gateway-Ressource einrichten, um eingehenden oder ausgehenden Traffic zu verwalten.
Bevor Sie ein Gateway einrichten, sollten Sie sich die konzeptionellen Grundlagen und Kernkomponenten in der Übersicht über Agent Gateway ansehen.
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um Agent Gateways zu erstellen und zu verwalten. Sie können diese Berechtigungen entweder mit benutzerdefinierten Rollen oder mit anderen vordefinierten Rollen erhalten.
Erforderliche Berechtigungen
compute.networkAttachments.listcompute.regions.listmodelarmor.templates.listmodelarmor.templates.listnetworksecurity.authzPolicies.createnetworksecurity.authzPolicies.deletenetworksecurity.authzPolicies.getnetworksecurity.authzPolicies.listnetworksecurity.operations.getnetworkservices.agentGateways.createnetworkservices.agentGateways.deletenetworkservices.agentGateways.getnetworkservices.agentGateways.listnetworkservices.agentGateways.updatenetworkservices.agentGateways.usenetworkservices.authzExtensions.createnetworkservices.authzExtensions.deletenetworkservices.authzExtensions.getnetworkservices.authzExtensions.listnetworkservices.authzExtensions.updatenetworkservices.authzExtensions.usenetworkservices.operations.get
Erforderliche APIs
Aktivieren Sie die folgenden APIs im Google Cloud Projekt, das Sie für diese Anleitung verwenden. Mit diesen APIs können Sie auf alle Funktionen der Gemini Enterprise Agent Platform zugreifen.
Erforderliche APIs
- Compute Engine API (
compute.googleapis.com) - Network Security API (
networksecurity.googleapis.com) - Network Services API (
networkservices.googleapis.com) - Cloud DNS API (
dns.googleapis.com) - Identity and Access Management API (
iam.googleapis.com) - Agent Registry API (
agentregistry.googleapis.com) - Vertex AI API (
aiplatform.googleapis.com) - Discovery Engine API (
discoveryengine.googleapis.com) - Cloud Storage API (
storage.googleapis.com) - Model Armor API (
modelarmor.googleapis.com) - Observability API (
observability.googleapis.com) - Telemetry API (
telemetry.googleapis.com) - Cloud Monitoring API (
monitoring.googleapis.com) - Cloud Trace API (
cloudtrace.googleapis.com) - Cloud Logging API (
logging.googleapis.com) - App Hub API (
apphub.googleapis.com) - App Topology API (
apptopology.googleapis.com) - Cloud API Registry (
cloudapiregistry.googleapis.com) - Notebooks API (
notebooks.googleapis.com) - Text-to-Speech API (
texttospeech.googleapis.com) - Dataform API (
dataform.googleapis.com)
Bereitstellung des KI-Agenten-Gateways planen
In diesem Abschnitt können Sie die Bereitstellung Ihres Agenten-Gateways planen und die Anforderungen für die Einrichtung nachvollziehen. In den folgenden Abschnitten werden die wesentlichen Komponenten beschrieben. Sie stellen jedoch keine strikte Reihenfolge von Schritten dar. Sie können Endpunkte und MCP-Server registrieren und dem Agent Rollen zuweisen. Das ist entweder bei der Ersteinrichtung oder fortlaufend möglich, wenn weitere Anforderungen hinzukommen.
Bereitstellungsmodus auswählen
Agent Gateway unterstützt zwei Bereitstellungsmodi:
- Client zu Agent (eingehend): Schützt die Kommunikation von Clients zu Ihren Agenten, die auf Google Cloudausgeführt werden.
- Agent-to-Anywhere (Egress): Sichert die Kommunikation von Ihren Agents zu externen Zielen, öffentlichen APIs und MCP-Servern.
Laufzeit und Bereitstellungsregion auswählen
Das KI-Agenten-Gateway steuert den Traffic von KI-Agenten, die in Gemini Enterprise und der Laufzeit ausgeführt werden. Wenn Sie die Verwaltung von KI-Agenten in Gemini Enterprise und Runtime zentralisieren möchten, können Sie ein einzelnes KI-Agenten-Gateway verwenden. Alternativ können Sie auch unabhängige Agent Gateway-Instanzen für Gemini Enterprise und die Laufzeit bereitstellen.
Die Gemini Enterprise App, Runtime-Agents, das Agent Gateway und die zugehörige Agent Registry müssen sich alle im selben Google Cloud-Projekt befinden.
Hier sind einige Beispielmuster für die Bereitstellung:
- Muster 1: Zentrale Governance für Gemini Enterprise- und Runtime-Agents
Ihre Gemini Enterprise-App wird als Multiregionen-Bereitstellung (entweder in
usodereu) bereitgestellt, während alle anderen Ressourcen (Runtime, Agent Gateway und Agent Registry) in einer einzelnen Region bereitgestellt werden, die der Multiregionen-Einrichtung von Gemini Enterprise entspricht.Bei einer solchen Bereitstellung leiten sowohl die Gemini Enterprise-App als auch die Laufzeit ihren Traffic über ein einzelnes lokales Agent Gateway direkt an das endgültige Ziel weiter.
Standort der Gemini Enterprise-App Laufzeitregion Region des KI-Agenten-Gateways Agent Registry-Instanz1 globaloderusus-central1us-central1Das einzelne Agent Gateway muss mit der us-central1-Registrierung verknüpft sein.eueurope-west1europe-west1Das einzelne Agent Gateway muss mit der europe-west1-Registrierung verknüpft sein.1 Damit der Agent mit Endpunkten und Servern, einschließlich Google Cloud-MCP-Servern, kommunizieren kann, müssen Sie sie manuell bei der regionalen Agent Registry-Instanz registrieren.- Muster 2: Unabhängige Verwaltung für Gemini Enterprise (mit Google Cloud-MCP-Servern) und Laufzeit-Agents
Ihre Gemini Enterprise-App wird als Bereitstellung für mehrere Regionen (entweder
global,usodereu) bereitgestellt, während Runtime-Agents nach Bedarf in separaten Regionen bereitgestellt werden. Agent Gateway-Instanzen werden in jeder Region bereitgestellt, in der sich Runtimes befinden.Dieses Muster sorgt für regionale Isolation, da jede Region ein dediziertes Agent Gateway hat, um den Agent-Traffic zu überwachen und zu steuern.
Standort der Gemini Enterprise-App Laufzeitregion Region des KI-Agenten-Gateways Agent Registry-Instanz1 globalBeliebiger Speicherort Ein KI-Agenten-Gateway in
us-central1für Gemini EnterpriseEin Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten
Das KI-Agenten-Gateway für Gemini Enterprise muss mit der
global-Registry verknüpft sein.Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.
usBeliebiger Speicherort Ein KI-Agenten-Gateway in
us-central1für Gemini EnterpriseEin Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten
Das KI-Agenten-Gateway für Gemini Enterprise muss mit der
global-Registry verknüpft sein.Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.
euBeliebiger Speicherort Ein KI-Agenten-Gateway in
europe-west1für Gemini EnterpriseEin Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten
Das KI-Agenten-Gateway für Gemini Enterprise muss mit der
global-Registry verknüpft sein.Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.
1 Sie müssen Ihre Runtime-Agenten manuell bei der globalen Agent Registry-Instanz registrieren, um die Verbindung zwischen der Gemini Enterprise App und dem Runtime-Agenten zu steuern.- Muster 3: Unabhängige Governance für Gemini Enterprise, Google Workspace und Runtime-Agents
Ihre Gemini Enterprise-, Google Workspace- und Runtime-Agents werden nach Bedarf als multiregionale oder regionale Bereitstellungen bereitgestellt. Die Agent Gateway-Instanzen werden in jeder Region bereitgestellt, in der sich Runtimes befinden.
Wenn Ihre Google Workspace-Agents mehrere Regionen umfassen, müssen Sie die Multi-Region-Registrierung wie in der folgenden Tabelle gezeigt mit Agent Gateway verknüpfen.
Gemini Enterprise App und Google Workspace-Standort Laufzeitregion Region des KI-Agenten-Gateways Agent Registry-Instanz usBeliebiger Speicherort Ein Agent Gateway in
us-central1für Gemini Enterprise und Google WorkspaceEin Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten
Das Agent Gateway für Gemini Enterprise und Google Workspace muss mit der
us-Registrierung verknüpft sein.Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.
euBeliebiger Speicherort Ein Agent Gateway in
europe-west1für Gemini Enterprise und Google WorkspaceEin Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten
Das Agent Gateway für Gemini Enterprise und Google Workspace muss mit der
eu-Registrierung verknüpft sein.Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.
Agenten, Endpunkte, Server und Tools registrieren
Um eine sichere Kommunikation zu ermöglichen, müssen Sie Ihre Agent Registry-Instanz identifizieren und die Ressourcen registrieren, die von Ihrem Gateway verwaltet werden.
Identifizieren Sie die Agent Registry-Instanz, die Sie verwenden möchten.
- Für die Agent Runtime verweisen Sie auf die regionale Registry (
//agentregistry.googleapis.com/projects/PROJECT_ID/locations/REGION) im selben Projekt und in derselben Region, in der die Agent Runtime-Agents und das Gateway bereitgestellt werden. - Bei Gemini Enterprise verweisen Sie entweder auf die globale, multiregionale oder regionale Registry im selben Projekt, in dem die Gemini Enterprise-Agents und das Gateway bereitgestellt werden. Im Abschnitt Bereitstellung planen finden Sie Informationen dazu, welche Registry für Ihre Bereitstellung geeignet ist.
- Für die Agent Runtime verweisen Sie auf die regionale Registry (
Registrieren Sie Ihre KI-Agenten in der Agent Registry. Wenn Sie den Agent noch nicht erstellt haben, müssen Sie diesen Schritt später ausführen. Eine Anleitung finden Sie unter Agents registrieren.
Identifizieren und registrieren Sie alle Tools, MCP-Server und API-Endpunkte, die von Ihren KI‑Agenten aufgerufen werden. Die Registrierung dieser Ressourcen ist erforderlich, da das Agent Gateway den gesamten ausgehenden Traffic zu Hosts blockiert, die nicht in der Agent Registry registriert sind.
Eine Anleitung finden Sie in den folgenden Leitfäden:
Zugriffssteuerungsmechanismen konfigurieren
Für jedes Agent Gateway ist eine zugehörige Autorisierungsrichtlinie erforderlich.
- IAP
Standardmäßig verwendet das KI-Agenten-Gateway IAP, um KI-Agenten, Endpunkte und Server anhand der in Identity and Access Management (IAM) definierten Richtlinien zu authentifizieren.
Um Ihre Konfiguration zu validieren, ohne den Traffic zu blockieren, empfehlen wir, IAP anfangs im Probelaufmodus bereitzustellen.
- Model Armor
Optional: Wenn Ihre Bereitstellung Schutz vor Prompt-Injection-Angriffen, Jailbreaks, schädlichen Inhalten oder dem Verlust sensibler Daten erfordert, sollten Sie die Integration von Model Armor-Schutzmaßnahmen planen und Vorlagen mit den erforderlichen Sicherheitsfiltern erstellen.
Weitere Informationen finden Sie in folgenden Dokumenten:
- Richtlinien für die semantische Governance
Optional: Sie können kontextbezogene Steuerelemente auf Grundlage natürlicher Sprache für Ihre Agents hinzufügen, um Schutzmaßnahmen gegen schädliche Kombinationen von Tools zu aktivieren.
Wir empfehlen, zuerst semantische Governance-Richtlinien im Probebetriebsmodus bereitzustellen, damit Sie Ihre Konfiguration validieren können, ohne den Traffic zu blockieren. Weitere Informationen finden Sie unter Semantische Governance-Richtlinien konfigurieren.
- Benutzerdefinierte Autorisierungs-Engines
(Optional) Wenn Sie die Autorisierung mithilfe von Service Extensions an benutzerdefinierte Autorisierungs-Engines oder Drittanbietersysteme delegieren möchten, müssen Sie dafür sorgen, dass die benutzerdefinierten Autorisierungs-Engines beim Bereitstellen des Gateways verfügbar sind.
Model Armor, Richtlinien für die semantische Governance und alle anderen benutzerdefinierten Autorisierungs-Engines können entweder während der Ersteinrichtung des Agent Gateway aktiviert oder nach der Bereitstellung als inkrementelles Update der Sicherheitsrichtlinie angehängt werden.
Identität und Berechtigungen des KI‑Agenten einrichten
Die folgenden Schritte sind erforderlich, um die Kommunikation zwischen dem Agent und den registrierten Endpunkten und MCP-Servern zu aktivieren:
Erstellen Sie eine Identität für Ihren KI‑Agenten. Sie können dies während der Bereitstellung oder danach tun. Eine Anleitung finden Sie unter Agent-Identität mit Runtime verwenden.
Weisen Sie dem Hauptkonto der Agent-Identität für jeden der Endpunkte und Server, die Sie in der Agent Registry registriert haben, die Rolle
roles/iap.egressor(IAP-secured Egressor) zu.Sie können diese Rolle entweder auf Registry-Ebene oder auf Ebene der einzelnen Ressourcen gewähren. Da Registrierungen global oder regional sein können, muss jede registrierungsweite Bindung mit dem Agent-Typ übereinstimmen:
- Verwenden Sie für Gemini Enterprise-Agents die globale Registrierung.
- Verwenden Sie für Agent Runtime-Agents eine regionale Registry.
Agent Gateway prüft speziell auf die Berechtigung
iap.webServiceVersions.egressViaIAP, die nur durch die Rolleroles/iap.egressorgewährt wird. Standardmäßig wird der gesamte ausgehende Traffic abgelehnt, sofern er nicht explizit durch diese IAM-Richtlinie zugelassen wird.Eine Anleitung finden Sie unter IAM-Agent-Richtlinien erstellen.
KI-Agenten-Gateway im Modus „Agent zu beliebigem Ziel“ (ausgehender Traffic) konfigurieren
In diesem Abschnitt erfahren Sie, wie Sie ein Agent Gateway für die Agent-to-Anywhere-Kommunikation einrichten.
So erstellen Sie eine Agent Gateway-Ressource:
Google Cloud Console
- Rufen Sie in der Google Cloud Console die Seite Agent Gateway auf.
- Klicken Sie auf Gateway hinzufügen.
- Geben Sie einen Namen ein.
- Wählen Sie in der Liste Region eine Region aus.
- Prüfen Sie, ob für Bereitstellungsmodus die Option Von Google verwaltet ausgewählt ist.
- Wählen Sie für Agent Registry (Agent-Registrierung) eine Registrierung aus der Liste aus. Eine Anleitung zur Auswahl der richtigen Registry für Ihre Bereitstellung finden Sie unter Agent Gateway-Bereitstellung planen.
- Wählen Sie in der Liste Governed Access Path (Verwalteter Zugriffspfad) die Option Agent-to-Anywhere (Agent Egress) (Agent-zu-Beliebig (Agent-Ausgang)) aus.
Wählen Sie im Bereich Zugriffsberechtigung aus, wie Traffic von IAP verarbeitet wird:
- Wenn Sie das Gateway im Testlaufmodus bereitstellen möchten, in dem das Gateway den gesamten Traffic zulässt und nur Audit-Logs generiert, wählen Sie Nur prüfen aus. Ihre IAM-Richtlinien werden von IAP im Probelaufmodus nicht erzwungen. Wenn Sie sich sicher sind, können Sie den Probelaufmodus deaktivieren, um IAM-Richtlinien zu erzwingen.
- Wenn Sie Anfragen blockieren möchten, für die keine explizite
Allow-IAM-Richtlinie vorhanden ist, wählen Sie Richtlinien erzwingen aus. Diese Option wird für Produktionsumgebungen empfohlen.
Optional: Konfigurieren Sie im Abschnitt KI-Sicherheit zusätzliche Sicherheitsmaßnahmen:
- Wenn Sie KI-Modellinteraktionen mit Model Armor schützen möchten, aktivieren Sie Model Armor aktivieren.
- Wählen Sie aus der Liste eine Vorlage aus, die auf eingehende Anfragen an das Gateway angewendet werden soll.
Wenn Sie eine andere Vorlage für Antworten verwenden möchten, deaktivieren Sie Dieselbe Vorlage für Anfragen und Antworten verwenden und wählen Sie eine Vorlage aus der Liste aus.
Klicken Sie auf Gateway hinzufügen.
gcloud
Sie definieren Agent Gateways deklarativ mit YAML.
Definieren Sie die Ressource und speichern Sie die Konfiguration in einer YAML-Datei. In diesem Beispiel verwenden wir
my-agent-gateway-egress.yaml.name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - AGENT_REGISTRY_PATHErsetzen Sie Folgendes:
AGENT_GATEWAY_NAME: Der Name der Agent Gateway-Ressource.AGENT_REGISTRY_PATH: Der Pfad zur Agent Registry. Informationen dazu, welche Registry Sie für Ihre Bereitstellung auswählen sollten, finden Sie unter Bereitstellung von Agent Gateway planen.
Führen Sie den folgenden Befehl aus, um eine Agent Gateway-Ressource basierend auf der YAML-Spezifikation zu erstellen:
gcloud network-services agent-gateways import AGENT_GATEWAY_NAME \ --source="my-agent-gateway-egress.yaml" \ --location=LOCATION
Ersetzen Sie
LOCATIONdurch den Speicherort, an dem Sie die Agent Gateway-Ressource erstellen möchten. Beispiel:us-central1Bei Gemini Enterprise müssen Sie das Agent Gateway in einer Region bereitstellen, die Ihrer multiregionalen Einrichtung entspricht. Informationen zu den unterstützten Standortzuordnungen finden Sie unter Gemini Enterprise-Traffic über das Agent Gateway weiterleiten.
Erstellen Sie eine Autorisierungsrichtlinie, um Richtlinien zur zentralen Zugriffssteuerung und Governance für Traffic durchzusetzen, der das Agent Gateway durchläuft. In den folgenden Schritten wird beschrieben, wie Sie eine Autorisierungsrichtlinie konfigurieren, die IAP verwendet.
Konfigurieren Sie eine Autorisierungserweiterung, die auf IAP verweist. Definieren Sie die Erweiterung in einer YAML-Datei, z. B.
iap-request-authz-extension.yaml.Um die Richtlinienkonfiguration und das Routing zu validieren, ohne den Traffic zu unterbrechen, empfehlen wir, die Erweiterung zuerst im Probelaufmodus (nur Prüfung) bereitzustellen. Geben Sie dazu
DRY_RUNim FeldiamEnforcementModean, wie im Beispiel gezeigt.cat >iap-request-authz-extension.yaml <<EOF name: AUTHORIZATION_EXTENSION_NAME service: iap.googleapis.com failOpen: true timeout: 1s metadata: iamEnforcementMode: "DRY_RUN" iapPolicyVersion: "V1" EOFImportieren Sie die YAML-Konfigurationsdatei in eine Autorisierungserweiterung.
gcloud beta service-extensions authz-extensions import AUTHORIZATION_EXTENSION_NAME \ --source=iap-request-authz-extension.yaml \ --location=LOCATION
Ersetzen Sie
AUTHORIZATION_EXTENSION_NAMEdurch den Namen der Autorisierungserweiterung, z. B.my-iap-request-authz-ext.Definieren Sie eine Autorisierungsrichtlinie in einer YAML-Datei, z. B.
iap-request-authz-policy.yaml, um die Erweiterung mit Ihrem Gateway zu verknüpfen:cat >iap-request-authz-policy.yaml <<EOF name: AUTHORIZATION_POLICY_NAME target: resources: - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME" policyProfile: REQUEST_AUTHZ action: CUSTOM customProvider: authzExtension: resources: - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHORIZATION_EXTENSION_NAME" EOFErsetzen Sie Folgendes:
AUTHORIZATION_POLICY_NAME: Der Name der Autorisierungsrichtlinie, z. B.my-iap-request-authz-policyPROJECT_ID: die Projekt-ID
Importieren Sie die YAML-Konfigurationsdatei in eine Autorisierungsrichtlinie.
gcloud beta network-security authz-policies import AUTHORIZATION_POLICY_NAME \ --source=iap-request-authz-policy.yaml \ --location=LOCATION
Optional: Wenn Sie Model Armor-Guardrails konfigurieren möchten, um Ihre Bereitstellung vor Prompt-Injection-Angriffen und Lecks sensibler Daten zu schützen, lesen Sie den Abschnitt Autorisierung an Model Armor delegieren.
Nachdem ein Agent Gateway erstellt wurde, dient es als primärer Verbindungspunkt für das Routing von Agent-Traffic innerhalb Ihres Projekts und der ausgewählten Region. Sie können diesen Endpunkt jetzt verwenden, um sichere, verschlüsselte und authentifizierte Kommunikationskanäle zwischen Agents und ihren Zielen (Tools, andere Agents oder andere Endpunkte) einzurichten.
Als Nächstes erfahren Sie, wie Sie Agents bereitstellen und Traffic über das Agent Gateway weiterleiten.
Optional: VPC-Konnektivität konfigurieren
Informationen zum Konfigurieren Ihres Agent Gateways, damit es privat mit einem VPC-Netzwerk in Ihrer Organisation kommunizieren kann, finden Sie unter VPC-Verbindung für Agent Gateway einrichten.
KI-Agenten-Gateway im Client-to-Agent-Modus (eingehend) konfigurieren
In diesem Abschnitt erfahren Sie, wie Sie ein Agent Gateway für die Client-to-Agent-Kommunikation einrichten.
So erstellen Sie eine Agent Gateway-Ressource:
Google Cloud Console
- Rufen Sie in der Google Cloud Console die Seite Agent Gateway auf.
- Klicken Sie auf Gateway hinzufügen.
- Geben Sie einen Namen ein.
- Wählen Sie in der Liste Region eine Region aus.
- Prüfen Sie, ob für Bereitstellungsmodus die Option Von Google verwaltet ausgewählt ist.
- Lassen Sie die Einstellung Agent registry (Agent-Registrierung) unverändert. Die Registrierung wird nicht für den Ingress verwendet.
- Wählen Sie in der Liste Governed Access Path (Geregelter Zugriffspfad) die Option Client-to-Agent (ingress) (Client-zu-Agent (Eingang)) aus.
Optional: Konfigurieren Sie im Abschnitt KI-Sicherheit zusätzliche Sicherheitsmaßnahmen:
Wenn Sie KI-Modellinteraktionen mit Model Armor schützen möchten, aktivieren Sie Model Armor aktivieren.
Wählen Sie aus der Liste eine Vorlage aus, die auf eingehende Anfragen an das Gateway angewendet werden soll.
Wenn Sie eine andere Vorlage für Antworten verwenden möchten, deaktivieren Sie Dieselbe Vorlage für Anfragen und Antworten verwenden und wählen Sie eine Vorlage aus der Liste aus.
Klicken Sie auf Gateway hinzufügen.
gcloud
Sie definieren Agent Gateways deklarativ mit YAML.
Definieren Sie die Ressource und speichern Sie die Konfiguration in einer YAML-Datei. In diesem Beispiel verwenden wir
my-agent-gateway-ingress.yaml.name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: CLIENT_TO_AGENTErsetzen Sie AGENT_GATEWAY_NAME durch einen Namen für die Agent Gateway-Ressource.
Führen Sie den folgenden Befehl aus, um eine Agent Gateway-Ressource basierend auf der YAML-Spezifikation zu erstellen:
gcloud network-services agent-gateways import AGENT_GATEWAY_NAME \ --source="my-agent-gateway-ingress.yaml" \ --location=LOCATION
Ersetzen Sie
LOCATIONdurch den Speicherort, an dem Sie die Agent Gateway-Ressource erstellen möchten. Beispiel:us-central1
Nachdem ein Agent Gateway erstellt wurde, dient es als primärer Verbindungspunkt für das Weiterleiten von Traffic an Agents in Ihrem Projekt und der ausgewählten Region.
Als Nächstes erfahren Sie, wie Sie Agenten bereitstellen und Traffic über das Agent Gateway weiterleiten.
KI-Agenten bereitstellen und Traffic über das Agent Gateway weiterleiten
Informationen zum Bereitstellen eines Agent Runtime-Agents, der Traffic über das Agent Gateway weiterleitet, finden Sie unter Traffic über das Agent Gateway weiterleiten.
Informationen zum Bereitstellen eines Gemini Enterprise-Agenten, der Traffic über das Agent Gateway weiterleitet, finden Sie unter Gemini Enterprise-Traffic über das Agent Gateway weiterleiten.
Codelabs
End-to-End-Demonstrationen zum Einrichten und Verwenden von Agent Gateway finden Sie in den folgenden Codelabs:
- Agentenbasierte Arbeitslasten mit der Agent Platform verwalten: Hier erfahren Sie, wie Sie einen verwalteten ADK-Agenten in der Agent Runtime bereitstellen.
- Agent Gateway-Ausgang von der Agent-Laufzeitumgebung zu Google Cloud-MCP-Servern: Hier erfahren Sie, wie Sie Agent Gateway im Modus „Agent-to-Anywhere“ konfigurieren, um ADK-Agent-Aufrufe an einen Google Cloud-MCP-Server zu steuern.
- Agent Gateway-Egress von der Agent Runtime zu externen MCP-Servern: Hier erfahren Sie, wie Sie das Agent Gateway im Modus „Agent-to-Anywhere“ konfigurieren, um ADK-Agentenaufrufe an externe MCP-Server zu steuern.
- Ausgehender Traffic vom Agent Gateway von Agent Runtime zum VPC-Netzwerk: Informationen zum Konfigurieren des Agent Gateway im Agent-to-Anywhere-Modus, um ADK-Agent-Aufrufe an Ziele in einem VPC-Netzwerk zu steuern.
Nächste Schritte
Agent Runtime-Traffic über das Agent Gateway weiterleiten
Hier erfahren Sie, wie Sie den Traffic der Agent Runtime über das Agent Gateway weiterleiten, um eine sichere und verwaltete Verbindung zu ermöglichen.
Delegierte Autorisierung für Agent Gateway
Informationen zum Delegieren der Autorisierung für Agent Gateway an IAP, Model Armor oder Ihren eigenen benutzerdefinierten Autorisierungsdienst.
Fehlerbehebung bei Agent Gateway
Informationen zur Fehlerbehebung bei der Verbindung zum KI-Agenten-Gateway.
Gemini Enterprise-Traffic über das Agent Gateway weiterleiten
Hier erfahren Sie, wie Sie Gemini Enterprise-Traffic über das Agent Gateway weiterleiten.