KI-Agenten-Gateway einrichten

Um die Zugriffssteuerung zu zentralisieren und die Konnektivität in Ihren Agent-basierten Workflows zu sichern, können Sie eine Agent Gateway-Ressource einrichten, um eingehenden oder ausgehenden Traffic zu verwalten.

Bevor Sie ein Gateway einrichten, sollten Sie sich die konzeptionellen Grundlagen und Kernkomponenten in der Übersicht über Agent Gateway ansehen.

Erforderliche Berechtigungen

Die folgenden Berechtigungen sind erforderlich, um Agent Gateways zu erstellen und zu verwalten. Sie können diese Berechtigungen entweder mit benutzerdefinierten Rollen oder mit anderen vordefinierten Rollen erhalten.

Erforderliche Berechtigungen

  • compute.networkAttachments.list
  • compute.regions.list
  • modelarmor.templates.list
  • modelarmor.templates.list
  • networksecurity.authzPolicies.create
  • networksecurity.authzPolicies.delete
  • networksecurity.authzPolicies.get
  • networksecurity.authzPolicies.list
  • networksecurity.operations.get
  • networkservices.agentGateways.create
  • networkservices.agentGateways.delete
  • networkservices.agentGateways.get
  • networkservices.agentGateways.list
  • networkservices.agentGateways.update
  • networkservices.agentGateways.use
  • networkservices.authzExtensions.create
  • networkservices.authzExtensions.delete
  • networkservices.authzExtensions.get
  • networkservices.authzExtensions.list
  • networkservices.authzExtensions.update
  • networkservices.authzExtensions.use
  • networkservices.operations.get

Erforderliche APIs

Aktivieren Sie die folgenden APIs im Google Cloud Projekt, das Sie für diese Anleitung verwenden. Mit diesen APIs können Sie auf alle Funktionen der Gemini Enterprise Agent Platform zugreifen.

Erforderliche APIs

  • Compute Engine API (compute.googleapis.com)
  • Network Security API (networksecurity.googleapis.com)
  • Network Services API (networkservices.googleapis.com)
  • Cloud DNS API (dns.googleapis.com)
  • Identity and Access Management API (iam.googleapis.com)
  • Agent Registry API (agentregistry.googleapis.com)
  • Vertex AI API (aiplatform.googleapis.com)
  • Discovery Engine API (discoveryengine.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)
  • Model Armor API (modelarmor.googleapis.com)
  • Observability API (observability.googleapis.com)
  • Telemetry API (telemetry.googleapis.com)
  • Cloud Monitoring API (monitoring.googleapis.com)
  • Cloud Trace API (cloudtrace.googleapis.com)
  • Cloud Logging API (logging.googleapis.com)
  • App Hub API (apphub.googleapis.com)
  • App Topology API (apptopology.googleapis.com)
  • Cloud API Registry (cloudapiregistry.googleapis.com)
  • Notebooks API (notebooks.googleapis.com)
  • Text-to-Speech API (texttospeech.googleapis.com)
  • Dataform API (dataform.googleapis.com)

Bereitstellung des KI-Agenten-Gateways planen

In diesem Abschnitt können Sie die Bereitstellung Ihres Agenten-Gateways planen und die Anforderungen für die Einrichtung nachvollziehen. In den folgenden Abschnitten werden die wesentlichen Komponenten beschrieben. Sie stellen jedoch keine strikte Reihenfolge von Schritten dar. Sie können Endpunkte und MCP-Server registrieren und dem Agent Rollen zuweisen. Das ist entweder bei der Ersteinrichtung oder fortlaufend möglich, wenn weitere Anforderungen hinzukommen.

Bereitstellungsmodus auswählen

Agent Gateway unterstützt zwei Bereitstellungsmodi:

  • Client zu Agent (eingehend): Schützt die Kommunikation von Clients zu Ihren Agenten, die auf Google Cloudausgeführt werden.
  • Agent-to-Anywhere (Egress): Sichert die Kommunikation von Ihren Agents zu externen Zielen, öffentlichen APIs und MCP-Servern.

Laufzeit und Bereitstellungsregion auswählen

Das KI-Agenten-Gateway steuert den Traffic von KI-Agenten, die in Gemini Enterprise und der Laufzeit ausgeführt werden. Wenn Sie die Verwaltung von KI-Agenten in Gemini Enterprise und Runtime zentralisieren möchten, können Sie ein einzelnes KI-Agenten-Gateway verwenden. Alternativ können Sie auch unabhängige Agent Gateway-Instanzen für Gemini Enterprise und die Laufzeit bereitstellen.

Die Gemini Enterprise App, Runtime-Agents, das Agent Gateway und die zugehörige Agent Registry müssen sich alle im selben Google Cloud-Projekt befinden.

Hier sind einige Beispielmuster für die Bereitstellung:

Muster 1: Zentrale Governance für Gemini Enterprise- und Runtime-Agents

Ihre Gemini Enterprise-App wird als Multiregionen-Bereitstellung (entweder in us oder eu) bereitgestellt, während alle anderen Ressourcen (Runtime, Agent Gateway und Agent Registry) in einer einzelnen Region bereitgestellt werden, die der Multiregionen-Einrichtung von Gemini Enterprise entspricht.

Bei einer solchen Bereitstellung leiten sowohl die Gemini Enterprise-App als auch die Laufzeit ihren Traffic über ein einzelnes lokales Agent Gateway direkt an das endgültige Ziel weiter.

Standort der Gemini Enterprise-App Laufzeitregion Region des KI-Agenten-Gateways Agent Registry-Instanz1
global oder us us-central1 us-central1 Das einzelne Agent Gateway muss mit der us-central1-Registrierung verknüpft sein.
eu europe-west1 europe-west1 Das einzelne Agent Gateway muss mit der europe-west1-Registrierung verknüpft sein.
1 Damit der Agent mit Endpunkten und Servern, einschließlich Google Cloud-MCP-Servern, kommunizieren kann, müssen Sie sie manuell bei der regionalen Agent Registry-Instanz registrieren.
Muster 2: Unabhängige Verwaltung für Gemini Enterprise (mit Google Cloud-MCP-Servern) und Laufzeit-Agents

Ihre Gemini Enterprise-App wird als Bereitstellung für mehrere Regionen (entweder global, us oder eu) bereitgestellt, während Runtime-Agents nach Bedarf in separaten Regionen bereitgestellt werden. Agent Gateway-Instanzen werden in jeder Region bereitgestellt, in der sich Runtimes befinden.

Dieses Muster sorgt für regionale Isolation, da jede Region ein dediziertes Agent Gateway hat, um den Agent-Traffic zu überwachen und zu steuern.

Standort der Gemini Enterprise-App Laufzeitregion Region des KI-Agenten-Gateways Agent Registry-Instanz1
global Beliebiger Speicherort

Ein KI-Agenten-Gateway in us-central1 für Gemini Enterprise

Ein Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten

Das KI-Agenten-Gateway für Gemini Enterprise muss mit der global-Registry verknüpft sein.

Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.

us Beliebiger Speicherort

Ein KI-Agenten-Gateway in us-central1 für Gemini Enterprise

Ein Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten

Das KI-Agenten-Gateway für Gemini Enterprise muss mit der global-Registry verknüpft sein.

Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.

eu Beliebiger Speicherort

Ein KI-Agenten-Gateway in europe-west1 für Gemini Enterprise

Ein Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten

Das KI-Agenten-Gateway für Gemini Enterprise muss mit der global-Registry verknüpft sein.

Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.

1 Sie müssen Ihre Runtime-Agenten manuell bei der globalen Agent Registry-Instanz registrieren, um die Verbindung zwischen der Gemini Enterprise App und dem Runtime-Agenten zu steuern.
Muster 3: Unabhängige Governance für Gemini Enterprise, Google Workspace und Runtime-Agents

Ihre Gemini Enterprise-, Google Workspace- und Runtime-Agents werden nach Bedarf als multiregionale oder regionale Bereitstellungen bereitgestellt. Die Agent Gateway-Instanzen werden in jeder Region bereitgestellt, in der sich Runtimes befinden.

Wenn Ihre Google Workspace-Agents mehrere Regionen umfassen, müssen Sie die Multi-Region-Registrierung wie in der folgenden Tabelle gezeigt mit Agent Gateway verknüpfen.

Gemini Enterprise App und Google Workspace-Standort Laufzeitregion Region des KI-Agenten-Gateways Agent Registry-Instanz
us Beliebiger Speicherort

Ein Agent Gateway in us-central1 für Gemini Enterprise und Google Workspace

Ein Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten

Das Agent Gateway für Gemini Enterprise und Google Workspace muss mit der us-Registrierung verknüpft sein.

Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.

eu Beliebiger Speicherort

Ein Agent Gateway in europe-west1 für Gemini Enterprise und Google Workspace

Ein Agent Gateway in jeder Region, in der Sie Runtime-KI-Agenten verwalten möchten

Das Agent Gateway für Gemini Enterprise und Google Workspace muss mit der eu-Registrierung verknüpft sein.

Das Agent Gateway for Runtime muss der entsprechenden regionalen Registry zugeordnet sein.

Agenten, Endpunkte, Server und Tools registrieren

Um eine sichere Kommunikation zu ermöglichen, müssen Sie Ihre Agent Registry-Instanz identifizieren und die Ressourcen registrieren, die von Ihrem Gateway verwaltet werden.

  1. Identifizieren Sie die Agent Registry-Instanz, die Sie verwenden möchten.

    • Für die Agent Runtime verweisen Sie auf die regionale Registry (//agentregistry.googleapis.com/projects/PROJECT_ID/locations/REGION) im selben Projekt und in derselben Region, in der die Agent Runtime-Agents und das Gateway bereitgestellt werden.
    • Bei Gemini Enterprise verweisen Sie entweder auf die globale, multiregionale oder regionale Registry im selben Projekt, in dem die Gemini Enterprise-Agents und das Gateway bereitgestellt werden. Im Abschnitt Bereitstellung planen finden Sie Informationen dazu, welche Registry für Ihre Bereitstellung geeignet ist.
  2. Registrieren Sie Ihre KI-Agenten in der Agent Registry. Wenn Sie den Agent noch nicht erstellt haben, müssen Sie diesen Schritt später ausführen. Eine Anleitung finden Sie unter Agents registrieren.

  3. Identifizieren und registrieren Sie alle Tools, MCP-Server und API-Endpunkte, die von Ihren KI‑Agenten aufgerufen werden. Die Registrierung dieser Ressourcen ist erforderlich, da das Agent Gateway den gesamten ausgehenden Traffic zu Hosts blockiert, die nicht in der Agent Registry registriert sind.

    Eine Anleitung finden Sie in den folgenden Leitfäden:

Zugriffssteuerungsmechanismen konfigurieren

Für jedes Agent Gateway ist eine zugehörige Autorisierungsrichtlinie erforderlich.

IAP

Standardmäßig verwendet das KI-Agenten-Gateway IAP, um KI-Agenten, Endpunkte und Server anhand der in Identity and Access Management (IAM) definierten Richtlinien zu authentifizieren.

Um Ihre Konfiguration zu validieren, ohne den Traffic zu blockieren, empfehlen wir, IAP anfangs im Probelaufmodus bereitzustellen.

Model Armor

Optional: Wenn Ihre Bereitstellung Schutz vor Prompt-Injection-Angriffen, Jailbreaks, schädlichen Inhalten oder dem Verlust sensibler Daten erfordert, sollten Sie die Integration von Model Armor-Schutzmaßnahmen planen und Vorlagen mit den erforderlichen Sicherheitsfiltern erstellen.

Weitere Informationen finden Sie in folgenden Dokumenten:

Richtlinien für die semantische Governance

Optional: Sie können kontextbezogene Steuerelemente auf Grundlage natürlicher Sprache für Ihre Agents hinzufügen, um Schutzmaßnahmen gegen schädliche Kombinationen von Tools zu aktivieren.

Wir empfehlen, zuerst semantische Governance-Richtlinien im Probebetriebsmodus bereitzustellen, damit Sie Ihre Konfiguration validieren können, ohne den Traffic zu blockieren. Weitere Informationen finden Sie unter Semantische Governance-Richtlinien konfigurieren.

Benutzerdefinierte Autorisierungs-Engines

(Optional) Wenn Sie die Autorisierung mithilfe von Service Extensions an benutzerdefinierte Autorisierungs-Engines oder Drittanbietersysteme delegieren möchten, müssen Sie dafür sorgen, dass die benutzerdefinierten Autorisierungs-Engines beim Bereitstellen des Gateways verfügbar sind.

Model Armor, Richtlinien für die semantische Governance und alle anderen benutzerdefinierten Autorisierungs-Engines können entweder während der Ersteinrichtung des Agent Gateway aktiviert oder nach der Bereitstellung als inkrementelles Update der Sicherheitsrichtlinie angehängt werden.

Identität und Berechtigungen des KI‑Agenten einrichten

Die folgenden Schritte sind erforderlich, um die Kommunikation zwischen dem Agent und den registrierten Endpunkten und MCP-Servern zu aktivieren:

  1. Erstellen Sie eine Identität für Ihren KI‑Agenten. Sie können dies während der Bereitstellung oder danach tun. Eine Anleitung finden Sie unter Agent-Identität mit Runtime verwenden.

  2. Weisen Sie dem Hauptkonto der Agent-Identität für jeden der Endpunkte und Server, die Sie in der Agent Registry registriert haben, die Rolle roles/iap.egressor (IAP-secured Egressor) zu.

    Sie können diese Rolle entweder auf Registry-Ebene oder auf Ebene der einzelnen Ressourcen gewähren. Da Registrierungen global oder regional sein können, muss jede registrierungsweite Bindung mit dem Agent-Typ übereinstimmen:

    • Verwenden Sie für Gemini Enterprise-Agents die globale Registrierung.
    • Verwenden Sie für Agent Runtime-Agents eine regionale Registry.

    Agent Gateway prüft speziell auf die Berechtigung iap.webServiceVersions.egressViaIAP, die nur durch die Rolle roles/iap.egressor gewährt wird. Standardmäßig wird der gesamte ausgehende Traffic abgelehnt, sofern er nicht explizit durch diese IAM-Richtlinie zugelassen wird.

    Eine Anleitung finden Sie unter IAM-Agent-Richtlinien erstellen.

KI-Agenten-Gateway im Modus „Agent zu beliebigem Ziel“ (ausgehender Traffic) konfigurieren

In diesem Abschnitt erfahren Sie, wie Sie ein Agent Gateway für die Agent-to-Anywhere-Kommunikation einrichten.

So erstellen Sie eine Agent Gateway-Ressource:

Google Cloud Console

  1. Rufen Sie in der Google Cloud Console die Seite Agent Gateway auf.

    Zu „Gateways“

  2. Klicken Sie auf Gateway hinzufügen.
  3. Geben Sie einen Namen ein.
  4. Wählen Sie in der Liste Region eine Region aus.
  5. Prüfen Sie, ob für Bereitstellungsmodus die Option Von Google verwaltet ausgewählt ist.
  6. Wählen Sie für Agent Registry (Agent-Registrierung) eine Registrierung aus der Liste aus. Eine Anleitung zur Auswahl der richtigen Registry für Ihre Bereitstellung finden Sie unter Agent Gateway-Bereitstellung planen.
  7. Wählen Sie in der Liste Governed Access Path (Verwalteter Zugriffspfad) die Option Agent-to-Anywhere (Agent Egress) (Agent-zu-Beliebig (Agent-Ausgang)) aus.
  8. Wählen Sie im Bereich Zugriffsberechtigung aus, wie Traffic von IAP verarbeitet wird:

    • Wenn Sie das Gateway im Testlaufmodus bereitstellen möchten, in dem das Gateway den gesamten Traffic zulässt und nur Audit-Logs generiert, wählen Sie Nur prüfen aus. Ihre IAM-Richtlinien werden von IAP im Probelaufmodus nicht erzwungen. Wenn Sie sich sicher sind, können Sie den Probelaufmodus deaktivieren, um IAM-Richtlinien zu erzwingen.
    • Wenn Sie Anfragen blockieren möchten, für die keine explizite Allow-IAM-Richtlinie vorhanden ist, wählen Sie Richtlinien erzwingen aus. Diese Option wird für Produktionsumgebungen empfohlen.
  9. Optional: Konfigurieren Sie im Abschnitt KI-Sicherheit zusätzliche Sicherheitsmaßnahmen:

    1. Wenn Sie KI-Modellinteraktionen mit Model Armor schützen möchten, aktivieren Sie Model Armor aktivieren.
    2. Wählen Sie aus der Liste eine Vorlage aus, die auf eingehende Anfragen an das Gateway angewendet werden soll.
    3. Wenn Sie eine andere Vorlage für Antworten verwenden möchten, deaktivieren Sie Dieselbe Vorlage für Anfragen und Antworten verwenden und wählen Sie eine Vorlage aus der Liste aus.

  10. Klicken Sie auf Gateway hinzufügen.

gcloud

Sie definieren Agent Gateways deklarativ mit YAML.

  1. Definieren Sie die Ressource und speichern Sie die Konfiguration in einer YAML-Datei. In diesem Beispiel verwenden wir my-agent-gateway-egress.yaml.

    name: AGENT_GATEWAY_NAME
    protocols:
      - MCP
    googleManaged:
      governedAccessPath: AGENT_TO_ANYWHERE
    registries:
      - AGENT_REGISTRY_PATH
    

    Ersetzen Sie Folgendes:

    • AGENT_GATEWAY_NAME: Der Name der Agent Gateway-Ressource.
    • AGENT_REGISTRY_PATH: Der Pfad zur Agent Registry. Informationen dazu, welche Registry Sie für Ihre Bereitstellung auswählen sollten, finden Sie unter Bereitstellung von Agent Gateway planen.
  2. Führen Sie den folgenden Befehl aus, um eine Agent Gateway-Ressource basierend auf der YAML-Spezifikation zu erstellen:

    gcloud network-services agent-gateways import AGENT_GATEWAY_NAME \
     --source="my-agent-gateway-egress.yaml" \
     --location=LOCATION
    

    Ersetzen Sie LOCATION durch den Speicherort, an dem Sie die Agent Gateway-Ressource erstellen möchten. Beispiel: us-central1

    Bei Gemini Enterprise müssen Sie das Agent Gateway in einer Region bereitstellen, die Ihrer multiregionalen Einrichtung entspricht. Informationen zu den unterstützten Standortzuordnungen finden Sie unter Gemini Enterprise-Traffic über das Agent Gateway weiterleiten.

  3. Erstellen Sie eine Autorisierungsrichtlinie, um Richtlinien zur zentralen Zugriffssteuerung und Governance für Traffic durchzusetzen, der das Agent Gateway durchläuft. In den folgenden Schritten wird beschrieben, wie Sie eine Autorisierungsrichtlinie konfigurieren, die IAP verwendet.

    1. Konfigurieren Sie eine Autorisierungserweiterung, die auf IAP verweist. Definieren Sie die Erweiterung in einer YAML-Datei, z. B. iap-request-authz-extension.yaml.

      Um die Richtlinienkonfiguration und das Routing zu validieren, ohne den Traffic zu unterbrechen, empfehlen wir, die Erweiterung zuerst im Probelaufmodus (nur Prüfung) bereitzustellen. Geben Sie dazu DRY_RUN im Feld iamEnforcementMode an, wie im Beispiel gezeigt.

      cat >iap-request-authz-extension.yaml <<EOF
      name: AUTHORIZATION_EXTENSION_NAME
      service: iap.googleapis.com
      failOpen: true
      timeout: 1s
      metadata:
        iamEnforcementMode: "DRY_RUN"
        iapPolicyVersion: "V1"
      EOF
      
    2. Importieren Sie die YAML-Konfigurationsdatei in eine Autorisierungserweiterung.

      gcloud beta service-extensions authz-extensions import AUTHORIZATION_EXTENSION_NAME \
        --source=iap-request-authz-extension.yaml \
        --location=LOCATION
      

      Ersetzen Sie AUTHORIZATION_EXTENSION_NAME durch den Namen der Autorisierungserweiterung, z. B. my-iap-request-authz-ext.

    3. Definieren Sie eine Autorisierungsrichtlinie in einer YAML-Datei, z. B. iap-request-authz-policy.yaml, um die Erweiterung mit Ihrem Gateway zu verknüpfen:

      cat >iap-request-authz-policy.yaml <<EOF
      name: AUTHORIZATION_POLICY_NAME
      target:
        resources:
          - "projects/PROJECT_ID/locations/LOCATION/agentGateways/AGENT_GATEWAY_NAME"
      policyProfile: REQUEST_AUTHZ
      action: CUSTOM
      customProvider:
        authzExtension:
          resources:
            - "projects/PROJECT_ID/locations/LOCATION/authzExtensions/AUTHORIZATION_EXTENSION_NAME"
      EOF
      

      Ersetzen Sie Folgendes:

      • AUTHORIZATION_POLICY_NAME: Der Name der Autorisierungsrichtlinie, z. B. my-iap-request-authz-policy
      • PROJECT_ID: die Projekt-ID
    4. Importieren Sie die YAML-Konfigurationsdatei in eine Autorisierungsrichtlinie.

      gcloud beta network-security authz-policies import AUTHORIZATION_POLICY_NAME \
        --source=iap-request-authz-policy.yaml \
        --location=LOCATION
      
  4. Optional: Wenn Sie Model Armor-Guardrails konfigurieren möchten, um Ihre Bereitstellung vor Prompt-Injection-Angriffen und Lecks sensibler Daten zu schützen, lesen Sie den Abschnitt Autorisierung an Model Armor delegieren.

Nachdem ein Agent Gateway erstellt wurde, dient es als primärer Verbindungspunkt für das Routing von Agent-Traffic innerhalb Ihres Projekts und der ausgewählten Region. Sie können diesen Endpunkt jetzt verwenden, um sichere, verschlüsselte und authentifizierte Kommunikationskanäle zwischen Agents und ihren Zielen (Tools, andere Agents oder andere Endpunkte) einzurichten.

Als Nächstes erfahren Sie, wie Sie Agents bereitstellen und Traffic über das Agent Gateway weiterleiten.

Optional: VPC-Konnektivität konfigurieren

Informationen zum Konfigurieren Ihres Agent Gateways, damit es privat mit einem VPC-Netzwerk in Ihrer Organisation kommunizieren kann, finden Sie unter VPC-Verbindung für Agent Gateway einrichten.

KI-Agenten-Gateway im Client-to-Agent-Modus (eingehend) konfigurieren

In diesem Abschnitt erfahren Sie, wie Sie ein Agent Gateway für die Client-to-Agent-Kommunikation einrichten.

So erstellen Sie eine Agent Gateway-Ressource:

Google Cloud Console

  1. Rufen Sie in der Google Cloud Console die Seite Agent Gateway auf.

    Zu „Gateways“

  2. Klicken Sie auf Gateway hinzufügen.
  3. Geben Sie einen Namen ein.
  4. Wählen Sie in der Liste Region eine Region aus.
  5. Prüfen Sie, ob für Bereitstellungsmodus die Option Von Google verwaltet ausgewählt ist.
  6. Lassen Sie die Einstellung Agent registry (Agent-Registrierung) unverändert. Die Registrierung wird nicht für den Ingress verwendet.
  7. Wählen Sie in der Liste Governed Access Path (Geregelter Zugriffspfad) die Option Client-to-Agent (ingress) (Client-zu-Agent (Eingang)) aus.
  8. Optional: Konfigurieren Sie im Abschnitt KI-Sicherheit zusätzliche Sicherheitsmaßnahmen:

    1. Wenn Sie KI-Modellinteraktionen mit Model Armor schützen möchten, aktivieren Sie Model Armor aktivieren.

    2. Wählen Sie aus der Liste eine Vorlage aus, die auf eingehende Anfragen an das Gateway angewendet werden soll.

    3. Wenn Sie eine andere Vorlage für Antworten verwenden möchten, deaktivieren Sie Dieselbe Vorlage für Anfragen und Antworten verwenden und wählen Sie eine Vorlage aus der Liste aus.

  9. Klicken Sie auf Gateway hinzufügen.

gcloud

Sie definieren Agent Gateways deklarativ mit YAML.

  1. Definieren Sie die Ressource und speichern Sie die Konfiguration in einer YAML-Datei. In diesem Beispiel verwenden wir my-agent-gateway-ingress.yaml.

    name: AGENT_GATEWAY_NAME
    protocols:
      - MCP
    googleManaged:
      governedAccessPath: CLIENT_TO_AGENT
    

    Ersetzen Sie AGENT_GATEWAY_NAME durch einen Namen für die Agent Gateway-Ressource.

  2. Führen Sie den folgenden Befehl aus, um eine Agent Gateway-Ressource basierend auf der YAML-Spezifikation zu erstellen:

    gcloud network-services agent-gateways import AGENT_GATEWAY_NAME \
     --source="my-agent-gateway-ingress.yaml" \
     --location=LOCATION
    

    Ersetzen Sie LOCATION durch den Speicherort, an dem Sie die Agent Gateway-Ressource erstellen möchten. Beispiel: us-central1

Nachdem ein Agent Gateway erstellt wurde, dient es als primärer Verbindungspunkt für das Weiterleiten von Traffic an Agents in Ihrem Projekt und der ausgewählten Region.

Als Nächstes erfahren Sie, wie Sie Agenten bereitstellen und Traffic über das Agent Gateway weiterleiten.

KI-Agenten bereitstellen und Traffic über das Agent Gateway weiterleiten

Informationen zum Bereitstellen eines Agent Runtime-Agents, der Traffic über das Agent Gateway weiterleitet, finden Sie unter Traffic über das Agent Gateway weiterleiten.

Informationen zum Bereitstellen eines Gemini Enterprise-Agenten, der Traffic über das Agent Gateway weiterleitet, finden Sie unter Gemini Enterprise-Traffic über das Agent Gateway weiterleiten.

Codelabs

End-to-End-Demonstrationen zum Einrichten und Verwenden von Agent Gateway finden Sie in den folgenden Codelabs:

Nächste Schritte

Leitfaden

Hier erfahren Sie, wie Sie den Traffic der Agent Runtime über das Agent Gateway weiterleiten, um eine sichere und verwaltete Verbindung zu ermöglichen.

Leitfaden

Informationen zum Delegieren der Autorisierung für Agent Gateway an IAP, Model Armor oder Ihren eigenen benutzerdefinierten Autorisierungsdienst.

Leitfaden

Informationen zum Überwachen des Agent Gateway

Fehlerbehebung

Informationen zur Fehlerbehebung bei der Verbindung zum KI-Agenten-Gateway.

Leitfaden

Hier erfahren Sie, wie Sie Gemini Enterprise-Traffic über das Agent Gateway weiterleiten.