您可以使用 Agent Platform 的 Managed Agents API,透過單一 API 呼叫建構自主管理代理。每個代理程式都由 Antigravity 繫繩提供動力,並在沙箱環境中執行,進行推論、規劃、使用代理程式技能、執行程式碼、搜尋網路,以及讀取和寫入檔案。
系統架構
Agent Platform 的 Managed Agents API 運用兩項主要介面:
| API | 說明 |
|---|---|
| Agents API | 用於管理代理程式的控制層。您可以使用這個工具,根據設定建立代理程式,並設定代理程式的執行環境,包括掛接外部資料來源和定義網路允許清單。系統會將這些設定套用至代理程式的沙箱執行環境。如要連結外部資料來源和工具,必須先通過驗證,但有安全性與最佳做法一文所述的限制。 |
| Interactions API | 這是資料平面,可做為主要介面,在執行階段與已部署的代理程式通訊及互動。這個代理程式會連線至使用 Agents API 建立的代理程式。 |
為提升安全性,每個代理程式都會在獨立的沙箱環境中運作。 使用 Cloud Storage 等外部來源自訂環境時,系統會視需要將這些檔案直接載入容器的檔案系統,而代理程式可以將結果寫回 Cloud Storage。詳情請參閱「Agent Platform 沙箱環境參考資料中的 Managed Agents API」。
安全性與最佳做法
根據預設,每個代理程式都會在沙箱環境中執行動作,無法存取外部系統、網路或憑證。代理程式只能與自身沙箱中的檔案、套件和資料互動。
也就是說,代理程式無法發出網路呼叫、存取資料庫,或連線至任何生產基礎架構。
您 (開發人員) 必須明確設定沙箱以外的任何連線。詳情請參閱「設定網路存取權」。
網路存取
只有在應用實例需要時才啟用這項設定,並盡可能縮小存取範圍。
啟用環境的網路存取權後,代理程式就能連線至外部 API、複製公開存放區,以及下載套件。啟用網路存取權前,請先考量下列事項:
- 避免公開敏感端點。除非您已評估風險並準備好監控代理程式的活動,否則請勿將代理程式指向內部服務、管理員面板或資料庫。
- 查看代理程式動作。啟用網路存取權後,請監控代理程式的互動 (尤其是在初始開發期間),確認代理程式只會存取您預期的資源。
認證最佳做法
如果工作流程需要代理程式向外部服務 (例如 MCP 伺服器) 進行驗證,您必須負責佈建及設定這些憑證的範圍。請遵循下列規範,降低風險:
- 使用最低權限憑證。建立服務帳戶或 API 金鑰時,只授予代理程式所需的權限。請避免傳遞具有廣泛或管理員存取權的憑證。
- 優先使用存留時間較短的權杖。請盡可能使用有時間限制的憑證或會過期的權杖,而非長期有效的 API 金鑰。
- 請勿傳送您不希望代理程式使用的憑證。代理程式可能會使用任何可存取的憑證,完成您指派的工作。請只提供您願意授予完整存取權的憑證。
- 定期輪替憑證。請以處理任何程式輔助憑證的方式,處理與代理商共用的憑證,並定期輪替。
連結外部工具和 API
Agents API 支援連結外部工具和 API (例如 MCP 伺服器),擴充代理的功能。這麼做時,請注意下列事項:
- 仔細評估工具來源。請只連結信任來源的工具。惡意或品質不佳的工具可能會洩漏資料或執行非預期的動作。
- 設定工具權限範圍。根據用途需求,為工具設定最低必要權限。如果工具支援唯讀模式,請使用該模式,除非需要寫入權限。
- 請先獨立測試。將工具連線至實際工作環境資料來源前,請先使用範例或合成資料進行測試,確認代理程式會如預期使用資料。
專人監督
代理能推論、規劃及執行多步驟工作流程,且自主性高。這項功能非常強大,但也表示您應適當監督,尤其是修改資料或與外部系統互動的工作。
請務必先驗證重要輸出內容 (例如產生的程式碼、資料轉換或設定變更),再進行部署。
支援和意見回饋
如要取得 Agent Platform Managed Agents API 的支援或提供意見回饋,請傳送電子郵件至公開討論群組:managed-agents-in-agent-platform@google.com。