本文將逐步說明如何更新 Agent Gateway,以便與貴機構的虛擬私有雲網路進行私人通訊。
必要角色和權限
如要設定 Agent Gateway 的 VPC 連線,請確認用於佈建的 ID 和閘道服務代理程式具有必要角色。
在閘道、網路附件和虛擬私有雲網路位於相同專案的獨立專案中,適用標準的 Agent Gateway 權限。詳情請參閱「必要權限」。
如果您使用Shared VPC 或跨專案設定,且目標虛擬私有雲網路、網路連結或私人 DNS 區域位於中央主專案 (TARGET_PROJECT_ID),則需要下列角色:
| 主體或身分 | 授予專案層級權限 | 必要 IAM 角色 | 目的 |
|---|---|---|---|
| 佈建身分 (使用者帳戶或部署服務帳戶) |
主專案 (TARGET_PROJECT_ID) |
|
在建立或更新閘道時,允許後端驗證目標虛擬私有雲網路、子網路、網路連結和私人 DNS 區域。 |
| 網路連結建立者 (建立 PSC 連結的管理員) |
主專案 (TARGET_PROJECT_ID) |
|
允許使用主專案中的 Shared VPC 子網路,建立 Private Service Connect 網路連結。 |
| 服務專案中的網路連結 (建議) | |||
Agent Gateway 服務代理service-GATEWAY_PROJECT_NUMBER@gcp-sa-agentgateway.iam.gserviceaccount.com |
主專案 (TARGET_PROJECT_ID) |
|
允許 Agent Gateway 服務代理人使用主專案子網路進行網路連結、連結 Private Service Connect 介面來路由輸出流量,以及與主專案中的私人 Cloud DNS 區域對等互連。 |
| 主專案中的網路連結 | |||
Agent Gateway 服務代理service-GATEWAY_PROJECT_NUMBER@gcp-sa-agentgateway.iam.gserviceaccount.com |
主專案 (TARGET_PROJECT_ID) |
|
允許 Agent Gateway 服務代理更新主專案網路連結,允許從 Agent Gateway 租戶專案建立連線、轉送輸出流量,以及與主專案中的私人 Cloud DNS 區域對等互連。 |
設定虛擬私有雲連線
請執行下列步驟:
按照「在 Agent-to-Anywhere (Egress) 模式下設定 Agent Gateway」中的說明,以
AGENT_TO_ANYWHERE模式建立 Agent Gateway。在要連線的虛擬私有雲網路中,建立 Private Service Connect 網路連結。
請注意下列要求:
- 連線偏好設定:將網路連結設定為自動接受連線 (
--connection-preference=ACCEPT_AUTOMATIC)。 - 虛擬私有雲網路必須相同:網路連結子網路和為 DNS 對接設定的目標網路 (
targetNetwork) 必須位於完全相同的虛擬私有雲網路。如果網路連結的子網路與 DNS 對等互連目標網路屬於不同網路,設定驗證就會失敗。 - 網路連結不可變更:設定 Agent Gateway 時,一旦附加網路連結,該 Agent Gateway 的
networkAttachment欄位就無法修改。如要改用其他網路附件,請刪除並重新建立 Agent Gateway 資源。 - 您連線的端點必須支援 HTTPS,並使用公開簽署或信任的憑證。如果 Agent Gateway 無法驗證憑證,連線就會失敗。
網路連結的子網路需求:
- Agent Gateway 至少需要
/28個子網路,才能建立網路連結。/28子網路提供 12 個可用的 IP 位址,足以容納單一 Agent Gateway 執行個體。如果您打算將多個閘道連線至相同的網路附件或子網路,請使用較大的子網路 (例如/26或/24),以免 IP 位址用盡。 網路連結子網路支援所有有效範圍。不過,Agent Gateway 只能將流量傳送至下列子網路範圍:
- RFC 1918:
10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 - RFC 6598:
100.64.0.0/10 - E 類:
240.0.0.0/4 private.googleapis.com:199.36.153.8/30restricted.googleapis.com:199.36.153.4/30
- RFC 1918:
- Agent Gateway 至少需要
Shared VPC 設定:
在 Shared VPC 架構中,您可以在服務專案 (建議) 或主專案中建立網路連結:
請記下網路連結的 URI。您會在後續步驟中更新 Agent Gateway 資源的 PSC_NETWORK_ATTACHMENT_URI 屬性,屆時會需要用到這個值。
- 連線偏好設定:將網路連結設定為自動接受連線 (
為要連線的服務設定 DNS 對等互連。透過 DNS 對等互連,您的代理程式可以使用穩定且人類可讀的 DNS 名稱 (而非 IP 位址),連線至目標虛擬私有雲網路中的服務。透過 DNS 對等互連,Agent Gateway 可以使用虛擬私有雲中 Cloud DNS 私人區域的記錄,解析 DNS 名稱。
設定私人 DNS 區域,用於 DNS 解析和流量轉送。如要將 DNS 記錄新增至私人 DNS 區域,請參閱「新增資源記錄集」。
收集 DNS 資訊以啟用對等互連:
- 網域名稱:用於 DNS 對等互連的網域名稱。每個網域結尾都必須加上半形句點 (
.),例如example.com.或corp.internal.。 - 僅限特定網域尾碼:僅指定代理程式需要在目標虛擬私有雲網路中連線的特定網域尾碼。請勿使用根網域或萬用字元網域 (例如
.),也不要使用 Google 服務網域 (例如googleapis.com.)。使用這些網域會將所有閘道 DNS 流量轉送至您的私人 VPC,可能導致非預期問題。 - 需要完全相符的區域:目標虛擬私有雲網路中的私人 Cloud DNS 區域,必須有與為對接設定的網域尾碼完全相符的區域。
- 目標專案 ID:主專案或目標專案的專案 ID。
- 目標網路 URI:目標專案中虛擬私有雲網路的完整資源 URI。這個網路必須與包含網路連結的虛擬私有雲網路相同。
- 網域名稱:用於 DNS 對等互連的網域名稱。每個網域結尾都必須加上半形句點 (
更新 Agent Gateway,加入網路連結和 DNS 對等互連資訊。在本範例中,我們將
my-agent-gateway-vpc-egress.yamlYAML 檔案更新如下:name: AGENT_GATEWAY_NAME protocols: - MCP googleManaged: governedAccessPath: AGENT_TO_ANYWHERE registries: - AGENT_REGISTRY_PATH networkConfig: egress: networkAttachment: PSC_NETWORK_ATTACHMENT_URI dnsPeeringConfig: domains: - DOMAIN_NAME targetProject: TARGET_PROJECT_ID targetNetwork: TARGET_NETWORK_URI更改下列內容:
AGENT_GATEWAY_NAME:Agent Gateway 資源的名稱。AGENT_REGISTRY_PATH:Agent Registry 的路徑。如果是 Agent Runtime 代理,請使用區域登錄檔 (//agentregistry.googleapis.com/projects/PROJECT_ID/locations/REGION)。如果是 Gemini Enterprise,請使用與部署作業相應的全球、多區域或區域登錄檔 (例如//agentregistry.googleapis.com/projects/PROJECT_ID/locations/global)。PSC_NETWORK_ATTACHMENT_URI:用於連線至虛擬私有雲的 PSC 介面網路連結。如果網路連結是在專案 (例如 Shared VPC 主專案) 中建立,但您部署代理程式的位置不同,則需要傳遞網路連結的完整路徑:projects/TARGET_PROJECT_ID/regions/REGION/networkAttachments/ATTACHMENT_NAME。附註:這個欄位一經設定即無法變更。DOMAIN_NAME:DNS 對等互連的特定網域後置字串 (例如example.com.或corp.internal.)。這個值為必填,結尾必須加上尾隨點 (.),且必須與授權給目標網路的私人 Cloud DNS 代管區域完全相符。請勿使用根網域或萬用字元網域 (例如.),或 Google 服務網域 (例如googleapis.com.)。TARGET_PROJECT_ID:DNS 對等互連的目標專案 (例如 Shared VPC 主機專案)。TARGET_NETWORK_URI:您建立網路連結的目標網路。格式必須為:projects/TARGET_PROJECT_ID/global/networks/NETWORK_NAME。 這個路徑中的專案必須與TARGET_PROJECT_ID相符,且網路必須是建立網路連結的完全相同的虛擬私有雲網路。
執行下列指令,根據 YAML 規格更新資源:
gcloud network-services agent-gateways import AGENT_GATEWAY_NAME \ --source="my-agent-gateway-vpc-egress.yaml" \ --location=LOCATION將
LOCATION替換為要建立 Agent Gateway 資源的位置。例如:us-central1。後續步驟
程式碼研究室:使用 Agent Platform 管理代理式工作負載
瞭解如何透過 Gemini Enterprise Agent Platform 上的 Agent Gateway,控管代理式工作負載。
程式碼研究室:從 Agent Runtime 到 VPC 網路的 Agent Gateway 輸出
瞭解 AI 代理程式存取虛擬私有雲網路中目的地時,Agent Gateway 的輸出管理機制。